「 Copilot という名前は聞いたことがあるけれど、無料で何ができるのか分からない」と感じている方は多いのではないでしょうか。Microsoft Copil...
企業で Microsoft 365 を導入したものの、初期設定のまま運用し続けている情報システム担当者は少なくありません。しかし、パスワード漏えいやフィッシングメールなど、外部からの攻撃は年々巧妙になっています。適切なセキュリティ設定を行わないまま使い続けると、不正アクセスや情報漏えいのリスクが高まってしまいます。
この記事では、企業が Microsoft 365 で優先すべきセキュリティ設定や対策の進め方について解説します。自社の運用体制を見直すための参考にしてください。
●この記事の目次
- 企業で Microsoft 365 のセキュリティ設定が重要な理由を解説!
1-1. 不正アクセスやアカウント乗っ取りのリスク
1-2. 情報漏えいや人的ミスによるリスク
1-3. フィッシングやマルウェアによるリスク - 企業が優先すべき Microsoft 365 のセキュリティ設定は?
2-1. アカウントを保護する多要素認証(MFA)
2-2. Microsoft Entra ID によるアクセス制御
2-3. 必要最小限に制限した管理者権限
2-4. メールのフィッシング・マルウェア対策
2-5. SharePoint・OneDrive・Teams の共有設定 - 情報漏えいを防ぐ Microsoft 365 のセキュリティ対策!
3-1. データ損失防止(DLP)による情報保護
3-2. 機密情報に対する適切なアクセス権限
3-3. 社外への情報流出を防ぐ外部共有ルール
3-4. 端末の紛失・盗難に備えたデバイス管理 - Microsoft 365 のセキュリティ設定はどの順番で進める?
4-1. 管理者アカウントを保護して多要素認証を設定する
4-2. ユーザーとアクセス権限を整理する
4-3. メールやファイルの共有設定を見直す
4-4. 監査ログやセキュリティアラートを設定する
4-5. 運用開始後も設定内容を定期的に見直す - 企業で Microsoft 365 を安全に運用するポイント!
5-1. 退職者や異動者に合わせたアカウント管理
5-2. 通常業務と分離した管理者アカウント
5-3. 監査ログや不審なサインインの継続的な確認
5-4. 社員を対象とした定期的なセキュリティ教育 - 企業の Microsoft 365 セキュリティ設定で注意すべきことは?
6-1. 契約プランによって異なるセキュリティ機能
6-2. セキュリティと業務利便性のバランス
6-3. 初期設定のまま運用を続けるリスク - 企業向け Microsoft 365 セキュリティ設定に関する FAQ
7-1. Microsoft 365 で最優先に設定すべきセキュリティ対策は何ですか?
7-2. 多要素認証は全社員に設定した方がよいですか?
7-3. Microsoft 365 の標準機能だけでもセキュリティ対策はできますか? - Microsoft 365 のセキュリティ設定・運用なら SGプラスがおすすめ!
企業で Microsoft 365 のセキュリティ設定が重要な理由を解説!
Microsoft 365 は便利なクラウドサービスである一方、設定次第で第三者に狙われやすいシステムにもなります。ここでは、セキュリティ設定を怠った場合に企業が直面しやすい代表的なリスクを紹介します。自社の状況と照らし合わせながら確認してみましょう。
不正アクセスやアカウント乗っ取りのリスク
攻撃者は漏えいしたパスワードのリストを使い、複数のサービスへ次々とログインを試みるパスワードリスト攻撃を仕掛けてきます。加えて、辞書に載っている単純な単語を組み合わせて突破を狙うパスワードスプレー攻撃も後を絶ちません。
さらに、本物そっくりの偽サイトへ誘導するフィッシングによって、ID とパスワードを盗み取られるケースも増えています。こうした手口によってひとたびアカウントが乗っ取られると、メールやファイルへの不正アクセスだけでなく、社内システム全体への侵入経路になりかねません。管理者アカウントが狙われた場合は、被害範囲がさらに広がってしまいます。
情報漏えいや人的ミスによるリスク
セキュリティの脅威は外部からの攻撃だけとは限りません。ファイルの共有範囲を誤って設定してしまい、社外の第三者が機密情報を閲覧できる状態になってしまう懸念があります。メールの宛先を間違えて送信してしまうケースや、業務上不要になった権限をそのまま放置してしまうケースも珍しくありません。
とくに起こり得るのは、退職した社員のアカウントを削除せずに残してある場合、悪意のある第三者に悪用されるリスクです。こうした人的ミスや管理不備は、システムの設定と運用ルールの両面から防いでいく必要があります。
フィッシングやマルウェアによるリスク
実在する取引先や社内部署を装った偽メールを送りつけ、認証情報の入力を促すフィッシング詐欺は、企業を狙う攻撃の代表例といえます。巧妙に作り込まれたメールは一見しただけでは見分けがつきにくく、うっかり情報を入力してしまう社員も少なくありません。
また、不審な添付ファイルや URL を開いたことでマルウェアに感染し、社内ネットワーク全体に被害が広がるケースもあります。感染したパソコンが踏み台にされ、取引先へ被害が波及することもあるため注意が必要です。
企業が優先すべき Microsoft 365 のセキュリティ設定は?
セキュリティリスクを理解したうえで、次に取り組みたいのが具体的な設定です。ここでは、企業が Microsoft 365 を運用するうえで優先度の高い設定項目を紹介します。限られたリソースの中でどこから手をつけるべきか、判断の参考にしてください。
アカウントを保護する多要素認証(MFA)
多要素認証は、パスワードに加えてスマートフォンアプリや認証キー、 ショートメッセージなどによる追加の認証を求める仕組みです。パスワードだけに頼った認証は漏えいのリスクが高いため、多くの企業でこの仕組みの導入が進んでいます。
Microsoft では、管理者だけでなくすべてのユーザーに対して多要素認証(MFA)を有効化することを基本方針として掲げています。セキュリティの観点からは、SMS よりも認証アプリや FIDO2 セキュリティキー 、Windows Hello for Business などのフィッシング耐性のある方式が推奨されています。
Microsoft Entra ID によるアクセス制御
Microsoft Entra ID の条件付きアクセス(Conditional Access)を使うと、利用者の所属、接続元の場所、使用しているデバイスの状態など、さまざまな条件に応じてアクセスの可否を細かく制御できます。たとえば、社外のネットワークからサインインした場合にのみ追加の認証を求めたり、管理外のデバイスからのアクセスを制限したりすることが可能です。
ただし、 Conditional Access を利用するには、ポリシーの対象となるユーザーごとに Microsoft Entra ID P1 以上(または P1 を含む Microsoft 365 E3、 Microsoft 365 Business Premium などのプラン)のライセンスが必要です。自社が契約しているプランで、どのユーザーにどの機能が利用できるかをあらかじめ確認しておく必要があります。
必要最小限に制限した管理者権限
すべての操作が可能になる Global Administrator(グローバル管理者)の権限を、必要以上に多くの社員へ付与してしまっている企業も見られます。しかし、権限を持つアカウントが増えるほど、攻撃を受けたときの被害範囲も広がってしまいます。
Exchange の管理者やユーザー管理の担当者など、実際の業務に必要な範囲だけに限定した管理ロールを割り当てることが重要です。これにより、万が一アカウントが乗っ取られた場合でも、被害を特定の範囲にとどめることができます。
メールのフィッシング・マルウェア対策
Microsoft 365 には、不審なメールや添付ファイルを検知してブロックする機能が用意されています。送信元のなりすましを検知する仕組みや、危険な URL を自動的に無効化する機能を活用することで、被害を未然に防ぎやすくなります。
ただし、システム側の対策だけですべての脅威を防ぎきることは難しいのが実情です。心当たりのない送信元からのメールを開かない、認証情報の入力を求められても安易に応じないといった、社員一人ひとりの意識づけも並行して進める必要があります。
SharePoint・OneDrive・Teams の共有設定
SharePoint や OneDrive、Teams では、社外のユーザーとファイルを共有する機能が標準で用意されています。便利な反面、設定を見直さないまま利用を続けると、意図しない相手にまで機密情報が公開されてしまうリスクを防がなければなりません。
とくに、リンクを知っている人なら誰でも閲覧できる匿名リンクの利用は慎重に判断する必要があります。共有できるユーザーの範囲や、外部共有そのものを許可するかどうかを組織全体のポリシーとして定めておくことが大切です。必要な情報を必要な相手にだけ届けられる仕組みづくりを意識しましょう。
情報漏えいを防ぐ Microsoft 365 のセキュリティ対策!
アカウントの保護に加えて、データそのものを守る対策も欠かせません。ここでは、情報漏えいを未然に防ぐために企業が取り組みたい Microsoft 365 の設定や運用の考え方を紹介します。あわせて確認しておきましょう。
データ損失防止(DLP)による情報保護
データ損失防止(DLP)は、クレジットカード番号やマイナンバーといった個人情報、社外秘の資料などをシステムが自動的に検出し、外部への送信や共有を制御する仕組みです。ルールに該当する情報が含まれるメールやファイルを検知すると、送信のブロックや警告表示を行うことができます。
社員が意図せず機密情報を社外へ持ち出してしまう事故を防げるだけでなく、悪意のある持ち出しに対する抑止力としても機能します。業種や取り扱うデータの種類に応じて、検知ルールを自社向けに調整しておくことが重要です。
機密情報に対する適切なアクセス権限
経営情報や人事情報といった機密性の高いデータを、全社員が閲覧できる状態にしておくのは望ましくありません。部署や役職、担当しているプロジェクトなど、業務上の必要性に応じて閲覧・編集できる範囲を絞り込む考え方が基本になります。
権限を広く設定しておいた方が一見便利に思えますが、その分だけ漏えいのリスクや誤操作の可能性も高まってしまいます。定期的にアクセス権限の一覧を見直し、異動や退職によって不要になった権限が残っていないか確認する運用が求められます。
社外への情報流出を防ぐ外部共有ルール
外部共有ができる社員や、共有を許可する SharePoint サイトをあらかじめ限定しておくことで、意図しない情報流出の経路を減らすことができます。とくに機密性の高い情報を扱う際には、誰でもアクセスできる匿名リンクの使用は避けるべきです。
代わりに、共有相手を指定したうえで本人確認を行う認証済みゲストへの共有を基本とすることで、想定外の相手に情報が渡ってしまう事態を防ぎやすくなります。共有設定は一度決めて終わりにせず、利用実態に合わせて継続的に見直していきましょう。
端末の紛失・盗難に備えたデバイス管理
社員が利用するパソコンやスマートフォンを紛失したり盗難に遭ったりした場合、端末内に残っていた情報が第三者の手に渡る恐れがあります。こうした事態に備えて、業務で使用する端末をあらかじめ登録し、アクセスできる条件を管理しておくことが大切です。
万が一端末を紛失した際には、遠隔操作でデータを消去したり、アクセスをブロックしたりできる仕組みを整えておくと安心です。個人所有の端末を業務利用する場合は、会社所有の端末とは別のルールを設けて管理する必要もあります。
Microsoft 365 のセキュリティ設定はどの順番で進める?
セキュリティ設定の項目は多岐にわたるため、どこから着手すべきか悩む担当者も多いのではないでしょうか。ここでは、限られた時間と人員の中で効果的に対策を進めるための優先順位を紹介します。
管理者アカウントを保護して多要素認証を設定する
最初に取り組むべきは、管理者アカウントへの多要素認証の設定です。管理者アカウントはすべての設定を変更できる権限を持っているため、万が一侵害された場合の影響が一般ユーザーの比ではありません。
管理者アカウントの保護が完了したら、次のステップとして一般ユーザーへも適用範囲を広げていきます。全社への展開には準備期間が必要になることもあるため、部署ごとに段階を分けて進めるのが現実的な方法といえるでしょう。
ユーザーとアクセス権限を整理する
次に取り組みたいのが、既存のユーザーアカウントとアクセス権限の見直しです。長期間利用されていないアカウントや、過剰な管理権限が付与されたままのアカウントが残っていないか確認します。
ゲストユーザーについても、プロジェクト終了後に削除されずに放置されているケースが少なくありません。棚卸しの結果をもとに、必要なユーザーだけに業務上適切な権限を付与し直すことで、不要なリスクを大きく減らすことができます。
メールやファイルの共有設定を見直す
アカウント周りの整理が終わったら、Exchange のメール対策と、SharePoint、OneDrive、Teams における外部共有の範囲を確認していきます。フィッシング対策の設定が適切に有効化されているか、共有リンクの既定値が過度に緩くなっていないかをチェックしましょう。
社外への情報流出経路になりやすい箇所を重点的に洗い出し、必要に応じて設定値を絞り込んでいくことで、情報漏えいのリスクを段階的に下げていくことができます。
監査ログやセキュリティアラートを設定する
設定の見直しが一巡したら、不審なサインインや管理設定の変更、ファイルの共有操作などを後から確認できるよう、監査ログとアラートの仕組みを整えます。異常なアクセスが発生した際に検知できる体制がなければ、被害の発見が遅れてしまいます。
アラートを受け取る担当者や、発生時の初動対応の流れをあらかじめ決めておくことも求められます。
運用開始後も設定内容を定期的に見直す
セキュリティ設定は一度整えたら終わりというものではありません。Microsoft 365 の機能は継続的にアップデートされており、組織の体制や利用するサービスの変化に伴って、必要な設定内容も変わっていきます。
多要素認証の適用状況、権限の付与状況、外部共有のルール、セキュリティポリシーなどを定期的に見直すことで、常に自社の状況に合った安全性を保つことができます。半年に一度など、見直しの頻度をあらかじめ決めておくことが運用しやすくなるポイントです。
企業で Microsoft 365 を安全に運用するポイント!
セキュリティ設定を整えるだけでなく、日々の運用の中で意識しておきたいポイントもあります。ここでは、Microsoft 365 を長期的に安全な状態で使い続けるために押さえておきたい運用上の工夫を紹介します。
退職者や異動者に合わせたアカウント管理
社員が退職する際には、サインインの停止やアクセス権限の削除を速やかに行うことが必要です。手続きが遅れると、退職後もアカウントが利用できる状態になり、不正アクセスの入り口になってしまう恐れがあります。
異動の場合も、所属していたグループからの除外やアクセス権の変更、共有していたファイルや管理していたアプリケーションの引き継ぎまで含めて対応するべきです。 Microsoft 365 の運用については、下記の弊社サービスを併せてご覧ください。
【関連サービス】Microsoft 365 の運用課題を解決!
通常業務と分離した管理者アカウント
管理者権限を持つアカウントを、メールの送受信や Teams でのやり取りといった日常業務にもそのまま使用している企業は少なくありません。しかし、日常的に利用するアカウントほどフィッシングメールなどの攻撃にさらされる機会が多くなります。
Microsoft が推奨している方法は、管理操作専用のアカウントと日常業務用のアカウントを分けて運用することです。管理者としての作業を行うときだけ専用アカウントを使う体制にすることで、資格情報が攻撃対象になる機会を減らすことができます。
監査ログや不審なサインインの継続的な確認
通常とは異なる地域や見慣れない端末からのサインイン、管理設定の予期しない変更、外部への大量のファイル共有などは、不正アクセスの兆候である可能性があります。監査ログを定期的に確認する体制を整えておくことで、こうした異常にいち早く気づくことができます。
社員を対象とした定期的なセキュリティ教育
どれだけシステム側の設定を強化しても、社員一人ひとりの意識が伴わなければ十分な効果は得られません。フィッシングメールの見分け方や、パスワードと多要素認証の適切な取り扱い、ファイル共有時の注意点などをテーマにした教育を定期的に実施しましょう。
社外へのデータ持ち出しに関するルールについても、あわせて周知しておくことが大切です。実際に起こりやすい事故を具体例として取り上げることで、社員の理解が深まりやすくなります。
企業の Microsoft 365 セキュリティ設定で注意すべきことは?
最後に、セキュリティ設定を進めるうえで見落とされがちな注意点を紹介します。設定そのものだけでなく、契約内容や運用のバランスにも目を向けることで、より実効性の高い対策につながります。
契約プランによって異なるセキュリティ機能
多要素認証のような基本的な対策は多くのプランで利用できますが、条件付きアクセスをはじめとする高度な機能には、上位のライセンスが必要になる場合があります。とくに条件付きアクセスの利用には Microsoft Entra ID P1 以上のライセンスが求められる点に注意が必要です。
自社が契約している Microsoft 365 や Microsoft Entra ID のプランで、どこまでの機能が利用できるのかをあらかじめ確認しておきましょう。
セキュリティと業務利便性のバランス
安全性を重視するあまり、外部共有やアクセスを一律に禁止してしまうと、取引先とのやり取りや日常業務に支障が出てしまうことがあります。重要なのは、情報の機密度や利用者、アクセス元の場所やデバイスといった条件に応じて、制御の強さを使い分けることです。
すべてを厳しく制限するのではなく、必要な場面で必要な制御をかけるという考え方を持つことで、安全性と業務効率の両立を図りやすくなります。
初期設定のまま運用を続けるリスク
導入時に設定した内容が、現在の組織体制や利用状況に合っているとは限りません。事業の拡大や部署の再編、新しいサービスの導入などにあわせて、必要な設定も変化していきます。
外部共有の範囲や権限の付与状況、多要素認証の適用状況、ゲストユーザーの管理状態などを定期的に棚卸しし、現状に即した内容へアップデートしていくことが欠かせません。
企業向け Microsoft 365 セキュリティ設定に関する FAQ
最後に、企業の担当者から寄せられることが多い質問を Q&A 形式でまとめました。セキュリティに関しての情報は、下記のお役立ち情報を併せてご覧ください。
【関連ブログ】Microsoft 365 の関連ブログ一覧は こちら
Microsoft 365 で最優先に設定すべきセキュリティ対策は何ですか?
まず取り組みたいのが、多要素認証(MFA)の有効化です。とくに管理者アカウントは影響範囲が大きいため、優先して保護する必要があります。そのうえで、管理者権限の見直しや外部共有設定、メール対策、監査ログの整備へと順番に進めていくとよいでしょう。
多要素認証は全社員に設定した方がよいですか?
基本的には全社員への設定がおすすめです。パスワードが漏えいしてしまった場合でも、追加の認証が必要になるためアカウント乗っ取りのリスクを大きく下げられます。管理者や重要な情報にアクセスする社員については、とくに優先して設定しておきましょう。
Microsoft 365 の標準機能だけでもセキュリティ対策はできますか?
標準機能だけでも、ある程度の対策は可能です。多要素認証(Security Defaults や Conditional Access を活用した MFA )やアクセス権限の管理、外部共有の制御、監査機能などを組み合わせて活用できます。ただし、自社の要件に合わせて、事前にライセンスと機能を確認しておく必要があります。
Microsoft 365 のセキュリティ設定・運用なら SGプラスがおすすめ!
Microsoft 365 を安全に運用するためには、多要素認証やアクセス権限の見直し、外部共有ルールの整備、監査体制の構築など、取り組むべき項目が数多くあります。優先順位を意識しながら段階的に対策を進め、運用開始後も定期的な見直しを続けることで、不正アクセスや情報漏えいのリスクを継続的に抑えていくことができます。自社だけでの対応に不安がある場合は、専門家のサポートを活用するのも一つの方法です。
SGプラス株式会社は Microsoft 365 のトータルサポートを行う企業です。運用の中で発生する技術的な課題解決や、入退社・異動に伴うアカウント管理を代行する管理センター運用支援、社内ルールを整えるガイドライン構築支援など幅広いサービスを提供しています。
豊富な支援実績を持つスタッフが、企業ごとの課題に合わせたサポートを行っています。 Microsoft 365 の運用やセキュリティ設定にお悩みの際は、SGプラスへの相談を検討してみてはいかがでしょうか。
Microsoft 365 の関連ブログ一覧は こちら
関連サービス:Microsoft 365 の運用課題を解決!
関連ブログ
SharePoint のドキュメントライブラリを使っていると、「このファイルを直接ダウンロードできるリンクを設定したい」と思う場面がありませんか? 通常、Sha...
Windows を使っていると、OneDrive が自動起動してファイルをクラウドに同期し続けていることに気づかないケースが多くあります。「PC の動作が重い」...
