M365・クラウドセキュリティ

Office 365(Microsoft 365)のセキュリティ設定ガイド【2026年版】必須15項目の設定場所・推奨値・リスク

Office 365(Microsoft 365)のセキュリティ設定ガイド【2026年版】必須15項目の設定場所・推奨値・リスク

Office 365(現Microsoft 365)のセキュリティは、契約したままの初期設定では守れません。先に終わらせる設定は、全ユーザーのMFA、レガシー認証のブロック、メール外部転送の停止、監査ログの有効化、外部共有の制限の5つです。

この記事では、必須15項目の設定場所・推奨値・必要ライセンスを一覧表と項目別に示します。設定不備で海外からMicrosoft 365アカウントを使われた大学2校の実例、ライセンス別の機能差、Secure Scoreでの継続改善まで扱います。

Office 365/Microsoft 365のセキュリティ設定:必須15項目の一覧表

15項目を認証・メール・データ・監視の4つに分けました。設定場所は管理センターのメニュー名、推奨値は本文の要約です。

#

設定項目

設定場所

推奨値

必要ライセンス

1

全ユーザーのMFA強制

Entra管理センター→条件付きアクセス(または既定値群)

全ユーザー必須。管理者から先に

既定値群は追加不要。条件付きアクセスはEntra ID P1

2

条件付きアクセス

Entra管理センター→保護→条件付きアクセス

全ユーザーMFA、管理者は準拠デバイス、海外アクセス制限

Entra ID P1(Business Premium/E3以上)

3

レガシー認証のブロック

条件付きアクセス(クライアントアプリ条件)

ブロック

Entra ID P1(既定値群でも可)

4

パスワードレス認証

Entra管理センター→認証方法

Authenticatorのパスワードレスを管理者から

追加不要

5

特権ID管理(PIM)

Entra管理センター→IDガバナンス→PIM

常時割り当てを最小化

Entra ID P2(E5)

6

SPF・DKIM・DMARC

DNSとDefenderポータル→メール認証の設定

SPFは -all、DMARCはp=rejectへ

追加不要

7

Defender for Office 365

Defenderポータル→脅威ポリシー

安全なリンク・安全な添付ファイルを全ユーザーに

Business Premium/Plan 1以上

8

フィッシング対策ポリシー

Defenderポータル→脅威ポリシー→フィッシング対策

役員・自社・取引先ドメインを偽装保護に登録

Plan 1以上

9

メール外部転送の制限

Exchange管理センター→リモートドメイン

外部への自動転送をオフ

追加不要

10

SharePoint・OneDriveの外部共有

SharePoint管理センター→ポリシー→共有

既存のゲストのみ

追加不要

11

DLPポリシー

Purviewポータル→データ損失防止

マイナンバー・カード番号・口座番号をテストモードから

Business Premium/E3以上

12

秘密度ラベル

Purviewポータル→情報保護→ラベル

公開/社内限定/社外秘/極秘の4段階

E3以上(Business Premiumは基本)

13

統合監査ログ

Purviewポータル→監査

有効化し、保存期間1年以上

1年保存はE3、10年はE5

14

Secure Score

Defenderポータル→セキュリティスコア

推奨アクションを月次で確認

追加不要

15

アラートポリシー

Defenderポータル→インシデントとアラート

主要6種を複数の担当者へ

追加不要

旧Microsoft 365 Defender(security.microsoft.com)はMicrosoft Defenderポータル、旧コンプライアンスポータル(compliance.microsoft.com)はMicrosoft Purviewポータル(purview.microsoft.com)に移行しています。画面名はMicrosoft Learn「Microsoft Purviewポータルの詳細」「Microsoftセキュアスコア」(2026年9月確認)に合わせました。

認証・アクセス制御の設定(項目1〜5):Office 365のサインインを守る

2026年に公表された侵害事例は、海外からのサインインと盗まれたパスワードが起点でした。認証の5項目は、その入口を塞ぐ設定です。

項目1:全ユーザーにMFA(多要素認証)を強制する

パスワードだけの認証は、漏えいして出回ったパスワードリストを使う攻撃で短時間に破られます。Microsoftは、MFAとレガシー認証のブロックで一般的なID攻撃の99.9%以上を阻止できるとしています。出典はMicrosoft Learn「Microsoft Entra IDのセキュリティの既定値を構成する」です。

設定場所はMicrosoft Entra管理センター(entra.microsoft.com)です。「ID」→「ユーザー」→「すべてのユーザー」→「ユーザーごとのMFA」で各ユーザーの状態を確認できます。強制する方法は2つあり、「セキュリティの既定値群」を有効にするか、条件付きアクセスで全ユーザーにMFAを要求します。

推奨値は全ユーザーにMFA必須、グローバル管理者から先にです。既定値群を有効にすると、全ユーザーのMFA登録、管理者へのMFA要求、レガシー認証のブロックがまとめて適用されます。既定値群や条件付きアクセスでMFAを適用している場合、「ユーザーごとのMFA」の画面は「無効」表示で正常です(同Learnページ)。

必要ライセンスは、既定値群なら追加不要、条件付きアクセスならMicrosoft Entra ID P1です。両方は同時に有効にできないため、P1があるなら条件付きアクセスを選びます。

既定値群と条件付きアクセスのどちらを選ぶか、既定値群からの移行手順はEntra ID既定値群と条件付きアクセスの違い・移行手順で解説しています。

項目2:条件付きアクセスで「誰が・どこから・何に」を制御する

条件付きアクセスは、ユーザー・デバイス・場所・アプリを条件に、許可・拒否・MFA要求を切り替える仕組みです。MFAを設定していても、フィッシングサイト経由でセッショントークンを盗むAiTM攻撃では認証を迂回されます。サインインできる場所やデバイスを絞ることが、その対策になります。

設定場所はEntra管理センター→「保護」→「条件付きアクセス」です。既存ポリシーのうち有効なものを先に把握します。推奨ポリシーは優先度順に次の5つです。

ポリシー名

条件

制御

全ユーザーMFA要求

すべてのユーザー・すべてのアプリ

MFA必須

管理者MFA強化

管理者ロール

MFA+準拠デバイス必須

レガシー認証ブロック

レガシー認証クライアント

ブロック

リスクの高いサインインブロック

サインインリスク:高

ブロックまたはMFA

海外からのアクセス制限

許可国以外の場所

ブロックまたはMFA

必要ライセンスはMicrosoft Entra ID P1で、Microsoft 365 Business PremiumとE3以上に含まれます。海外からのアクセス制限は、後述の大学2校が事後に取った対策そのものです。

項目3:レガシー認証をブロックし、MFAの抜け道を塞ぐ

IMAP・POP3・SMTP AUTHなどのレガシー認証プロトコルはMFAに対応していません。MFAを設定済みでも、古いプロトコルならパスワードだけでサインインできます。Microsoftの調査では、パスワードスプレー攻撃の大半がレガシー認証経由です。

設定場所は条件付きアクセスで、「クライアントアプリ」条件に「レガシー認証クライアント」を指定したブロックポリシーを作ります。適用前に、Entra管理センターの「サインインログ」でレガシー認証がどの端末から使われているかを調べます。古いOutlookやスマートフォン標準のメールアプリが使っていると、ブロック後に接続できなくなるためです。必要ライセンスはEntra ID P1ですが、既定値群でもレガシー認証はブロックされます。

項目4:パスワードレス認証を管理者から始める

Microsoft AuthenticatorのパスワードレスサインインやWindows Helloは、フィッシング耐性が高く、入力の手間も減ります。Entra管理センター→「保護」→「認証方法」→「認証方法のポリシー」を開きます。「Microsoft Authenticatorによるパスワードレス電話によるサインイン」を有効にします。2026年時点ではMFAとの併用が現実的で、グローバル管理者と特権管理者から段階的に広げます。追加ライセンスは不要です。

項目5:特権ID管理(PIM)で管理者権限を常時付与しない

グローバル管理者などの特権ロールを常に付けたままにすると、そのアカウント1つの侵害でテナント全体が危険にさらされます。必要なときだけ一時的に権限を昇格させる仕組みをJust-in-Timeアクセスと呼びます。Microsoft Entra IDのPrivileged Identity Management(PIM)で実現できます。

設定場所はEntra管理センター→「IDガバナンス」→「Privileged Identity Management」です。「Microsoft Entraロール」で常時アクティブな管理者ロールの割り当てを確認します。推奨値は、グローバル管理者を2名以上にしてPIMで管理し、日常業務は最小権限の別アカウントで行うことです。必要ライセンスはMicrosoft Entra ID P2で、Microsoft 365 E5または単体ライセンスで使えます。

メール保護の設定(項目6〜9):Office 365メールのなりすましと転送を止める

メール保護の4項目は、外から届く偽メールと、乗っ取られたアカウントから外へ出ていくメールの両方を扱います。

項目6:SPF・DKIM・DMARCで自社ドメインのなりすましを止める

自社ドメインを名乗る偽メールが取引先や社内に届くと、ビジネスメール詐欺(BEC)の入口になります。2026年は生成AIで日本語の不自然さが消え、取引先や社内の文体を模した偽メールが経理担当者や経営幹部を狙います。送信元ドメインを検証する仕組みがSPF・DKIM・DMARCです。

SPFは、自社ドメインのDNSにTXTレコードとして設定します。v=spf1 include:spf.protection.outlook.com -all のように、末尾は -all(ハードフェイル)を推奨します。~all(ソフトフェイル)では、迷惑メール扱いでも受信箱に届いてしまいます。

DKIMはMicrosoft Defenderポータル(security.microsoft.com)で有効にします。「メールとコラボレーション」→「ポリシーとルール」→「脅威ポリシー」→「メール認証の設定」を開きます。自社ドメインのDKIMを「有効」にし、案内されるCNAMEレコードをDNSに公開します。

DMARCは p=none(監視のみ)から始めます。レポートで正規の送信元がすべて通ることを確認してから、p=quarantine、p=reject と段階的に強めます。最終形は次のレコードです。

v=DMARC1; p=reject; rua=mailto:dmarc-reports@example.com; ruf=mailto:dmarc-failures@example.com; pct=100

3つとも追加ライセンスは不要です。

項目7:Defender for Office 365でURLと添付ファイルを検査する

Microsoft Defender for Office 365(旧Advanced Threat Protection)は、全プラン共通のExchange Online Protection(EOP)を補う追加保護です。URLのクリック時スキャンと添付ファイルのサンドボックス検査が中心です。設定場所はDefenderポータル→「ポリシーとルール」→「脅威ポリシー」で、次の4つが有効かを確認します。

機能

説明

推奨設定

安全なリンク(Safe Links)

URLをクリック時にリアルタイムスキャン

有効(全ユーザー対象)

安全な添付ファイル(Safe Attachments)

添付ファイルをサンドボックスで検査

有効(ブロックモード推奨)

フィッシング対策

なりすまし・偽装保護

有効(Standard/Strictプリセット適用)

スプーフィングインテリジェンス

ドメインなりすまし検出

有効

必要ライセンスはMicrosoft 365 Business Premium、またはDefender for Office 365 Plan 1以上です。E3には含まれず、アドオンが要ります(Microsoft Learn「Microsoft 365およびOffice 365プラットフォームサービスの説明」の比較表)。

項目8:フィッシング対策ポリシーに役員と取引先ドメインを登録する

Defender for Office 365のフィッシング対策ポリシーでは、偽装保護の対象を自社で登録します。Defenderポータル→「脅威ポリシー」→「フィッシング対策」で保護対象を追加します。対象は、経営幹部のメールアドレス、自社ドメインと主要取引先ドメイン、過去にフィッシングの送信元だったアドレスです。検出時のアクションは「メッセージを隔離する」か、配信したうえで別アドレスにコピーを送る設定にします。必要ライセンスはDefender for Office 365 Plan 1以上です。

項目9:メールの外部自動転送を止める

攻撃者がアカウントを乗っ取ると、最初に行う操作の1つが外部アドレスへの自動転送の設定です。以後のメールがすべて攻撃者に転送されていても、本人は気づきません。

設定場所はExchange管理センター(admin.exchange.microsoft.com)です。「メールフロー」→「リモートドメイン」→「既定」を開き、「外部への自動転送」をオフにします。加えて、Defenderポータル→「脅威ポリシー」→「スパム対策」のアウトバウンドポリシーも変えます。「自動転送を使用して電子メールを転送する」を「オフ - 転送が無効です」にします。追加ライセンスは不要です。

データ保護の設定(項目10〜12):SharePoint・OneDriveの外部共有を絞る

データ保護の3項目は、正規ユーザーの操作で外に出るファイルを扱います。最初に効くのは外部共有の既定値です。

項目10:SharePoint・OneDriveの外部共有を「既存のゲストのみ」にする

外部共有の設定が既定の「すべてのユーザー」のままだと、認証なしで開けるリンクを誰でも作れます。共有した本人に悪意がなくても、リンクが転送された先で機密ファイルが読まれます。設定場所はSharePoint管理センター(sharepoint.microsoft.com/admin)→「ポリシー」→「共有」で、推奨値は次のとおりです。

対象

設定値

説明

SharePoint

既存のゲストのみ

事前登録したゲストのみアクセス可

OneDrive

既存のゲストのみ

同上

リンクの種類(既定)

特定のユーザー

「リンクを知っている全員」は禁止

リンクの有効期限

30日(任意)

共有リンクの自動無効化

業務上どうしても匿名リンクが要る場合は、サイト単位で個別に許可し、テナント全体での許可は避けます。追加ライセンスは不要です。

項目11:DLPでマイナンバーとカード番号の外部送信を止める

データ損失防止(DLP)ポリシーは、マイナンバーやクレジットカード番号などが外部に送られたときに、自動でブロックまたは警告します。設定場所はMicrosoft Purviewポータル(purview.microsoft.com)→「データ損失防止」→「ポリシー」です。対象ロケーション(Exchange・SharePoint・OneDrive・Teams)も確認します。

最初のポリシーは、日本の個人情報保護法(マイナンバー・健康情報)、クレジットカード番号、口座番号などの財務情報の3つで十分です。「テストモード」で誤検知を確認してから「有効」に切り替えます。必要ライセンスはMicrosoft 365 E3以上またはBusiness Premiumです。

項目12:秘密度ラベルで「社外秘」を暗号化する

秘密度ラベル(Sensitivity Labels)は、ドキュメントやメールに「社外秘」「極秘」などの分類を付け、ラベルに応じた暗号化やアクセス制限を自動で適用します。設定場所はPurviewポータル→「情報保護」→「ラベル」で、ラベルが作成・公開されているかを確認します。構成例は次のとおりです。

ラベル名

暗号化

外部共有

公開

なし

許可

社内限定

なし

制限

社外秘

あり

特定ユーザーのみ

極秘

あり

禁止

必要ライセンスはMicrosoft 365 E3以上で、高度な暗号化はE5またはPurviewアドオンが要ります。Business Premiumでは基本機能が使えます。

監視・検出の設定(項目13〜15):監査ログとアラートで気づける状態にする

監視の3項目は、設定を破られてから気づくまでの時間を縮めます。後述の千葉大学は、検知後に2025年11月以降のログを遡って迷惑メール1,301通を特定しました。ログがなければ被害の範囲は数えられません。

項目13:統合監査ログを有効にし、保存期間を1年以上にする

監査ログは、インシデントの原因調査と証拠保全に使います。既定の保存期間はBusiness系ライセンスで90日、E3で180日と短く、発覚が遅れると調べたい期間のログが消えています。

設定場所はPurviewポータル→「監査」→「新しい検索」で、監査が無効なら「監査を有効にする」を押します。Defenderポータル→「設定」→「メールとコラボレーション」→「メール検索」でも状態を確認できます。保存期間はPurviewポータル→「監査」→「監査ログの保持ポリシー」で延ばします。推奨値は最低1年、可能なら3〜5年です。必要ライセンスは、1年保存がMicrosoft 365 E3、10年保存がE5またはMicrosoft Purview監査(プレミアム)です。

項目14:Microsoft Secure Scoreを月次で確認する

Secure Scoreは、テナントのセキュリティ設定の実施状況を数値で示す指標です。Defenderポータル(security.microsoft.com)→「セキュリティスコア」で、現在のスコアと「推奨アクション」タブを確認します。影響の大きい順に並べると、次に設定すべき項目が分かります。追加ライセンスは不要で、活用の手順は後半で扱います。

項目15:アラートを複数の担当者に届ける

設定を入れても、異常を検知したときに誰にも通知が届かなければ対応は遅れます。設定場所はDefenderポータル→「インシデントとアラート」→「アラート」と、Purviewポータル→「アラートポリシー」で、既定のポリシーが有効かを確認します。通知を設定すべき主なアラートは次の6種類です。

アラート種別

推奨通知先

異常なサインインアクティビティ

セキュリティ担当者

不審なメール転送の検出

管理者・セキュリティ担当

マルウェア検出

IT部門・セキュリティ担当

大量ファイルダウンロード

セキュリティ担当者

管理者権限の変更

CISO・管理者

DLPポリシー違反

コンプライアンス担当

送信先は複数の担当者にして、不在時にも検知できる体制にします。追加ライセンスは不要です。

最初の1週間で終わらせる優先5項目

15項目を一度にやる必要はありません。ユーザーへの影響が小さく、破られたときの被害が大きい順に、次の5つを1週目に終わらせます。

  1. 全ユーザーのMFA(項目1)。盗まれたパスワードでのサインインを止めます。大学2校が事後に導入した対策で、既定値群なら初日に有効にできます。
  2. レガシー認証のブロック(項目3)。MFAを入れても、ここが開いていれば迂回されます。サインインログの確認を含めて数日で終わります。
  3. メール外部転送の停止(項目9)。乗っ取られた後の情報流出を止める設定で、変更は2か所です。
  4. 統合監査ログの有効化と保存期間の延長(項目13)。有効にする前の操作は記録に残らないため、早いほど調査できる期間が延びます。
  5. 外部共有の制限(項目10)。匿名リンクの新規作成を止めます。既存リンクの棚卸しは2週目以降でかまいません。

条件付きアクセス(項目2)を入れていないのは、Entra ID P1の有無とポリシー設計に時間がかかるためです。既定値群でMFAとレガシー認証ブロックを先に済ませ、P1があるテナントは翌週以降に移行します。

Office 365のセキュリティリスク:設定不備が招いた実例

2026年に公表された大学2校の事例は、どちらもMicrosoft 365のアカウントが海外から使われ、事後にMFAと海外IP遮断が導入されました。何が起きて、15項目のどれで防げたかを整理します。件数は各大学の公表文のままです。

千葉大学:海外IPからのサインインで4アカウントが使われ、全利用者にMFAを導入

千葉大学は2026年1月30日に不正アクセスを検知し、4月17日に公表しました。海外のIPアドレスから4アカウントへのサインイン成功ログが確認され、2025年11月以降のログから迷惑メール1,301通の送信が判明しています。学生47名と教員1名の氏名を含むデータが閲覧された可能性があるとしています。大学は2026年4月1日からMicrosoft 365の全利用者にMFAを導入しました。

防げた設定は項目1です。MFAが全利用者に必須なら、パスワードだけでは海外からサインインできません。項目2の海外アクセス制限と項目15の異常サインインのアラートがあれば、検知は早まった可能性があります。項目13の監査ログが残っていたため、2025年11月まで遡って送信数を数えられました。

富山県立大学:盗まれた学生アカウントから迷惑メール4,419件、全学生の海外IPを遮断

富山県立大学は2026年7月3日に公表しました。5月と6月に学生2名のMicrosoft 365アカウントから迷惑メールが送信され、件数は4,419件(5月13日〜20日)と162件(6月15日〜16日)です。原因は本人所有PCのマルウェア感染でIDとパスワードが窃取された可能性があり、海外からの不正アクセスの形跡が確認されています。大学は全学生のMicrosoft 365アカウントで海外IPアドレスからのアクセスを遮断し、認証方式の見直しを再発防止策に挙げています。

防げた設定は項目1と項目2です。MFAがあれば、マルウェアで盗まれたIDとパスワードだけではサインインできません。海外IPの遮断は項目2の場所条件そのもので、大学が事後に取った対策です。項目15で海外からのサインインを通知していれば、4,419件に達する前に止められた可能性があります。

2校が事後に導入した対策は、どちらも事前に設定できるものでした。Business Premiumを使う中小企業でも、項目1と項目2は同じ手順で有効にできます。

ライセンス別で使える機能の違い

Microsoft 365のセキュリティ機能はライセンスで大きく変わります。自社のライセンスで使える機能を確認してから、不足分の補強かアップグレードを検討します。

セキュリティ機能

Microsoft 365 Business Basic

Microsoft 365 Business Premium

Microsoft 365 E3

Microsoft 365 E5

Exchange Online Protection(EOP)

✅

✅

✅

✅

セキュリティの既定値群

✅

✅

✅

✅

MFA(セキュリティデフォルト)

✅

✅

✅

✅

条件付きアクセス

❌

✅(Entra P1)

✅(Entra P1)

✅(Entra P1)

Defender for Office 365 Plan 1

❌

✅

❌

✅

Defender for Office 365 Plan 2

❌

❌

❌

✅

Microsoft Purview DLP

❌

✅(基本)

✅(詳細)

✅(詳細)

情報保護ラベル(基本)

❌

✅

✅

✅

Entra ID P2(PIM等)

❌

❌

❌

✅

監査ログ保存(1年)

❌

❌

✅

✅

監査ログ保存(10年)

❌

❌

❌

✅

Microsoft Defender for Identity

❌

❌

❌

✅

Microsoft Sentinel連携

別途契約

別途契約

別途契約

✅(連携容易)

ライセンス選択のポイント

Microsoft 365 Business Premiumは中小〜中堅企業向けのプランです。Defender for Office 365 Plan 1、条件付きアクセス(Entra ID P1)、Intune、Purviewの基本機能が1つに入ります。15項目のうち、PIM(項目5)と監査ログの1年以上保存(項目13)以外はBusiness Premiumの範囲で設定できます。

Microsoft 365 Business Standardは表にありませんが、Defender for Office 365を含みません。Entra ID P1も同様で、Microsoft Learn「Microsoft Entraライセンス」の一覧(Business Premium、E3、E5、F1、F3)に入っていません。P1は単体で購入できます。条件付きアクセスだけならP1の追加、メール保護まで含めるならBusiness Premiumへの切り替えが現実的です。

Microsoft 365 E3は大企業向けの基準プランですが、Defender for Office 365が含まれないためアドオンが要ります。E5はSIEM連携、高度な脅威ハンティング、Identity Protectionを含み、金融・医療など要件の高い組織に向きます。

Microsoft Secure Scoreで改善を続ける

Secure Scoreは、推奨されるセキュリティ機能を構成すると加点される仕組みで、推奨アクション1件あたり最大10ポイントです。全ユーザーのMFAで10ポイントのアクションなら、100人中50人が保護済みの時点で5ポイントの部分点が付きます。出典はMicrosoft Learn「Microsoftセキュアスコア」です。同ページによると、既定値群を有効にするだけで3つのアクションが満点になります。全ユーザーMFA(9ポイント)、管理者ロールへのMFA(10ポイント)、レガシー認証ブロック(7ポイント)です。

進め方は4段階です。1か月目は推奨アクションを「スコアへの影響」順に並べ、上位10件について設定変更だけで済むか、ユーザーへの影響があるかを評価します。1〜2か月目は影響の小さい監査ログの有効化、レガシー認証のブロック、グローバル管理者のMFAから着手します。2〜6か月目は全社MFA・外部共有制限・DLPに進み、社内周知とヘルプデスク体制を整えてIT部門のパイロットから段階展開します。以後は月次でスコアの変化と新しい推奨アクションを確認し、経営層への報告にも使います。

スコアが60に届かない環境は、認証とメール保護の項目から着手します。61〜75ならデータ保護と監視、76以上ならPIMなどの高度な設定に進む目安です。スコアは設定の実施率であり、侵害されないことの保証ではないとMicrosoft自身が注記しています(同Learnページ)。

よくある質問

Q1. Office 365とMicrosoft 365は何が違いますか?

同じサービス群の名称で、Office 365は旧称です。2020年4月21日に中小企業向けプランの名称が変わりました。Office 365 Business EssentialsはMicrosoft 365 Business Basicに、Office 365 Business PremiumはMicrosoft 365 Business Standardになりました。Office 365 E1・E3・E5の名称は今も残っており、Microsoft Learn「Microsoft 365およびOffice 365プラットフォームサービスの説明」でも両方が並記されています。本記事の設定は、どちらの名称で契約していても同じ管理センターで行います。

Q2. Business Standardで条件付きアクセスは使えますか?

そのままでは使えません。条件付きアクセスにはMicrosoft Entra ID P1が必要です。P1を含むプランとしてMicrosoft Learn「Microsoft Entraライセンス」が挙げるのはBusiness PremiumとE3・E5・F1・F3で、Business Standardは入っていません。P1は単体で購入できるため、P1を足すか、Defender for Office 365 Plan 1も含むBusiness Premiumに切り替えます。P1を入れるまでは、セキュリティの既定値群で全ユーザーMFAとレガシー認証ブロックを適用しておきます。

Q3.設定した後、何を確認すればよいですか?

3つあります。1つ目はEntra管理センターのサインインログで、MFAなしで成功したサインインやレガシー認証が残っていないかを見ます。2つ目はSecure Scoreで、変更した項目の推奨アクションが完了扱いになっているかを確認します。3つ目は条件付きアクセスの除外グループとDLPのモードで、想定外の除外や「テストモード」のままの放置がないかを見ます。

Q4.中小企業はどこまでやるべきですか?

優先5項目(MFA、レガシー認証ブロック、外部転送停止、監査ログ、外部共有制限)は規模にかかわらず必須で、追加ライセンスなしかBusiness Premiumの範囲で設定できます。PIM(項目5)と監査ログの10年保存(項目13)はE5の領域なので、専任の管理者がいない企業では後回しでかまいません。外部共有とDLPは業務への影響が出るため、テストモードとパイロットグループから始めます。

AEVUSのMicrosoft 365セキュリティ診断サービス

本記事の15項目を確認した後も、設定の漏れや誤設定は自社では見つけにくいものです。テナント全体を外部の視点で体系的に評価するのがAEVUSの診断です。

設定確認だけでは見えないリスク

「設定はしているが、正しく機能しているか分からない」というケースは多くあります。例えば次のようなシナリオです。

  • 条件付きアクセスポリシーが設定されているが、除外グループに想定外のユーザーが含まれている
  • DLPポリシーが「テストモード」のまま本番適用になっていない
  • 監査ログは有効だが、重要なアラートが誰にも通知されていない
  • Secure Scoreは高いが、特定の業務フローで意図せず制限を回避する設定がある

こうした「設定の穴」は、外部からの診断でなければ発見が難しいものです。

AEVUSが提供する診断内容

AEVUSのMicrosoft 365セキュリティ診断では、テナント全体の設定を体系的に評価し、リスクの優先度と具体的な改善策をレポートとして提供します。主な対象領域は次のとおりです。

  • Entra ID(認証・アクセス制御・PIM設定)
  • Exchange Online(メール保護・転送設定・スパムフィルター)
  • SharePoint・OneDrive(外部共有・権限設定)
  • Microsoft Defender for Office 365(保護ポリシー設定)
  • Microsoft Purview(DLP・情報保護ラベル・監査設定)
  • Microsoft Secure Scoreの現状分析と改善ロードマップ

診断後は担当エンジニアが結果を説明し、質疑応答を経て、ビジネス要件に合わせた改善計画の策定を支援します。ペネトレーションテスト(侵入テスト)と組み合わせると、設定評価に加えて実際の攻撃シナリオに基づく検証も行えます。

Microsoft 365のセキュリティ強化を検討している場合は、AEVUSのペネトレーションテスト・セキュリティ診断サービスもご参照ください。

Microsoft 365セキュリティ診断の詳細を見る

まとめ

Office 365/Microsoft 365の侵害は、初期設定のまま残った認証の穴から始まります。全ユーザーMFAとレガシー認証ブロックで入口を塞ぎ、外部転送と外部共有の制限で持ち出しを止め、監査ログとアラートで気づける状態にする。この3層が15項目の骨組みです。千葉大学と富山県立大学が事後に導入したMFAと海外IP遮断は、どちらも契約済みのライセンスで事前に設定できるものでした。次にやることは、自社テナントのSecure Scoreを開き、上位の推奨アクションと本記事の優先5項目を照らし合わせることです。

関連記事

自社のM365設定、記事内15項目のうち未対応箇所を無料で確認します

本記事のチェック項目をもとに、貴社の設定状況を無料で確認いたします。