【放置すると危険】Microsoft 365の最低限やるべきセキュリティ設定

Microsoft 365は便利ですが、初期設定のまま使うのは非常に危険です。

実際、多くの企業が「設定不足」によって不正アクセスや情報漏洩を起こしています。

まず結論から言うと、最低限の設定だけでもリスクは大きく下げられます。


結論:初期設定のままは危険

Microsoft 365は誰でも使えるように設計されているため、セキュリティはやや緩めです。そのまま使うと、パスワード突破や不正ログインのリスクが高まります。

特に中小企業では設定が不十分なケースが多く、攻撃者のターゲットになりやすいです。


① 多要素認証(MFA)を必ず有効化

最初にやるべきなのがMFAです。ただし、単純に導入するだけでは現場で定着しません。

ここでは「セキュリティ」と「運用」の両方の観点から解説します。


MFAが面倒と言われる理由

  • 毎回コード入力が必要
  • スマホ操作が増える
  • ログインが遅くなる

現場の負担が増えるため、設計を間違えると形だけ導入されて使われなくなります。


電話番号(SMS)認証は現実的か?

SMS認証は導入しやすいですが、法人運用では課題が多いのが実情です。

  • BYOD前提になりやすい
  • 社員に強制しづらい
  • 運用トラブルが多い
  • セキュリティ的にも万全ではない

法人ではアプリ認証を前提にする方が現実的です。


現実的な認証方式

  • Microsoft Authenticator(推奨)
  • FIDO2キー(管理者向け)
  • SMS認証(補助)

現実的な運用設計

  • 社内はMFA緩和
  • 社外アクセスのみMFA
  • 信頼済みデバイス活用
  • 段階導入

MFAは「導入」より「設計」が重要です。


設定方法(抜粋)

  1. Entra ID → ユーザー
  2. MFA有効化
  3. 条件付きアクセス設定

② 管理者アカウントの分離

次に重要なのが「権限管理」です。特に管理者アカウントは最優先で保護する必要があります。

  • 通常アカウントと分離
  • 管理者は日常利用しない
  • MFA必須

1つのアカウントで全てを行うのは非常に危険です。


③ 条件付きアクセスの設定

ここからは「侵入を防ぐ」ための制御です。

  • 海外IP制限
  • 未管理デバイス制限

すべてのアクセスを許可するのではなく、「リスクに応じて制御する」ことが重要です。


④ メールセキュリティの強化

多くの攻撃はメールから始まります。

  • フィッシング対策
  • なりすまし対策
  • SPF / DKIM / DMARC
  • Safe Links有効化

⑤ 共有設定の見直し(OneDrive / SharePoint)

次に見直すべきなのが「ファイル共有」です。ここは実際の事故が非常に多い領域です。

共有は便利機能ではなくリスク管理です。


よくある事故

  • 誰でもリンクで共有
  • 外部共有の制御なし
  • 設定確認していない

対策

  • 匿名リンク無効化
  • 特定ユーザ共有
  • 共有期限設定

ユーザ任せではなく、設定で制御することが重要です。


⑥ ログ(監査)の有効化と監視

最後に重要なのが「検知」です。

侵入を防げなくても、気づければ被害は止められます。


よくある問題

  • ログを見ていない
  • ログを有効化していない

確認すべきログ

  • サインインログ
  • 管理操作ログ
  • ファイル操作ログ

ポイント

  • 海外IPをチェック
  • 異常ログインを確認

ツール

  • Microsoft Sentinel
  • Defender for Cloud Apps

ログは見て初めて価値があります。


まとめ

初期設定のままは危険
MFAは必須(設計が重要)
管理者は最優先で守る
共有はリスクとして扱う
ログで検知する

コメント