B BROCENT
Brocent — Your Asia IT Team
BCS Support Center · Hong Kong
it-service@brocent.com
月次クライアントレポート · 05 /全 09 レポート

Microsoft 365 セキュリティ

2026年8月の対象期間における、テナントのセキュリティ態勢、条件付きアクセス、メール脅威対策、外部共有、データ保持、ライセンス利用状況。

クライアント
Acme Capital Limited
対象期間
2026-08-01 → 08-31
発行日
2026-09-03
レポート番号
M365-2026-08
対象範囲
テナント1 · Business Premium 40
データソース
Entra ID、Defender、Purview
作成
BCS Support Center
機密区分
社外秘
01 · エグゼクティブサマリー

ID統制は堅牢。共有と保持ポリシーには意思決定が必要

テナントのセキュアスコアは、達成可能な上限に対して74%に到達し、当期で8ポイント上昇しました。多要素認証の登録完了とレガシー認証プロトコルの遮断が主な要因です。条件付きアクセスは全従業員アカウントを対象に、デバイスのコンプライアンスと場所の条件を適用しており、ユーザー単位の除外は残っていません。

ガバナンス上のギャップ2件は、技術作業ではなくクライアント側の意思決定を要します。SharePointとOneDriveで11件のリンクが「リンクを知っている全員」に共有されており、うち4件は投資家向け資料を含むフォルダを指しています。またTeamsチャットには保持ポリシーが適用されておらず、チャットの証跡は自社が定めたスケジュールではなくプラットフォームの既定で削除されます。メール対策は当期に1,284件の悪意あるメッセージをブロックし、フィッシングのペイロードが配信された事実は確認されていません。

サービス総評
順調
5つのテナント関連サービスレベルはすべて達成しました。アカウント侵害、変更管理外で作成されたメールフロー規則、上書き状態のデータ損失防止ポリシーは、いずれもありません。共有と保持の2件は M365-R01M365-R02 として追跡しています。
02 · 主要指標

期末時点のテナント状況

セキュアスコア
74%
▲ +8ポイント
条件付きアクセス適用
41 /41
▲ 7月比 +2
匿名リンク
11
▼ 7月比 +3
保持ポリシー未適用のワークロード
2
— 変化なし
ブロックした悪意あるメール
1,284
▲ 7月比 +112
リスクありサインイン
3
▲ すべて問題なし
割当済みライセンス
38 /40
— 残2
外部ゲスト
9
▲ 7月比 −2

セキュアスコアは、マイクロソフトの絶対上限ではなく、保有ライセンスで達成可能な最大値に対する割合で表しています。これにより期間比較が可能となり、自社が保有していない機能によってスコアが歪められることもありません。

03 · 主な指摘事項

対応が必要な4件

匿名共有リンク11件が有効。うち4件は投資家向け資料
HIGH

根拠。 SharePointとOneDriveに「リンクを知っている全員」形式のリンクが11件存在し、うち3件は当期に作成されたものです。4件はインベスターリレーションズサイト配下のフォルダを指し、11件のうち2件には有効期限がありません。

影響。 匿名リンクは転送可能で追跡できません。転送されたコピーを含め、URLを受け取った人は誰でも認証なしに内容を閲覧できます。投資家向け資料においては、機密保持と規制の両面でのエクスポージャーとなります。

推奨対応。 テナント全体で匿名リンクをマーケティングサイトのみに制限し、30日の有効期限を強制したうえで、投資家向けの4件は閲覧のみの実名外部ゲストへ切り替えます。

担当 クライアントIT + BCS 期限 2026-09-30 番号 M365-2026-08-01
Teamsのチャットとチャネルメッセージに保持ポリシーがない · 3期繰り越し
HIGH

根拠。 メールボックスとSharePointには7年の保持ポリシーが適用されています。Teamsのチャットとチャネルメッセージには何も適用されておらず、プラットフォームの既定に従い、定められたスケジュールで保存されていません。

影響。 業務上の議論は、いまやメールと同じ頻度でチャット上で行われます。保持ポリシーがなければ、その経路について記録管理方針を示すことができず、紛争や規制当局の照会に対してチャットの証跡を確実に提出することもできません。

推奨対応。 メールと揃えて、Teamsのチャットとチャネルに7年の保持ポリシーを適用し、その決定を記録管理メモに残します。これは技術作業ではなく、保持期間についてのクライアントの意思決定を要します。

担当 クライアントCOO 期限 2026-09-30 番号 M365-2026-06-02
メールボックス2件がレガシー規則で外部へ転送している
MEDIUM

根拠。 受信トレイ規則2件が、選択したメッセージの写しを外部の会計事務所ドメインへ転送しています。いずれも2024年にクライアントの承認を得て作成されて以降、見直されておらず、テナント全体の自動転送ブロックにはこの2件の例外が設定されています。

影響。 外部転送は、アカウント侵害後の標準的な持ち出し経路です。常設の例外は、本来有効な統制を弱めるものであり、デューデリジェンスの定番の質問でもあります。

推奨対応。 両規則を、会計士が実名ゲストとしてアクセスする共有メールボックスへ置き換えたうえで、転送の例外を完全に削除します。

担当 BCS Support Center 期限 2026-10-31 番号 M365-2026-08-03
外部ゲスト9件のうち3件が90日以上非アクティブ
LOW

根拠。 ゲストID 9件が1つ以上のTeamsへのアクセス権を持ちます。うち3件は2026年5月以降サインインしていません。元監査人、担当が変わったファンドアドミニストレーターの連絡先、デザイン会社の連絡先です。

推奨対応。 休眠中の3件を削除し、四半期ごとのゲストアクセスレビューを有効化して、点検ではなくポリシーによって削除が行われるようにします。

担当 BCS Support Center 期限 2026-10-31 番号 M365-2026-08-04
本期クローズ · レガシー認証をテナント全体で遮断
解決済み

最後まで依存していたスキャナーのワークフローを移行したうえで、2026-08-07に基本認証とレガシープロトコルによるアクセスを遮断しました。これにより7月の指摘事項がクローズし、184件のパスワードスプレー試行が認証に到達しなくなり、セキュアスコア改善のうち5ポイントに寄与しました。

04 · サービスレベル達成状況

5項目のサービスレベルすべて達成

約定サービスレベル目標実績判定備考
条件付きアクセスの適用範囲 従業員の100% 100% MET ユーザー単位の除外なし
セキュアスコア 70%以上 74% MET 保有ライセンスの上限に対して
フィッシング報告のトリアージ 4時間以内 平均1.1時間 MET 利用者からの報告14件を処理
テナント構成変更の変更管理 100%記録 100% MET 変更7件、すべてチケット化
月次レポート発行 第5営業日まで 第3営業日 MET 2026-09-03発行
05 · 推移

3期間の推移

指標2026年6月2026年7月2026年8月推移の方向
セキュアスコア 61% 66% 74% 上昇中。残るポイントはクライアントの方針決定が必要。
ブロックした悪意あるメール 998 1,172 1,284 業界全体のキャンペーンに伴い増加。ブロック率は維持。
利用者からのフィッシング報告 9 11 14 報告の増加は脅威ではなく良い兆候。
匿名共有リンク 6 8 11 毎期増加 — テナント単位の制限が必要。
外部ゲスト 12 11 9 休眠ゲストの削除に伴い減少。
保持ポリシー未適用のワークロード 2 2 2 動きなし。Teamsチャットとチャネルは未適用のまま。
統制領域別セキュアスコア · 保有ライセンス上限に対する%
ID
92%
デバイス
86%
メールと共同作業
71%
データと保持
48%
アプリ
79%

データと保持が最も弱い領域で、90%との差の大半を占めます。未解決の指摘2件はいずれもこの領域にあり、どちらもクライアントの判断事項です。

06 · 詳細データ

条件付きアクセスポリシー

ポリシー対象条件制御状態除外
全ユーザーにMFAを要求全従業員すべての場所MFA有効ブレークグラスのみ
レガシー認証をブロック全アカウントレガシークライアントブロック有効なし
準拠デバイスを要求全従業員デスクトップコンプライアンス有効なし
香港・中国以外からのサインインをブロック全従業員名前付きの場所ブロック有効出張の免除3件
管理者にMFAを要求特権5件すべての場所MFA + PIM有効なし
非管理端末のセッション制限全従業員ブラウザのみダウンロード禁止有効なし
高リスクサインインをブロック全従業員リスク = 高ブロックレポートのみ強制適用は保留

高リスクサインインのポリシーは、正当な業務が阻害されないことを確認するため、意図的にもう1期間レポートのみモードとしています。強制適用は2026-09-15を予定しています。

メール脅威対策

区分件数配信備考
ブロックしたフィッシング7420大半はテナントのログイン画面を装った資格情報詐取ページ。
ブロックしたマルウェア960すべて添付ファイル型。ゲートウェイで隔離。
ブロックした迷惑・一括メール446通常の量。誤検知の申告なし。
なりすまし試行182確度の低い経営層なりすまし2件が受信トレイに到達。いずれも利用者が報告し1時間以内に削除。
ブロックしたセーフリンクのクリック27利用者がクリック。クリック時点でリンクを解析しブロック。
利用者が報告したメッセージ1411件が悪意あり、3件は問題なし。平均トリアージ1.1時間。

共有・ゲスト・保持

項目件数状態備考
匿名リンク — 投資家サイト4要対応閲覧のみの実名ゲストへ切り替え。
匿名リンク — その他サイト7要確認2件が期限なし。30日を既定として適用。
有効な外部ゲスト6問題なしファンドアドミニストレーター、監査人、顧問弁護士、代理店2社。
休眠中の外部ゲスト3削除推奨2026年5月以降サインインなし。
保持 — メールとSharePoint7年適用済み変更不可の保持。記録管理方針と一致。
保持 — Teamsチャットとチャネルなしギャッププラットフォーム既定のみ — 指摘事項を参照。
有効なデータ損失防止ポリシー3問題なし香港IDカード、銀行口座、パスポートのパターン。ブロック4件、上書きなし。
07 · リスク登録簿

期をまたいで繰り越される未解決項目

番号リスク深刻度担当期限状況次のアクション
M365-R01 投資家向け資料の匿名共有 — 追跡できない閲覧アクセス HIGH クライアントIT + BCS 2026-09-30 未着手 テナント全体で匿名リンクを制限し、4件を実名ゲストへ切り替え。
M365-R02 Teamsチャットに保持ポリシーがない — 記録管理方針を示せない HIGH クライアントCOO 2026-09-30 未着手 クライアントが保持期間を確定。BCSがポリシーを適用。
M365-R03 常設の外部転送の例外 — 持ち出し統制を弱める MEDIUM BCS Support Center 2026-10-31 未着手 共有メールボックスへのゲストアクセスに置き換え、例外を削除。
M365-R04 高リスクサインインのポリシーが未強制 — レポートのみモード MEDIUM BCS Support Center 2026-09-15 対応中 最終のレポートのみレビュー後、強制適用へ切り替え。
M365-R05 ゲストアクセスのレビュー周期がない — 削除が点検頼み LOW BCS Support Center 2026-10-31 未着手 運用リードを承認者として四半期ゲストレビューを有効化。

次期のコミットメント

BCS Support Center の対応クライアントへのお願い
匿名リンクを制限し、30日の有効期限を既定として適用する。 Teamsのチャットとチャネルメッセージの保持期間を確定する。
2026-09-15に高リスクサインインのポリシーを強制適用する。 投資家向けリンク4件を実名ゲストアクセスへ切り替えることを承認する。
休眠ゲスト3件を削除し、四半期のゲストレビューを有効化する。 会計士がメッセージの写しを引き続き必要としているか確認する。
毎期、保有ライセンス上限に対する統制領域別のセキュアスコアを報告する。 四半期ゲストアクセスレビューの承認者を指名する。
付録 · 手法と定義

本レポートの作成方法

データソース抽出日時レコード数用途
セキュアスコアのエクスポート 2026-09-01 02:05 HKT 5領域 保有ライセンス上限に対する統制領域別スコア。
条件付きアクセスのエクスポート 2026-09-01 02:10 HKT ポリシー7件 ポリシーの状態、条件、除外。
Defender for Office 365 2026-09-01 02:40 HKT 31日分 区分別のブロック件数、セーフリンクのクリック、利用者報告。
SharePoint共有レポート 2026-09-01 03:10 HKT リンク11件 匿名リンクの一覧と有効期限の状態。
Purviewの保持とDLP 2026-09-01 03:20 HKT ポリシー3件 ワークロード別の保持適用状況、DLPの一致と上書き。
ライセンス割当レポート 2026-09-01 40ライセンス 割当済みと購入済みの突合。

手法と定義

セキュアスコアは 企業が保有するライセンスで達成可能な最大値に対する割合として示します。マイクロソフト自身の表示値には上位ライセンスを要する統制も含まれるため、実態より低く見え、期間比較もできません。本レポートではその値を使用しません。

ブロックしたメールは 配信前または配信時点で止めたメッセージを数えます。いったん配信され後から自動削除されたものは、一定時間は利用者が到達できた以上、配信済みとして報告します。

匿名リンクとは 認証なしにアクセスを許可する共有リンクすべてを指し、閲覧専用か編集可能か、有効期限の有無は問いません。

対象外。 アカウントのライフサイクルとMFA登録の詳細はシステムアカウント管理レポートで、SharePointサイト内部の権限詳細は四半期のアクセス権限レビューで報告します。エンドポイントの準拠状況は構成管理レポートで報告します。

匿名化に関する注記

本書は説明用に匿名化したサンプルです。顧客名、テナント名、サイト名、ユーザー識別子、第三者組織名は架空または一般的な名称に置き換えています。件数、比率、日付、指摘事項は代表的な管理対象テナントを反映したものです。実際の顧客データは一切含まれていません。

本レポートに関するお問い合わせ
BCS Support Center · it-service@brocent.com
Brocent — Your Asia IT Team
よくあるご質問

本レポートについて、よくいただくご質問

Microsoft セキュアスコアはどのように公正に報告していますか。

テナントが実際に保有するライセンスで達成可能な最大値に対する割合として報告します。マイクロソフトの表示値は上位ライセンスを要する統制を含むため、どのテナントも実態より悪く見え、期間比較もできません。

Microsoft 365でよく報告される指摘事項は何ですか。

期限のない匿名共有リンク、Teamsチャットに保持ポリシーがないこと、常設の外部メール転送の例外、そして休眠ゲストアカウントです。4つとも本ページのサンプルレポートに登場します。

Microsoft 365のバックアップもこのレポートに含まれますか。

含まれません。ここではテナントのセキュリティ態勢を報告し、テナントデータの保護はバックアップとリカバリのレポートで報告します。同じ統制を二重に数えないためです。

次のステップ

御社のMicrosoft 365セキュリティレポートに何が書かれるかを見る

無料ITヘルスチェックでは、御社の実環境に対して本レポートの初版を作成します。費用も、その後の契約義務もありません。期間は約1週間、御社チームのお時間は数時間程度です。

無料ITヘルスチェックを予約 BCS Support Center に問い合わせる