SHORT ANSWER
結論
Microsoft 365は、SCS★3で求められる対策のうちID・認証、端末管理、マルウェア対策、メール保護、共有制御、監査ログなどを実装する基盤として使えます。一方で、責任体制、規程、入退社運用、教育、事故対応、定期レビュー、証跡管理などは製品だけでは完成しません。したがって「M365を入れる」ではなく、要求事項→管理要件→設定→運用の順に設計することが重要です。
Microsoft 365はSCS専用製品ではない
SCS評価制度は、特定製品の導入を求める制度ではありません。必要なのは、公開された要求事項・評価基準に沿った対策を実際に行い、継続し、説明できることです。
Microsoft 365を利用している会社では、既に持っている機能を活用することで追加製品を増やさずに改善できる場合があります。逆に、契約プランや既存製品によってはMicrosoft 365だけに寄せる必要もありません。
Entra ID:ID・認証・管理者権限
クラウド利用では、IDが侵害されるとメール、ファイル、Teamsなど複数の情報へ連鎖的にアクセスされる可能性があります。Entra IDでは、認証やアクセス制御を集約できます。
- 多要素認証(MFA)の適用
- 管理者アカウントの分離と最小化
- 条件付きアクセスによる接続条件の制御
- 退職者・休眠アカウントの停止
- ゲスト・外部ユーザーの確認
ただし「MFA有効」と規程に書くだけではなく、対象外や例外が残っていないか、管理者の運用まで確認する必要があります。
Intune / Windows:会社端末を同じ基準で管理する
端末ごとに手作業で設定していると、人による差や設定漏れが発生しやすくなります。Intuneは、端末管理を標準化する選択肢です。
- 会社端末の登録・把握
- OS更新や準拠状態の確認
- BitLockerなど端末暗号化
- ローカル管理者権限の管理
- Defenderの状態確認
- 紛失・退職時の端末処理
Intune自体が制度上の必須製品という意味ではありません。他のMDMや運用方法で必要な管理を実現できる場合もあります。
Microsoft Defender:マルウェアと脅威への対策
端末でのマルウェア対策、不審な挙動の検知、メール上のフィッシング対策などは、事故の予防と早期発見に関わります。利用できるDefender機能は契約プランによって異なるため、現在のライセンスと必要要件を照合します。
Exchange Online:メールを入口にした攻撃を減らす
メールは中小企業でも主要な攻撃経路です。Microsoft 365環境では、迷惑メール・フィッシング対策に加え、SPF、DKIM、DMARCなど送信ドメイン認証の設定状況も確認します。
- 迷惑メール・フィッシング対策
- SPF / DKIM / DMARC
- 不審な転送ルールの確認
- 外部送信やメール運用ルール
Teams / SharePoint / OneDrive:共有範囲を管理する
便利な外部共有が、そのまま情報漏えいリスクになる場合があります。誰が、何を、誰と共有できるかを会社のルールと実設定で合わせます。
- 外部共有の許可範囲
- ゲストユーザーの棚卸し
- 重要サイト・フォルダの権限
- 共有リンクの利用ルール
監査ログ:事故対応と証跡の基礎にする
「いつ誰が何をしたか」を確認するため、監査ログやサインインログは重要です。ただしログを取得しているだけでは運用になりません。保存期間、確認する場面、担当者、事故時の調査手順まで決めます。
Microsoft 365だけでは埋まらない部分
ここが最も重要です。SCS★3準備には、IT製品では直接作れない仕組みがあります。
- 経営層を含む責任体制
- 情報セキュリティ規程・社内ルール
- 入社・異動・退職の手順
- 教育・訓練
- インシデント時の連絡・判断・報告
- 委託先・クラウドサービスの管理
- 権限レビュー・点検の定期運用
- 実施記録・台帳・証跡の保管
つまりMicrosoft 365は「設定」の多くを支えますが、SCS対応全体は「ルール・設定・運用・記録」を揃えて初めて説明できる状態になります。
Business Premiumは必須か
一律に必須とは言えません。Business PremiumはMicrosoft 365 Business Standard相当の生産性機能に加えて、Entra ID、Intune、Defenderなどセキュリティ・端末管理機能をまとめて利用しやすいため、小規模〜中規模企業では有力な選択肢です。
ただし、既に別のEDR・MDM・ID管理製品を利用している、必要範囲が限定的、利用者数やシステム構成が異なる、といった場合には別構成が合理的なこともあります。
AZWorkでの進め方
- SCS要求事項と現在の規程・運用を確認する
- Microsoft 365テナントの設定を確認する
- 不足している管理要件を整理する
- 現在のライセンスでできる改善を優先する
- 必要な場合だけ追加ライセンス・他製品を検討する
- 設定結果と運用手順を証跡として残す
「制度対応だから全部買い替える」ではなく、現在の環境を使ってできる方法から考える方が、費用と運用負荷の両方を抑えやすくなります。