Microsoft Office 365 のセキュリティを確保するための 10 のベストプラクティス
Microsoft Office 365は、あらゆる規模の企業やさまざまな業界において、最も人気のある生産性スイートの一つです。残念ながら、この人気ゆえに、通常はOfficeアプリケーションを標的とするサイバー犯罪者も惹きつけてしまいます。実際、カスペルスキーの2022年の統計によると、2022年10月までの1年間で、 記録された攻撃の70%以上 がMicrosoftスイートの脆弱性を悪用したとのことです。
Microsoft 365 プランを利用している組織は、Office 365 のセキュリティ機能を活用し、データを保護するためのいくつかの対策を講じることができます。この記事では、組織の Microsoft Office 365 アカウントのセキュリティを強化するためのベストプラクティス トップ10を紹介します。内部および外部の脅威を阻止するために、さまざまな Office 365 ツールをどのように設定できるか、ぜひ続きをお読みください。
1. 多要素認証を有効にする
多要素認証(MFA)は、2段階認証とも呼ばれ、Office 365 アプリケーションにログインする際に、ユーザーが携帯電話で受け取ったコードの入力を求めることで、セキュリティをさらに強化します。Office 365 において、MFA は 最新の認証フレームワーク の一部であり、Microsoft リソースへの安全なアクセスを確保します。
MFAは、組織全体のセキュリティを向上させるための、最もシンプルでありながら最も効果的な方法の一つと考えられています。ハッカーは、ユーザー名とパスワードを知っていたとしても、アカウントにアクセスすることはできません。
Microsoft 365 プランを最近契約した場合は、MFAが自動的に有効化されているはずです。利用可能な2つの認証方法からいずれかを選択できます:
- Microsoft Authenticator アプリ :モバイルデバイスに Microsoft Authenticator を無料でダウンロードし、アカウントを追加してください。 ユーザーがログインするたびに通知が届くため、ログインプロセスを認証するためにその通知に応答する必要があります。
- SMSメッセージ : Microsoftから6桁の認証コードが記載されたSMSが送信されます。ユーザーは、認証情報とともにこのコードを入力して本人確認を行う必要があります。
2. 組織の従業員への教育
人的ミスは、組織内におけるデータ漏洩の最も顕著な原因です。 サイバーセキュリティのベストプラクティスに精通していないユーザーは、詐欺メールを開封したり、フィッシングリンクをクリックしたり、悪意のある添付ファイルをダウンロードしたりするように、容易に騙されてしまいます。
企業は、一般的な脅威や脆弱性について従業員に十分な情報を提供し、強固なセキュリティ意識の文化を醸成することが強く推奨されます。そのためには、以下の対策を採用する必要があります:
- 意識向上トレーニングの実施 :新入社員に対し、ソーシャルエンジニアリングの手口やフィッシング攻撃がもたらす深刻な結果について教育します。ユーザーは、強固なパスワードの作成方法を学び、Office 365 のメールセキュリティのさまざまな側面を理解する必要があります。
- 従業員への最新情報の提供 : サイバー脅威は絶えず高度化しているため、ユーザーに対して常に警戒を怠らず、不審な活動を報告するよう促す必要があります。そのための最善の方法は、サイバーセキュリティのベストプラクティスに関するメールを頻繁に送信し、定期的なトレーニングを実施することです。
3. ユーザーアカウントと権限の管理
権限管理に関しては、”最小権限の原則”を遵守する必要があります。 つまり、ユーザーには、業務を遂行するために必要なデータへのアクセス権のみが付与されます。また、管理者は Office 365 および Azure Active Directory との同期を設定する (AD) 内のロールベースのアクセス制御 (RBAC) を使用して、ユーザーを管理し、特定のロールを割り当て、特定のアプリケーションへのアクセス権を付与することができます。
Microsoft 365 の管理者アカウントは、高い権限を持ち、重要なデータにアクセスできるため、サイバー犯罪者にとって主要な標的となっており、Office 365 テナント全体を危険にさらす可能性があることに留意してください。 管理者は、必要な場合にのみこのアカウントを使用し、通常の非管理タスクを行う際は別のアカウントでログインする必要があります。
4. Microsoft Defender for Office 365 の構成
Microsoft Defender は、コラボレーション アプリケーション、電子メール メッセージ、およびリンクによって引き起こされるさまざまな脅威から組織を保護する高度なテクノロジーを提供します。すべての Microsoft 365 サブスクリプションには、環境内のユーザーとワークロードを保護するための推奨設定を採用した、あらかじめ設定された Office 365 セキュリティ ポリシーが含まれています。
また、次のような重要な Microsoft Defender の機能を手動で構成することもできます。
- フィッシング対策 : Microsoft Defender for Office 365 の既定のフィッシング対策ポリシーを変更するか、新しいポリシーを作成して、サイバー犯罪者がフィッシング手口を通じて機密情報を入手するのを防ぎます。組み込みの人工知能機能は、ユーザーの通信パターンを基にデータベースを構築し、悪意のあるコンテンツの検出精度を高め、組織のメールアドレスやドメインをなりすましやスプーフィングから保護します。
- マルウェア対策 : Microsoft Defender は多層防御を採用し、スパイウェアやウイルスなど、送受信されるさまざまな種類のマルウェアを自動的に検出します。さらに重要な点として、この機能は、脅威が検出された場合に信頼性の高い ランサムウェアからの保護 およびリアルタイムの対応を提供します。
- 安全な添付ファイル : “安全な添付ファイル”ツールは、マルウェア対策機能によってすでにスキャン済みのファイルをチェックすることで、セキュリティをさらに強化します。 電子メールやその他のコラボレーションアプリ(OneDrive、Teams、SharePoint)を介して送信されるドキュメントは、宛先に届く前にチェックされるため、ランサムウェア感染のリスクを低減します。
- 安全なリンク : “安全なリンク”を設定して、電子メールメッセージで送信されるすべての URL に対してクリック時の検証を有効にすることで、Office 365 の電子メール保護を強化できます。
5. Microsoft Purview Information Protection
を活用する。最適なデータガバナンスを確保することは、組織の Microsoft 365 プランのセキュリティを維持する上で不可欠な要素です。Purview Information Protection センターは、転送中または保存中のデータを検出、分類、保護するための数多くのツールを提供することで、Office 365 のセキュリティとコンプライアンスを確保します。その例としては、以下があります。
- Azure Information Protection : 機密データにラベルを付けて分類することで、必要な保護措置を自動的に適用し、許可されたユーザーのみがアクセスできるようにします。
- データ損失防止 (DLP): DLP ポリシーを有効にすると、分類されたデータをロックし、機密情報の意図的または偶発的な漏洩を防止することで、データ損失を抑制します。
- データ暗号化 : Microsoft は二重鍵暗号化を提供しており、これによりデータは不正なユーザーから保護されます。両方の暗号化鍵を保有しているのは組織のみであるため、データを復号できるのは組織のみです。
- 情報権利管理(IRM): ロックを適用することで、SharePoint リストやライブラリ上の情報が外部ユーザーと共有されるのを防ぐことができます。指定したポリシーに基づき、許可されたユーザーのみがこれらのファイルを閲覧・使用できます。
6. 電子メールの自動転送を無効にする
Microsoft 365 プランが侵害された場合、攻撃者は Exchange Online 環境を含むすべてのアプリケーションにアクセスできるようになります。 これにより、攻撃者はメッセージを削除したり、メールルールを変更したり、すべてのメールを外部のアドレスに自動的に転送したりすることが可能になります。
幸い、Microsoft 365 管理センターから自動転送機能を無効にすることで、この問題を防止できます。手順については、以下を参照してください:
- Microsoft 365 管理センター にアクセスし、 Exchange > メールフロー を選択します。
- ルール タブで、 + をクリックし、 新しいルールの作成 を選択します。
- を選択し、ポップアップウィンドウで More options を選択し、 Name セクションに入力します。
- を開き、apply this rule if ドロップダウンから 送信者が > 外部/内部 である を選択します。
- 組織内 を選択し、 OK をクリックします。
- 条件を追加 を選択し、ドロップダウンを開いて メッセージのプロパティ > にメッセージタイプ が含まれている を選択します。
- を開き、メッセージタイプ を選択し、 自動転送 を選択してから OK をクリックします。
- 次の処理を実行する ドロップダウンを開き、 メッセージをブロックする を選択して、 メッセージを拒否して説明を含める を選択します。
- 拒否理由を指定 にメッセージ文を入力し、 OK をクリックします。この説明メッセージは、自動転送が試行されたときに表示されます。
- ページ下部の 保存 をクリックします。
万が一これらの方法がすべて失敗しても、ほとんどの場合は Office 365 で削除されたメールを復元する 方法をご存じですのでご安心ください。
7. すべてのデバイスを保護する
スマートフォンやタブレットなど、業務目的で使用する個人所有のデバイスも含め、すべてのデバイスは、サイバー犯罪者が組織に侵入する足がかりとなる可能性があります。十分な保護を確保するため、適切に設定することをお勧めします。
マイクロソフトは”Basic Mobility and Security”を提供しています これにより、ユーザーのモバイルデバイスを管理および保護できます。管理者は、セキュリティポリシーの適用やアクセス権限の設定を行えるほか、必要に応じてデバイスのメモリ全体を消去することも可能です。
8. セキュリティポリシーの監視と監査
脅威は絶えず進化しているため、組織のニーズに合わせてセキュリティポリシーを定期的に見直し、更新することが重要です。また、環境内のユーザーアクティビティを追跡するために、監査とレポートを有効にしてください。
さらに、脅威をできる限り迅速に特定して対処できるよう、通知を有効にすることをお勧めします。Microsoft 365 セキュリティでは、潜在的な脆弱性やシステムの急な変化を通知するアラートポリシーを作成できます。データ損失防止、メールフロー、アクセス許可、脅威管理、情報ガバナンスに関連するアクティビティによってトリガーされたアラートを追跡および管理できます。
9. Microsoft Secure Score を確認する
Microsoft Secure Score (MSS) では、組織のセキュリティ状況を包括的に確認できます。このダッシュボードを使用すると、環境のセキュリティ態勢に関する指標を監視し、スコアを向上させて組織のクラウドデータを安全に保つために実行できる推奨アクションを確認できます。
MSS はリアルタイムの測定値を提供し、Office 365 のセキュリティ設定を有効化または無効化したり、サードパーティ製のデータ保護ソリューションをインストールしたりすると、その値が変化します。このツールは常に状況を評価し、それに応じた推奨事項を提示します。
スコアが 30% を下回る場合、環境が脅威に対して非常に脆弱であることを示します。 この場合、直ちに対策を講じ、セキュリティのベストプラクティスを適用して、推奨される80%の閾値に達するか、それを上回るようにする必要があります。Microsoft 365 Defenderがサードパーティ製のセキュリティソリューションと連携して完全に機能していれば、100%のスコアを達成することは可能です。
10. サードパーティ製のバックアップソリューションを導入する
Microsoft 365 プランで提供されるすべてのセキュリティ機能を活用していても、依然としてリスクにさらされている可能性があります。 検出不可能な新たな悪意のある攻撃が、Microsoft 365環境に侵入し、組織を危険にさらす可能性があります。攻撃後のデータ復旧を試みる際に、金銭的および評判上の損害を回避するためには、Microsoft 365アプリ向けの高速な増分バックアップを提供するNAKIVO Backup & Replicationのようなサードパーティ製バックアップソリューションを導入してください。
Microsoftの”責任分担モデル”によれば、Office 365でデータを生成・保存するためにアプリケーションを使用する組織は、データの安全性について単独で責任を負います。いかなる状況でも確実に復旧できるよう、必要なセキュリティ対策を実施するとともに、サードパーティ製ソリューションを用いたバックアップ戦略を策定する必要があります。NAKIVOのソリューションは、Microsoft Office 365データの高速バックアップ機能と、あらゆるアイテムを必要な場所に即座に復旧させる機能を提供します。