Microsoft 365のセキュリティ設定は何を確認する?中小企業向けチェックリスト

Microsoft 365のセキュリティ設定を確認する中小企業向けチェックリスト

「Microsoft 365を導入したから、メールやファイルのセキュリティも問題ないだろう」 

そう考えている会社は少なくありません。 

しかし実際には、Microsoft 365を契約しただけでは、自社の利用者や管理者、ファイルの共有範囲まで自動的に整理されるわけではありません。 

例えば、次のような状態になっていないでしょうか。 

  • 退職者のアカウントが残っている 
  • 誰が管理者なのか分からない 
  • 多要素認証が一部の社員にしか設定されていない 
  • OneDriveの共有リンクが外部へ公開されたままになっている 
  • 外部IT業者がどこまで管理しているのか分からない 

いずれも、専任のIT担当者がいない中小企業では起こりやすい問題です。とはいえ、Microsoft 365のすべての設定を一度に確認する必要はありません。 

この記事では、中小企業が最初に確認したいセキュリティ設定を、次の順番で解説します。 

  1. 利用者を確認する 
  1. 多要素認証を確認する 
  1. 管理者権限を確認する 
  1. 退職者のアカウントを停止する 
  1. 外部共有を確認する 
  1. メールや端末、ログを確認する 

専門用語をできるだけ避けながら、「誰が」「何を」「どこまで確認すればよいのか」を整理していきます。 

目次

最初に確認すべき5項目 

時間がない場合は、まず次の5項目だけ確認してください。 

優先順位 確認すること 確認できればよい状態 
利用者アカウント 誰がどのアカウントを使っているか分かる 
多要素認証 管理者と社員への適用状況が分かる 
管理者権限 誰が何のために管理者なのか分かる 
退職者アカウント 退職者がサインインできない 
外部共有 誰がどの社外ユーザーと共有しているか分かる 

最初から設定を変更しなくても大丈夫 

まずは「現在どうなっているのか」を確認し、分からない部分を洗い出すことが第一歩です。 

なぜMicrosoft 365の設定確認が必要なのか 

Microsoft 365には、メール、Teams、OneDrive、SharePointなど、会社の重要な情報が集まります。取引先とのメール、見積書、契約書、社員名簿、会議資料などを保存している会社も多いでしょう。 

そのため、1つのアカウントが不正利用されると、メールを読まれるだけでなく、クラウド上のファイルやTeamsにもアクセスされる可能性があります。 

社長「Microsoftのサービスなら、最初から安全な設定になっているんじゃないのか?」 

担当者「基本的な保護機能はあります。ただし、誰が利用しているか、誰に管理者権限があるか、どこまで外部共有するかは自社で確認する必要があります」 

社長「設定を全部理解しなくても、現在の状態は把握しておいた方がいいんだな」 

セキュリティ設定をすべて自社で変更できなくても問題ありません。外部IT業者へ作業を依頼している場合でも、少なくとも次のことは社内で説明できる状態にしておきましょう。 

  • Microsoft 365を利用している社員 
  • 管理者権限を持っている人 
  • アカウントを停止する担当者 
  • 外部IT業者へ依頼している作業 
  • 問題が発生したときの連絡先 

1.まず利用者アカウントを整理する 

Microsoft 365のセキュリティ設定を確認するときは、最初に利用者アカウントを整理します。高度な設定を確認する前に、「誰がMicrosoft 365を使っているのか」が分からなければ、適切な管理はできません。 

最初に利用者一覧を確認する理由 

例えば、従業員30人の会社で、Microsoft 365上には35個のアカウントが登録されていたとします。5個の差があっても、すぐに問題とは限りません。次のような業務用アカウントが含まれている可能性があるからです。 

  • 問い合わせ受付用 
  • 採用窓口用 
  • 複合機からのメール送信用 
  • 会議室の予約用 
  • 外部業者の作業用 

問題なのは、5個のアカウントが「誰のものか」「何のために使っているか」を誰も説明できない状態です。利用者一覧と従業員名簿を照合し、分からないアカウントには削除せず「要確認」と記録してください。 

共用アカウントにも注意する 

複数人が同じIDとパスワードを使う共用アカウントは、誰が操作したのか分かりにくくなります。すぐに廃止できない場合は、利用目的、実際の利用者、管理責任者、パスワードの保管方法、見直し時期を記録します。 

業務への影響を確認してから対応 

共用アカウントを見つけても、業務への影響を確認せず停止してはいけません。まず用途を確認し、個人用アカウントへの移行や共有メールボックスの利用を検討します。 

アカウント確認のポイント 

□ 従業員名簿とアカウント一覧が一致している 

□ 利用者不明のアカウントがない 

□ 共用アカウントの目的と管理者が分かる 

□ 長期間使われていないアカウントを把握している 

2.多要素認証が適用されているか確認する 

利用者を整理したら、次に多要素認証を確認します。多要素認証とは、パスワードだけでなく、スマートフォンの認証アプリなどを組み合わせて本人確認を行う仕組みです。仮にパスワードが漏れても、もう1つの確認を通過しなければサインインしにくくなります。 

最初に管理者を確認する 

すべての社員を一度に確認するのが難しい場合は、管理者アカウントから確認してください。管理者アカウントが不正利用されると、一般利用者よりも大きな影響を受ける可能性があります。 

  • 利用者の追加や削除 
  • パスワードの変更 
  • 管理者権限の追加 
  • セキュリティ設定の変更 
  • メールや共有設定の変更 

そのため、まず管理者に多要素認証が適用されているかを確認し、その後に一般利用者へ範囲を広げます。 

MFAの「無効」表示だけで判断しない 

Microsoft 365では、多要素認証の適用方法が複数あります。主な方法は「セキュリティの既定値」「条件付きアクセス」「従来のユーザーごとのMFA」です。 

条件付きアクセスでMFAを要求していても、従来のユーザーごとのMFA画面では「無効」と表示されることがあります。そのため、画面上の表示だけでなく、自社がどの方式でMFAを適用しているかを確認する必要があります。 

外部IT業者への質問例 

当社では、セキュリティの既定値、条件付きアクセス、ユーザーごとのMFAのうち、どの方法で多要素認証を適用していますか。また、対象外になっている利用者はいますか。 

認証用スマートフォンの紛失にも備える 

MFAを設定しただけで終わりではありません。社員がスマートフォンを紛失したり、機種変更したりしたときに備え、最初の連絡先、MFA再登録の担当者、本人確認方法、担当者不在時の対応を決めておきます。 

MFA確認のポイント 

□ 管理者にMFAが適用されている 

□ 一般利用者への適用状況が分かる 

□ 対象外のアカウントと理由が分かる 

□ スマートフォン紛失時の連絡先が決まっている 

3.グローバル管理者を必要最小限にする 

Microsoft 365には、さまざまな管理者権限があります。その中でも特に強い権限を持つのが、グローバル管理者です。Microsoft 365全体へ大きな影響を与えられるため、「念のため」「設定が面倒だから」という理由で付与したままにするのは避けたいところです。 

管理者が多すぎる場合の問題 

  • 不正利用の入口が増える 
  • 誤操作が起こりやすくなる 
  • 誰が変更したのか分かりにくくなる 
  • 退職者や異動者の権限が残りやすくなる 

管理者を確認するときは、単に人数を見るのではなく、「誰に付与されているか」「何のために必要なのか」「現在も必要なのか」を確認します。 

管理者を一人だけにするのも避ける 

管理者が多すぎる状態は問題ですが、一人だけに依存する運用も危険です。その管理者が退職したり、長期間不在になったりすると、設定変更や緊急対応ができなくなる可能性があります。 

目指すのは適切な権限配分 

管理者を一人にすることではなく、必要な人へ、必要な範囲の権限を割り当てます。通常業務用と管理作業用のアカウントを分ける方法もあります。 

外部IT業者の権限も確認する 

外部業者だから危険というわけではありません。ただし、どの会社の誰が利用しているか、どの管理者権限を持っているか、何の作業に使用するか、契約終了時に誰が解除するかは確認しておきましょう。 

管理者権限確認のポイント 

□ グローバル管理者を一覧にした 

□ 権限を付与した理由が分かる 

□ 通常業務用と管理作業用を分けている 

□ 外部IT業者の権限と利用目的が分かる 

4.退職者のアカウントは、削除する前に停止する 

退職者のアカウントが残っていると、退職後も会社のメールやファイルへアクセスできる可能性があります。一方で、退職日にいきなりアカウントを削除すると、必要なメールやOneDrive上のファイルまで確認できなくなる可能性があります。 

退職者対応の基本的な流れ 

  1. サインインを停止する 
  1. 必要に応じてサインインセッションを取り消す 
  1. 管理者権限やグループ所属を確認する 
  1. メールやOneDriveのデータを引き継ぐ 
  1. ライセンスの扱いを確認する 
  1. 保存期間を決める 
  1. 最後に削除を判断する 

停止と削除を分ける 

停止は、本人がアクセスできないようにする対応です。削除は、引き継ぎや保存期間を確認した後に行います。 

総務と管理者の連携が必要 

退職日は総務部門が把握していても、Microsoft 365の管理者へ連絡されていないことがあります。次の流れを決めておくと停止漏れを防ぎやすくなります。 

連携の流れ 

退職決定 → 総務担当者が停止を依頼 → 管理者が退職日までに停止準備 → 退職後にデータを引き継ぐ → 社内ルールに従って削除を判断 

退職者のアカウントはいつ削除する?停止・引き継ぎの手順を中小企業向けに解説 

退職者対応のポイント 

□ 退職日までに停止依頼が管理者へ届く 

□ 削除前にメールとOneDriveを確認する 

□ 管理者権限や共有設定を解除する 

□ 削除日または保存期間を記録する 

5.OneDriveやTeamsの外部共有を確認する 

Microsoft 365では、OneDriveやSharePointのファイルを取引先と共有できます。外部共有は便利な機能であり、利用すること自体が問題なのではありません。問題になるのは、誰が、誰に、何を共有しているのか分からない状態です。 

よくある外部共有の放置 

取引先とのプロジェクト中は必要な共有でも、終了後に見直さなければ、取引先が引き続きアクセスできる状態が残る可能性があります。 

  • 共有リンクの有効期限がない 
  • 契約が終了した取引先が残っている 
  • 退職者が共有先として登録されている 
  • 誰でも開けるリンクを重要情報に使用している 
  • TeamsやSharePointの所有者が退職している 
  • 同じ資料が複数の場所で共有されている 

外部共有の判断基準 

必要な相手に、必要な情報を、必要な期間だけ共有する。 

誰でも開けるリンクに注意する 

共有方法によっては、リンクを知っている人がアクセスできる設定になっている場合があります。重要な情報を共有する場合は、指定した相手だけが利用できる方法や、有効期限を設定できる方法を検討します。 

外部共有確認のポイント 

□ ゲストユーザーを一覧で確認した 

□ 共有相手と目的を説明できる 

□ 契約終了先のアクセスを解除した 

□ 誰でも開けるリンクの使用状況を把握した 

□ TeamsやSharePointの所有者が決まっている 

6.メールのなりすまし対策を確認する 

会社のドメインを使ったメールでは、SPF、DKIM、DMARCという仕組みが使われます。 

  • SPF:送信を許可されたメールサーバーを示す 
  • DKIM:メールに電子的な署名を付ける 
  • DMARC:認証に失敗したメールの扱いを決める 

これらは会社になりすましたメールへの対策に利用されます。ただし、設定値を推測して変更してはいけません。Microsoft 365以外にも、Webサイトの問い合わせフォーム、請求書発行システム、メール配信サービス、勤怠管理システム、複合機、監視システムなどからメールを送っている場合があるからです。 

外部IT業者への質問例 

当社ドメインのSPF、DKIM、DMARCについて、現在の設定値と対象となるメール送信サービスを確認してください。設定変更が必要な場合は、業務への影響も教えてください。 

また、不審なメールを見つけた社員が誰へ報告すればよいのかも決めておきましょう。 

7.会社のデータを利用する端末を把握する 

Microsoft 365のセキュリティを考えるときは、クラウド上の設定だけでなく、アクセスに使用するパソコンやスマートフォンも確認します。個人のパソコンへ業務ファイルをダウンロードしていた場合、Microsoft 365側の共有を解除しても、そのパソコンにコピーされたファイルは残る可能性があります。 

最初から高度な端末管理を導入する必要はありません。まず、次の内容を把握してください。 

  • 誰がどのパソコンを使っているか 
  • 会社支給か私物か 
  • WindowsやOfficeが更新されているか 
  • ウイルス対策機能が有効か 
  • 紛失時の連絡先が決まっているか 
  • 退職時に端末を回収できるか 

契約プランによって利用できる端末管理機能は異なります。機能名だけで判断せず、現在の契約と利用状況を外部IT業者へ確認しましょう。 

8.ログを「確認する人」を決める 

Microsoft 365には、サインインや設定変更に関するログがあります。しかし、ログが保存されていても、誰も確認しなければ異常に気付きにくくなります。 

最初から毎日すべてのログを確認する必要はありません。まずは、次のような場面で誰が確認するかを決めます。 

  • 海外など通常と異なる場所からのサインインが通知された 
  • 短時間にサインイン失敗が繰り返された 
  • 管理者権限が追加された 
  • セキュリティ設定が変更された 
  • 社員から「覚えのない認証通知が来た」と連絡があった 

ログ運用で決めること 

「ログが存在するか」だけでなく、誰が通知を受け取り、誰が判断し、誰が対応するのかを決めます。 

実際にはどの順番で進めればよいのか 

ここまで読んで「確認することが多い」と感じた場合は、次の順番で進めてください。 

ステップ1.利用者一覧を出す 

Microsoft 365に登録されている利用者を一覧にし、従業員名簿と照合します。この時点では削除せず、分からないアカウントに「要確認」と記入します。 

ステップ2.管理者を確認する 

グローバル管理者を一覧にして、利用者と目的を確認します。外部IT業者のアカウントも対象です。 

ステップ3.MFAの方式と適用状況を確認する 

自社がどの方法でMFAを適用しているのか確認します。特に管理者への適用状況を優先してください。 

ステップ4.退職者と外部共有を確認する 

退職者がサインインできないことを確認します。続いて、ゲストユーザーや共有リンクを見直します。 

ステップ5.未対応項目を記録する 

確認結果を「実施済み・一部実施・未対応・要確認・非該当」で記録します。未対応が残っていても、担当者と期限が決まっていれば次の作業につなげられます。 

確認結果は1枚の管理表にまとめる 

記事を見ながら確認した内容は、Excelなどの管理表へまとめます。最低限、次の項目があれば運用できます。 

分類 確認項目 判定 現在の状況 担当者 対応期限 
アカウント 退職者が残っていないか 要確認 2アカウントを確認中 総務 ○月○日 
MFA 管理者へ適用されているか 実施済み 管理者の登録を確認 管理者 完了 
外部共有 不要なゲストが残っていないか 一部実施 契約終了先を確認中 営業部 ○月○日 

細かい証跡を残す場合は、確認日、確認者、外部業者への質問、回答内容、証跡の保存先、次回確認日も追加します。 

中小企業のためのセキュリティチェックシート 回答・書き方完全ガイド 

よくある失敗 

最初からすべて直そうとする 

最初からすべてを変更すると、影響範囲を確認できず、通常業務に支障が出る可能性があります。最初は現状を確認し、優先順位を決めてください。 

分からないアカウントをすぐ削除する 

利用者が分からなくても、複合機やシステム連携で使われている可能性があります。削除前に、サインイン状況、権限、業務システムとの関係を確認します。 

MFAを一斉に変更する 

古いメールソフト、複合機、業務システムなどへ影響する可能性があります。管理者と少人数で確認し、影響を調べてから対象を広げます。 

Secure Scoreの点数だけを追いかける 

Secure Scoreは改善候補を確認する参考になりますが、点数を上げること自体が目的ではありません。自社の契約、業務、端末、運用体制を考慮します。 

外部IT業者へ任せたままにする 

設定作業を外部へ依頼しても、担当業者、契約範囲、管理者権限、停止の依頼先、緊急連絡先は社内で把握してください。 

よくある質問 

専任のIT担当者がいなくても確認できますか? 

すべての設定を自社だけで確認する必要はありません。総務担当者が利用者名簿や退職者を確認し、技術的な設定を管理者や外部IT業者へ確認する形でも進められます。 

最初に何から始めればよいですか? 

Microsoft 365の利用者一覧と従業員名簿を照合してください。利用者が分からないアカウント、退職者、長期間使われていないアカウントへ印を付けます。最初から削除する必要はありません。 

小規模な会社でもMFAは必要ですか? 

会社の規模にかかわらず、メールやクラウド上のファイルを利用している場合は確認したい項目です。特に管理者アカウントから優先して確認してください。 

外部共有はすべて禁止した方がよいですか? 

外部共有は取引先との業務に必要な場合があります。すべて禁止するのではなく、共有相手、情報、有効期限、管理責任者を確認することが重要です。 

どのくらいの頻度で確認すればよいですか? 

入社、異動、退職があったときはその都度確認します。定期確認は、アカウントや警告を月1回、管理者権限や外部共有を半年に1回など、無理なく続けられる頻度を決めます。これは社内運用の一例です。 

まとめ|設定変更より先に、現在の状態を把握する 

Microsoft 365のセキュリティ設定は、項目が多いため難しく見えます。しかし、最初から高度な設定をすべて理解する必要はありません。 

まずは次の5項目を確認してください。 

  1. 誰がMicrosoft 365を利用しているか 
  1. 多要素認証がどのように適用されているか 
  1. 誰が管理者権限を持っているか 
  1. 退職者がサインインできない状態になっているか 
  1. 誰とファイルを外部共有しているか 

最初の作業は、Microsoft 365の利用者一覧を出し、従業員名簿と照合することです。分からないアカウントには「要確認」と記録し、Microsoft 365の管理者や外部IT業者へ確認します。 

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

金融系のデータサイエンティスト・コンサルタントとして、データ活用やIT管理、情報セキュリティ、プロジェクト推進に関する業務を経験。PMP、AWS関連資格、情報処理安全確保支援士資格を保有。専任担当者がいない中小企業でも実践できる情報セキュリティ・IT管理の方法を発信しています。

目次