Microsoft 365は便利ですが、初期設定のまま使うのは非常に危険です。
実際、多くの企業が「設定不足」によって不正アクセスや情報漏洩を起こしています。
まず結論から言うと、最低限の設定だけでもリスクは大きく下げられます。
結論:初期設定のままは危険
Microsoft 365は誰でも使えるように設計されているため、セキュリティはやや緩めです。そのまま使うと、パスワード突破や不正ログインのリスクが高まります。
特に中小企業では設定が不十分なケースが多く、攻撃者のターゲットになりやすいです。
① 多要素認証(MFA)を必ず有効化
最初にやるべきなのがMFAです。ただし、単純に導入するだけでは現場で定着しません。
ここでは「セキュリティ」と「運用」の両方の観点から解説します。
MFAが面倒と言われる理由
- 毎回コード入力が必要
- スマホ操作が増える
- ログインが遅くなる
現場の負担が増えるため、設計を間違えると形だけ導入されて使われなくなります。
電話番号(SMS)認証は現実的か?
SMS認証は導入しやすいですが、法人運用では課題が多いのが実情です。
- BYOD前提になりやすい
- 社員に強制しづらい
- 運用トラブルが多い
- セキュリティ的にも万全ではない
法人ではアプリ認証を前提にする方が現実的です。
現実的な認証方式
- Microsoft Authenticator(推奨)
- FIDO2キー(管理者向け)
- SMS認証(補助)
現実的な運用設計
- 社内はMFA緩和
- 社外アクセスのみMFA
- 信頼済みデバイス活用
- 段階導入
MFAは「導入」より「設計」が重要です。
設定方法(抜粋)
- Entra ID → ユーザー
- MFA有効化
- 条件付きアクセス設定
② 管理者アカウントの分離
次に重要なのが「権限管理」です。特に管理者アカウントは最優先で保護する必要があります。
- 通常アカウントと分離
- 管理者は日常利用しない
- MFA必須
1つのアカウントで全てを行うのは非常に危険です。
③ 条件付きアクセスの設定
ここからは「侵入を防ぐ」ための制御です。
- 海外IP制限
- 未管理デバイス制限
すべてのアクセスを許可するのではなく、「リスクに応じて制御する」ことが重要です。
④ メールセキュリティの強化
多くの攻撃はメールから始まります。
- フィッシング対策
- なりすまし対策
- SPF / DKIM / DMARC
- Safe Links有効化
⑤ 共有設定の見直し(OneDrive / SharePoint)
次に見直すべきなのが「ファイル共有」です。ここは実際の事故が非常に多い領域です。
共有は便利機能ではなくリスク管理です。
よくある事故
- 誰でもリンクで共有
- 外部共有の制御なし
- 設定確認していない
対策
- 匿名リンク無効化
- 特定ユーザ共有
- 共有期限設定
ユーザ任せではなく、設定で制御することが重要です。
⑥ ログ(監査)の有効化と監視
最後に重要なのが「検知」です。
侵入を防げなくても、気づければ被害は止められます。
よくある問題
- ログを見ていない
- ログを有効化していない
確認すべきログ
- サインインログ
- 管理操作ログ
- ファイル操作ログ
ポイント
- 海外IPをチェック
- 異常ログインを確認
ツール
- Microsoft Sentinel
- Defender for Cloud Apps
ログは見て初めて価値があります。
まとめ
初期設定のままは危険
MFAは必須(設計が重要)
管理者は最優先で守る
共有はリスクとして扱う
ログで検知する


コメント