- 多要素認証(MFA)を入れたほうがいいのは分かっているが、全員分となると止まっている
- スマホを持っていない社員がいて、そこで話が止まる
- 共有アカウントがあって、誰のスマホに紐づければいいのか分からない
- 「面倒になる」と言われるのが目に見えている
止まる理由はほぼ共通で、全員に一斉に入れようとしていることです。全員分の例外を先に解決しようとすると、いつまでも始まりません。
順番を変えるだけで、始められます
危険度と、手間の少なさは一致しています。上から順にやってください。
| 順 | 対象 | 人数 | 難しさ |
|---|---|---|---|
| 1 | 管理者アカウント(全体管理者、テナント管理者) | 1〜3人 | 低い |
| 2 | 経理・人事・役員 | 数人〜十数人 | 低い |
| 3 | 一般社員(PCとスマホを持っている人) | 大半 | 中 |
| 4 | 共有アカウント | 数個 | 高い |
| 5 | スマホを持たない現場社員 | 数人〜 | 高い |
1と2だけで、被害の大きい部分はかなり塞げます。攻撃側が狙うのは、まず管理者アカウントです。ここを乗っ取られると、他の全アカウントのパスワードを変えられます。
1は今日できます。対象が1〜3人で、その人たちは自分のスマホを持っています。
全体管理者の権限を、日常のメールを読むアカウントに付けていませんか。管理作業用のアカウントを別に作って、普段は権限のないアカウントで作業するという分け方が基本です。管理者用アカウントの数を減らすほど、守る対象が減ります。
認証の方法は、全部が同じ強さではありません
MFAといっても手段が複数あり、強さが違います。
| 方法 | 強さ | 備考 |
|---|---|---|
| SMSで受け取るコード | 弱い | 番号の乗っ取り(SIMスワップ)で破られる |
| 認証アプリの6桁コード | 中 | 偽サイトに入力させる手口には弱い |
| 認証アプリの番号一致(承認) | 中〜強 | 画面の数字を入力する形。誤承認が減る |
| FIDO2 / パスキー / セキュリティキー | 強い | 偽サイトでは動作しない仕組み |
まずは認証アプリ(Microsoft Authenticator など)で十分です。SMSしか選べない状況なら、SMSでもゼロよりはるかに良いです。「完璧な方法でないなら入れない」が、いちばん危険です。
管理者アカウントについては、FIDO2のセキュリティキーを検討する価値があります。1本数千円で、対象は1〜3人です。
「疲れさせる」攻撃に注意
認証アプリの承認通知を、攻撃者が夜中に何十回も送りつけて、寝ぼけた本人が押してしまうのを狙う手口があります。
対策は2つです。
- 番号一致(number matching)の設定を有効にする。画面に出た数字を入力しないと承認できないので、押すだけでは通りません
- 社員に「身に覚えのない通知は絶対に承認しない、情シスに連絡する」と伝えておく
後者は1行の周知で済みます。入れた直後に必ず伝えてください。
Microsoft 365 の場合、どこを触るか
環境によって選べるものが変わります。
セキュリティ既定値群(Security defaults)
- 追加のライセンスなしで使えます
- 全ユーザーに一律でMFAが要求されます
- 細かい除外ができません。共有アカウントや現場端末を例外にできない
条件付きアクセス(Conditional Access)
- Entra ID P1 以上のライセンスが必要です
- 「社外からのアクセスのときだけ求める」「特定のグループだけ」といった条件を付けられます
- 除外できるので、段階的な導入に向きます
小規模で例外がないなら、セキュリティ既定値群で一気に入れるのが早いです。例外が読めているなら、条件付きアクセスのほうが現実的です。
なお、Microsoft は管理者向けの操作についてMFAを必須化する方向に進めています。いずれにせよ管理者は避けられません。先にやってください。
「条件付きアクセスが要る」と決める前に、自社のライセンスで何が使えるかを確認してください。Microsoft 365 Business Premium には Entra ID P1 が含まれます。すでに持っているのに使っていない、というのはよくあります(追加費用なしでどこまでできるのか)。
共有アカウントをどうするか
ここが最後まで残ります。info@ や、複数人で使っている業務システムのアカウントです。
正解は、共有アカウントをやめることです。ただし今日はできません。順番はこうです。
- 共有アカウントを全部書き出す(何個あって、誰が使っていて、何のために必要か)
- 個人アカウントに置き換えられるものを置き換える。メールの
info@は、共有メールボックスにして個人アカウントで開く形にできます - どうしても残るものだけ、パスワードを金庫のようなもの(パスワード管理ツール)に入れて、使った記録を残す
2で半分以上が消えることが多いです。「共有でないとできない」と思われているだけで、実は共有メールボックスや権限委譲で解決するものが混ざっています(共有アカウントのパスワードが付箋にある)。
スマホを持たない社員をどうするか
選択肢は3つあります。
- ハードウェアトークン(数字が表示される小さな機器)を貸与する。1個数千円
- セキュリティキー(USB)を貸与する
- その端末を社内ネットワークからのみ使えるようにして、MFAを免除する(条件付きアクセスが必要)
「私物スマホに会社のアプリを入れてほしい」は、押し通すとこじれます。会社が機器を用意するほうが、結果として早いです。人数が数人なら、費用は数万円で済みます。
現場に説明するときの言い方
「セキュリティ強化のため」では動きません。次の2つだけ言ってください。
- これを入れると、パスワードが盗まれても入られません
- 手順は、初回の設定が5分。あとは月に数回、スマホで数字を入れるだけです
そして、初回設定の日に、情シスがその場にいてください。マニュアルを配って各自でやってもらう形にすると、半分がやらずに残ります。会議室に10人ずつ呼んで、その場で終わらせるのがいちばん速いです。
まとめ
- 止まる原因は全員一斉にやろうとすること。管理者から順に入れる
- 管理者アカウント(1〜3人)は今日できる。ここが最優先
- 管理者権限は普段使いのアカウントに付けない。管理用を分ける
- 方法には強さの差がある。まずは認証アプリで十分。管理者はセキュリティキーを検討
- 番号一致を有効にして、「身に覚えのない通知は承認しない」を周知する
- 例外が要るなら条件付きアクセス。ライセンスをすでに持っていないか先に確認
- 共有アカウントは書き出して、置き換えられるものから消す
- スマホが無い人には会社が機器を貸す。私物を求めるとこじれる
- 初回設定はその場に立ち会う。配って各自にすると半分残る
管理者アカウントだけなら、今日の午後で終わります。そこから始めてください。
この記事で使うシートを配っています
IT資産台帳(PC・ライセンス)
会社にある端末とライセンスを1枚に並べる台帳です。サポート期限が切れている行と、1年以内に切れる行に自動で色が付きます。ライセンスは割当が契約数を超えると赤くなります。
ダウンロード(無料・登録不要)読んだうえで「うちの場合はどうか」を話したい方へ
OKD SOFT は、生成AI(Microsoft 365 Copilot / Copilot Studio)と Power Platform を使った業務改善・内製化支援をしています。作って渡して終わりにせず、担当の方が自分で直せる状態までご一緒します。
「何から手をつければいいか分からない」の段階でも大丈夫です。まずは現状をうかがうところから。