Microsoft 365(Office 365)セキュリティ設定・対策チェックリスト|中小企業が最初にやる10項目

ブログ

Microsoft 365(Office 365)セキュリティ設定・対策チェックリスト|中小企業が最初にやる10項目

約14分で読めます
ブログ 約14分

「Microsoft 365(旧Office 365)を導入したが、セキュリティが不安」「何をどこまで設定すればいいのか分からない」——中小企業のご担当者や経営者から、最も多くいただく相談のひとつです。Microsoft 365は初期状態のままでも使えますが、既定の設定は”利便性優先”になっている項目が多く、そのままではリスクが残ります。本記事では、専門用語をできるだけ避けつつ、中小企業が最初に押さえるべきセキュリティ設定を10項目のチェックリストにまとめました。ライセンス(プラン)によってできることが変わる点も、早見表で整理します。

そもそもMicrosoft 365とOffice 365は何が違う?

まず名称を整理します。かつて「Office 365」と呼ばれていた法人向けサブスクリプションは、2020年に「Microsoft 365」へ名称変更されました。現在も「office365」で検索される方が多いですが、指しているものはほぼ同じです。WordやExcelなどのOfficeアプリに加えて、メール(Exchange Online)、ファイル共有(SharePoint/OneDrive)、Teams、そしてセキュリティ・管理の機能がまとまったサービス、と捉えてください。

重要なのは、契約しているプランによって使えるセキュリティ機能が大きく異なるという点です。同じ「Microsoft 365」でも、Business Basicと Business Premiumでは、できる対策の範囲がまったく違います。まずは自社のプランを確認するところから始めましょう。

中小企業が最初にやる10項目(チェックリスト)

  1. 多要素認証(MFA)を全ユーザーで有効化する
  2. 管理者アカウントを分離し、厳重に保護する
  3. 条件付きアクセスでサインインを制御する
  4. メールのなりすまし・フィッシング対策を整える
  5. パソコンを守る(Microsoft Defender for Business)
  6. 端末管理(Intune)で紛失・私物端末に備える
  7. ファイル共有リンクの既定を安全側に設定する
  8. 監査ログと警告で「誰が何をしたか」を見える化する
  9. 情報漏えい防止(DLP)と機密情報の管理を検討する
  10. 入退社に合わせたアカウントの棚卸しを仕組み化する

1. 多要素認証(MFA)を全ユーザーで有効化する

最優先はこれです。ID・パスワードが漏れても、スマートフォンでの承認などの2つ目の確認がなければログインできない仕組みが多要素認証(MFA)です。近年の不正アクセスの多くは、パスワードの使い回しや漏えいが起点であり、MFAを有効にするだけで大半を防げます。

Microsoft 365には、無料で使える「セキュリティの既定値(Security Defaults)」があり、これを有効にするだけで全ユーザーにMFAを一括適用できます。まずは管理者だけでなく、全員に例外なく適用することが重要です。「役員は面倒だから除外」といった運用が、最も狙われる穴になります。

つまずきポイント:MFA導入時は、スマホを持たない現場作業者や共有アカウントの扱いでつまずきがちです。認証アプリ(Microsoft Authenticator)のほか、事前に運用ルールを決めておくとスムーズです。

2. 管理者アカウントを分離し、厳重に保護する

普段の業務で使うアカウントに管理者権限を付けたままにしていると、そのアカウントが乗っ取られた瞬間にテナント全体が危険にさらされます。対策は、「日常業務用」と「管理作業用」のアカウントを分けることです。

  • 全体管理者(グローバル管理者)は必要最小限の人数に絞る(2〜4名が目安)
  • 管理者アカウントには必ずMFAを必須化する
  • 万一に備えて、緊急用の管理者アカウント(緊急アクセス)を1つ用意しておく

「誰が管理者権限を持っているか把握できていない」状態は、それ自体がリスクです。定期的に棚卸ししましょう。

3. 条件付きアクセスでサインインを制御する

条件付きアクセス(Conditional Access)は、「誰が・どこから・どの端末で」アクセスしているかに応じて、ログインを許可・ブロック・追加認証する仕組みです。たとえば「海外からのアクセスはブロック」「会社が管理していない端末では閲覧のみ」といった制御ができます。

この機能はMicrosoft Entra ID P1(Business Premium、E3、E5に含まれる)が必要です。Business BasicやStandardでは使えないため、セキュリティを本格的に高めるならBusiness Premiumへの移行を検討する価値があります。

4. メールのなりすまし・フィッシング対策を整える

中小製造業を狙う攻撃の入口は、依然としてメールが中心です。取引先を装った請求書メールや、Microsoftを装ったログイン誘導は年々巧妙になっています。

Microsoft 365には、すべての法人プランにExchange Online Protection(EOP)という基本的なメール保護が付いています。さらにBusiness Premium以上ではDefender for Office 365が利用でき、添付ファイルやリンクを実際に開いて安全性を検査する、より強力な保護が加わります。あわせて、自社ドメインのSPF・DKIM・DMARC(送信ドメイン認証)を設定しておくと、自社になりすましたメールが送られるのを防ぎやすくなります。

5. パソコンを守る(Microsoft Defender for Business)

クラウドのメールやファイルを守っても、手元のパソコンが感染すれば意味がありません。Business Premiumには、法人向けのエンドポイント保護Microsoft Defender for Businessが含まれています。ランサムウェアや不審な挙動を検知・隔離し、管理画面から全端末の状態を一元的に確認できます。市販のウイルス対策ソフトから置き換えることで、コストを抑えつつ保護レベルを上げられるケースも多くあります。

6. 端末管理(Intune)で紛失・私物端末に備える

「営業担当がノートPCを電車に置き忘れた」「私物スマホで会社のメールを見ている」——こうした場面に備えるのが、端末管理(Microsoft Intune)です。Business Premiumに含まれ、次のようなことができます。

  • 紛失した端末を遠隔でロック・データ消去する
  • 会社の管理下にない端末からのアクセスを制限する
  • PCの初期設定(キッティング)を自動化し、セキュリティ設定を統一する

製造業では現場・事務・営業で端末の使われ方がバラバラになりがちですが、Intuneで設定を標準化しておくと、属人的な管理から抜け出せます。

7. ファイル共有リンクの既定を安全側に設定する

SharePointやOneDriveの共有リンクは、初期設定では「リンクを知っている全員」が既定になっていることがあります。これは便利な反面、リンクが外部に流出すると誰でもアクセスできてしまいます。管理センターで、共有リンクの既定を「特定のユーザー」または「社内のみ」に変更しておきましょう。あわせて、匿名リンクの有効期限や、外部共有できる相手のドメインを制限しておくと安心です。

8. 監査ログと警告で「誰が何をしたか」を見える化する

何か問題が起きたとき、「いつ・誰が・何をしたか」を後から追えるかどうかは、被害の拡大を食い止められるかを大きく左右します。Microsoft 365にはMicrosoft Purviewの監査ログ機能があり、サインインやファイル操作、大量削除などの記録が残ります。

ただし、ログは”見なければ”意味がありません。大量削除や不審な操作を自動で検知して通知する仕組みまで整えておくと、実際の運用で効いてきます。この考え方は、別記事「SharePointで大量削除されたら気づけますか? Purview監査ログ+Power Automateで検知する方法」で詳しく解説しています。

9. 情報漏えい防止(DLP)と機密情報の管理を検討する

より進んだ対策として、DLP(Data Loss Prevention=情報漏えい防止)があります。「マイナンバーやクレジットカード番号を含むファイルは外部共有できないようにする」といった制御を自動化する仕組みです。あわせて、文書に「社外秘」などの機密度ラベルを付け、ラベルに応じて暗号化・共有制限をかけることもできます。

これらの機能は上位プラン(Business Premium/E3以上、高度なものはE5)で利用範囲が広がります。まずは前述の1〜8を固めたうえで、扱う情報の重要度に応じて検討するのが現実的です。公益通報など特に機微な情報を扱う場合の権限設計は、別記事「匿名通報制度を支えるMicrosoft 365の権限設計」も参考にしてください。

10. 入退社に合わせたアカウントの棚卸しを仕組み化する

意外と抜けやすいのが、退職者アカウントの放置です。使われていないアカウントは、乗っ取りの温床になり、無駄なライセンス費用も発生させます。入退社のたびに「アカウント無効化 → ライセンス回収 → データ引き継ぎ」を行う手順を決め、定期的に棚卸しする運用を仕組みにしておきましょう。

ライセンス別 早見表:どこまでできる?

主な法人プランで、本記事の対策がどこまで使えるかの目安です(詳細はライセンス条件により変わるため、導入時にご確認ください)。

対策 Business Basic Business Standard Business Premium
多要素認証(MFA) ○ ○ ○
メール基本保護(EOP) ○ ○ ○
共有リンク制御・監査ログ(標準) ○ ○ ○
条件付きアクセス × × ○
Defender for Office 365 × × ○
Defender for Business(PC保護) × × ○
Intune(端末管理) × × ○
DLP・機密度ラベル × △ ○(高度な機能はE5)
要点:セキュリティを本格的に高めたい中小企業には、多くの場合Microsoft 365 Business Premiumが最有力です。条件付きアクセス・端末管理・PC保護がまとめて含まれ、個別に買い足すより割安になりやすいためです。

よくある質問(FAQ)

まず何から手をつければいいですか?

「1. 多要素認証(MFA)の全員有効化」と「2. 管理者アカウントの分離・保護」の2つが最優先です。この2つだけでも、不正アクセスのリスクは大きく下がります。追加費用もかかりません。

Business Basicのままでも大丈夫ですか?

MFAや基本的なメール保護は使えますが、条件付きアクセス・端末管理・高度なPC保護は使えません。扱う情報の重要度や従業員数によっては、Business Premiumへの移行を検討する価値があります。現状のリスクを整理したうえで判断するのがおすすめです。

設定は自社だけで進められますか?

MFAの有効化など、基本的な項目は管理画面から自社でも設定できます。一方、条件付きアクセスやDLPなどは、業務への影響を見極めながら設定する必要があるため、専門家と一緒に進めると安全です。弊社では、現状のセキュリティ状態の確認から設定・運用まで伴走支援しています。

情シス担当がいなくても運用できますか?

可能です。設定後も継続的な見直しが必要なため、IT運用を外部に任せる企業が増えています。弊社のIT運用アウトソーシング「ITひつじ」では、Microsoft 365の管理・セキュリティ維持をまるごとお引き受けしています。

まとめ:まずは”今の状態”を知ることから

Microsoft 365(Office 365)のセキュリティは、一度にすべてを完璧にする必要はありません。本記事の10項目を、上から順に、自社のプランでできる範囲から着実に進めることが大切です。とはいえ「今どこまで設定できているか分からない」という状態が、最も多いのも事実です。まずは現状を可視化し、優先度の高いところから手を打っていきましょう。

Microsoft 365のセキュリティ、今の状態を確認しませんか?

「何がどこまで設定できているか分からない」段階からで大丈夫です。神奈川(横浜・川崎)を中心に、全国オンラインで対応します。初回ヒアリングは無料です。

IT運用アウトソーシング「ITひつじ」を見る
無料で相談する

この記事をシェアする

まずは、現状を聞かせてください。

どの領域から始めればよいか分からない段階でも大丈夫です。
現状のヒアリングと課題整理から、一緒に始めます。

神奈川県内(横浜・川崎・横須賀三浦・県央・湘南・県西)を中心に対応。オンラインでのご相談も承ります。