Attack Simulation Trainingでフィッシング訓練を実行する前に確認すべき管理者チェックリスト

Attack Simulation Trainingでフィッシング訓練を実行する管理者が最初に確認すべきことは、「訓練メールを送れるか」ではなく、ライセンス、権限、対象者、通知、監査証跡、社内周知の準備がそろっているかです。2026年6月23日の公式発表はDocumentation分類として扱われており、実務ではMicrosoft Learnの現行手順を基準に、既存の運用手順書やチェックリストを更新する対応が中心になります。

Microsoft Defender for Office 365のAttack Simulation Trainingは、組織内に安全な疑似攻撃メールを配信し、ユーザーの報告行動やトレーニング完了状況を確認するための機能です。単なる「クリック率の測定」で終わらせると、かえって現場の不信感やサポート問い合わせの増加につながります。この記事では、Microsoft Defender for Office 365の管理者が、フィッシング訓練の実行前に確認すべき影響、権限、監査、移行、周知ポイントを実務目線で整理します。

目次

Attack Simulation Trainingでフィッシング訓練を実行する前に押さえる全体像

Attack Simulation Trainingは、Microsoft Defender for Office 365 Plan 2またはMicrosoft 365 E5などで利用できる、疑似フィッシング攻撃を実行するための機能です。Microsoft Learnでは、Microsoft Defenderポータルの「Email & collaboration」から「Attack simulation training」を開き、「Simulations」タブでシミュレーションを作成する流れが案内されています。(Microsoft Learn)

管理者がまず理解すべき点は、Attack Simulation Trainingは技術検証だけでなく、ユーザー教育、セキュリティ運用、監査対応が一体になった機能だということです。ペイロードを選び、対象者を決め、訓練コンテンツを割り当て、通知を設計し、終了後にレポートを確認するところまでが一連の運用になります。(Microsoft Learn)

特に2026年6月23日の公式情報を受けて確認したいのは、次の5点です。

確認項目管理者が見るべきポイント
影響利用対象ライセンス、対象ユーザー、オンプレミスメールボックスの扱い
権限Global Administratorに依存せず、専用ロールで運用できているか
監査レポート、監査ログ、保存期間、CSV出力の運用が決まっているか
移行旧ロール、他社フィッシング訓練、報告ボタン、既存手順との違い
周知経営層、ヘルプデスク、SOC、一般ユーザーへの説明範囲

「とりあえず全社員に送る」という進め方は避けるべきです。最初は小さなパイロットで、報告ボタン、ヘルプデスク対応、レポート取得、トレーニング通知まで一通り確認してから本番展開するほうが、運用トラブルを減らせます。

影響範囲:利用条件と対象ユーザーを確認する

Attack Simulation Trainingは、Microsoft Defender for Office 365の中でも主にPlan 2相当の機能として扱われます。Microsoft Learnでは、Microsoft Defender for Office 365 Plan 2またはMicrosoft 365 E5が前提として示されています。また、オンプレミスメールボックスを対象にできる場合でも、レポート機能には制限があると説明されています。(Microsoft Learn)

管理者は、以下の観点で影響範囲を整理しておきます。

確認対象確認内容実務上の判断基準
ライセンス対象ユーザーがAttack Simulation Trainingを利用できるプランか一部ユーザーだけ対象外にならないよう、対象グループ単位で確認する
メールボックスExchange Onlineか、オンプレミスを含む構成かオンプレミス対象者はレポート制限を前提に評価する
対象範囲全社、部門別、役職別、パイロットのどれで始めるか初回は小規模パイロットから開始し、運用手順を確認する
URLアクセスシミュレーションURLやランディングページへ到達できるかプロキシ、セキュアWebゲートウェイ、ブラウザ制御でブロックされないか事前確認する
レポート利用誰が結果を閲覧し、誰に共有するか個人別評価ではなく、教育改善の材料として扱う

対象者の指定では、すべてのユーザーを選ぶ方法と、特定ユーザーやグループを選ぶ方法があります。Microsoft Learnでは、Microsoft 365グループ、配布グループ、メール有効セキュリティグループなどの扱いに違いがあり、非表示メンバーシップのグループはサポートされないことも示されています。CSVで対象ユーザーを指定する場合は、1行に1つのメールアドレスを記載する形式です。(Microsoft Learn)

ここで失敗しやすいのは、動的グループや階層型の配布グループを使って「意図した全員に送られるはず」と思い込むことです。訓練開始前に対象者のプレビューを確認し、役員、外部委託者、共有メールボックス、退職予定者、長期休暇者が意図せず含まれていないかを確認してください。

権限:Global Administratorで日常運用しない

Attack Simulation Trainingの運用では、Global Administratorを常用しないことが重要です。Microsoft Learnでは、Attack Simulation Administrator、Attack Payload Author、Security Administrator、Security Operator、Security Readerなどのロールが説明されています。Attack Payload Authorはペイロード作成に関係するロールであり、シミュレーションやトレーニングキャンペーンの作成、編集、レポート閲覧などには制限があります。(Microsoft Learn)

役割主な用途注意点
Attack Simulation Administratorシミュレーション作成、実行、管理訓練運用担当者向けの中心ロール
Attack Payload Authorペイロード作成レポート閲覧やシミュレーション管理まで任せるロールではない
Security Administratorセキュリティ設定全般の管理権限が広いため、常用アカウントに付けっぱなしにしない
Security Reader / Security Operator確認、運用補助実行権限が必要か、閲覧だけで足りるかを分ける
Audit Manager / Audit Reader監査ログ確認証跡確認担当者に必要最小限で付与する

また、Defender for Office 365やMicrosoft Purview側の古いロールグループとして「Attack Simulator Administrators」や「Attack Simulator Payload Authors」が見える場合でも、Microsoft Learnでは使用しないよう案内され、Microsoft Entra ID側のAttack Simulation AdministratorやAttack Payload Authorを使うことが推奨されています。(Microsoft Learn)

実務では、少なくとも次のように分けると運用しやすくなります。

  • 訓練設計者:対象者、シナリオ、通知、訓練方針を決める
  • 実行担当者:Defenderポータルでシミュレーションを作成、テスト、開始する
  • 監査担当者:実行履歴、結果、CSV、監査ログを確認する
  • ヘルプデスク担当者:ユーザーからの問い合わせに対応する

1人の管理者がすべてを実施する場合でも、承認記録だけは別に残してください。セキュリティ訓練はユーザー行動に直接影響するため、「誰が、いつ、何を、どの範囲に送ったか」を後から説明できる状態にしておくことが大切です。

実行前チェックリスト:シミュレーション作成で確認する項目

Attack Simulation Trainingでフィッシング訓練を実行する際は、ウィザードの各画面を単に進めるのではなく、運用上の判断をしながら設定します。Microsoft Learnでは、ソーシャルエンジニアリング手法としてCredential Harvest、Malware Attachment、Link in Attachment、Link to Malware、Drive-by URL、OAuth Consent Grant、How-to Guideなどが説明されています。QRコードを使うシミュレーションも一部の手法で利用できます。(Microsoft Learn)

工程確認すること失敗しやすいポイント
目的の決定何を測る訓練かを決める「クリック率を下げる」だけだと改善策につながりにくい
手法の選択Credential HarvestやOAuth Consent Grantなどを選ぶ初回から難しすぎるシナリオにして現場の反発を招く
ペイロード選択テナント内ペイロード、グローバルペイロード、言語、予測侵害率を確認する日本語環境なのに英語ペイロードを選び、現実味が下がる
対象者指定全員、グループ、CSVのどれで指定するか対象者の確認不足で役員や共有メールボックスに誤配信する
トレーニング割り当てMicrosoft推奨の割り当てか、カスタムURLか、割り当てなしにするか訓練後の学習導線がなく、単なる抜き打ちテストになる
ランディングページ標準ページかカスタムページか、表示言語を確認するカスタムページの説明が強すぎて、ユーザーを責める内容になる
通知訓練通知、リマインダー、ポジティブ強化通知を確認するヘルプデスクやSOCに事前共有せず、問い合わせが集中する
実行日時すぐ開始か予約か、終了日をいつにするか休日、長期休暇、繁忙期に重なり、結果が偏る
テスト送信管理者自身や確認用メールボックスに送る本番配信後にURL、文面、表示崩れに気付く

トレーニング割り当てでは、Microsoftのトレーニング体験を使う方法や、管理者がカスタムURLを指定する方法があります。期日も30日、15日、7日などから選べます。訓練の目的がユーザー教育であるなら、「No training」は慎重に使うべきです。(Microsoft Learn)

実行タイミングでは、すぐに開始するか、日時を指定して予約できます。終了日は既定値や範囲があり、Microsoft Learnでは最短2日、最長30日の範囲が示されています。また、地域を考慮したタイムゾーン配信の設定も用意されています。(Microsoft Learn)

監査とレポート:クリック率だけで評価しない

フィッシング訓練の評価でよくある失敗は、クリック率だけを見て「高い」「低い」と判断することです。Attack Simulation Trainingでは、レポートやユーザーアクティビティを通じて、配信、リンククリック、資格情報入力、報告、トレーニング完了などを確認できます。(Microsoft Learn)

レポートで見るべき指標

Microsoft Learnでは、Attack Simulation Trainingのレポートとして、Training efficacy、User coverage、Training completion、Repeat offenders、Behavior impact on compromise rateなどが説明されています。レポートはCSVでエクスポートできるため、部門別、対象者別、訓練回別に比較する運用にも使えます。(Microsoft Learn)

実務で見るべき指標は、次の順番がおすすめです。

指標見る理由改善アクション
配信成功率そもそも対象者に届いたかを確認する配信失敗、除外、メールルーティングを見直す
報告率ユーザーが不審メールを報告できたかを確認するOutlookの報告手順、社内周知、ヘルプデスク案内を改善する
資格情報入力率高リスク行動が発生したかを確認する認証情報入力の危険性を重点的に教育する
トレーニング完了率訓練後の学習が完了したかを確認するリマインダー、管理職フォロー、期日設定を見直す
繰り返し対象者同じユーザー層に課題が残っていないかを確認する個人攻撃ではなく、追加教育や職務別訓練に切り替える

レポートを経営層に共有する場合は、個人名を強調しすぎないようにしてください。「誰が失敗したか」ではなく、「どの業務プロセスで報告行動が起きにくいか」「どの部門に追加周知が必要か」という改善視点に変換すると、セキュリティ教育として受け入れられやすくなります。

監査ログで残す証跡

Attack Simulation Trainingに関するイベントは、Microsoft 365の監査やOffice 365 Management Activity APIのスキーマにも含まれています。RecordTypeとしてAttackSimやUserTrainingが示され、ユーザー側のイベントにはメッセージ配信、リンククリック、資格情報入力、報告などが含まれます。管理側のイベントには、キャンペーンの開始、完了、レポート閲覧、キャンセル、スケジュール、削除、除外などが含まれます。(Microsoft Learn)

監査証跡として残すべきものは、次のとおりです。

証跡保存する目的保存タイミング
実施承認訓練の正当性を説明する作成前
対象者条件誰を対象にしたかを説明する開始前と終了後
設定内容手法、ペイロード、通知、期間を確認する送信前レビュー時
テスト送信結果文面、URL、ランディングページを確認した証拠にする本番開始前
レポートCSV結果分析、監査、経年比較に使う終了後すぐ
監査ログ管理操作や重要イベントを追跡する終了後、必要に応じて定期取得

Microsoft Learnでは、Defender for Office 365 Plan 2のAttack Simulation Trainingデータ保持期間として18か月が示されています。長期的な教育効果の比較や監査対応でそれ以上の保存が必要な場合は、終了後にレポートをエクスポートし、組織の文書管理ルールに従って保存しておく必要があります。(Microsoft Learn)

移行時の注意:他社訓練、旧ロール、報告ボタンのズレを潰す

既に他社のフィッシング訓練サービスを使っている組織では、Attack Simulation Trainingへ切り替える前に、配信許可、報告ボタン、レポート、管理権限の違いを確認してください。特に、ユーザーが不審メールを報告する仕組みがMicrosoft標準ではなく、非Microsoft製ツールになっている場合、シミュレーションメッセージの報告がAttack Simulation Trainingのレポートに反映されないケースがあります。Microsoft Learnでは、非Microsoft報告ツールを使う場合の条件や、報告形式の要件が説明されています。(Microsoft Learn)

移行時に確認すべきポイントは次のとおりです。

移行元の状況確認すること対応の考え方
他社フィッシング訓練を利用中既存の許可設定、報告ボタン、結果集計方法まず一部ユーザーでMicrosoft標準の報告フローを検証する
旧ロールグループを利用中Attack Simulator Administratorsなどが残っていないかMicrosoft Entra ID側のロールへ整理する
PowerShell運用を想定Attack Simulation Training用のPowerShellコマンドレットがあるか公式手順では対応PowerShellコマンドレットなし。自動化はGraph APIを別途検討する
独自ダッシュボードを運用中レポート取得方法と権限Graph APIの権限、ページング、保存先を設計する
オンプレミスメールボックスを含むレポート制限評価対象としない、または別指標で扱う

Microsoft Learnでは、Attack Simulation Trainingに対応するPowerShellコマンドレットはないと説明されています。一方で、Microsoft GraphにはsimulationリソースやレポートAPIがあり、シミュレーション一覧、対象ユーザー、レポートデータなどを扱うAPIが提供されています。自動化を検討する場合は、従来のExchange Online PowerShellの延長ではなく、Graph APIの権限設計を含めた別の運用として考えるべきです。(Microsoft Learn)

周知ポイント:訓練のリアリティと混乱防止を両立する

フィッシング訓練では、事前に詳しすぎる周知をすると訓練のリアリティが下がります。一方で、ヘルプデスクやSOCに何も伝えないまま実施すると、問い合わせや誤検知対応で混乱します。

おすすめは、周知対象を分けることです。

周知対象伝える内容伝えすぎない内容
経営層実施目的、対象範囲、期間、結果の扱い具体的なペイロードや送信時刻
ヘルプデスク問い合わせ時の回答、エスカレーション先一般ユーザーに転送してよい詳細なヒント
SOC/セキュリティ運用訓練期間、想定されるアラート、報告フロー検知除外を過度に広げる設定
一般ユーザー不審メールは通常どおり報告すること、結果は教育改善に使うこと今回の訓練メールを見分ける具体的特徴

一般ユーザー向けの周知は、訓練前に細かく説明するより、日頃のセキュリティ啓発として整えておくのが効果的です。たとえば、次のような文面にすると、抜き打ち感を抑えつつ、報告行動を促せます。

当社では、メールを悪用した攻撃への対応力を高めるため、定期的にセキュリティ訓練を実施します。不審なメールを受け取った場合は、通常の業務時と同じく、Outlookの報告機能または社内手順に従って報告してください。訓練結果は個人を責めるためではなく、組織全体の教育改善と対策強化のために利用します。

訓練後には、結果だけでなく改善行動を伝えることが大切です。「クリックした人が何人いたか」よりも、「報告率が上がった」「資格情報入力を防ぐために次回は認証画面の見分け方を学ぶ」といった前向きな説明にすると、次回以降の協力を得やすくなります。

実務で失敗しやすいポイントと回避策

Attack Simulation Trainingは便利な機能ですが、設定が簡単だからこそ、運用設計を省略しがちです。特に次のような失敗はよく起こります。

失敗例起きる問題回避策
初回から全社員に配信する問い合わせが集中し、結果分析も難しくなるパイロット、部門別、全社の順に広げる
Global Administratorで作業する権限過多になり、監査上の説明がしにくいAttack Simulation Administratorなど専用ロールを使う
報告ボタンを確認しないユーザーが正しく報告してもレポートに反映されないMicrosoft標準か非Microsoftツールかを事前に確認する
日本語表示を確認しないメールやランディングページが不自然になり、訓練効果が落ちるテスト送信で文面、リンク、表示を確認する
終了後にCSVを保存しない後から比較や監査説明ができない終了直後にレポートと監査情報を保存する
個人を責める表現で周知するセキュリティ部門への不信感が高まる組織改善、学習支援、再発防止の表現にする
キャンセルや除外の意味を理解しないレポート上の見え方や訓練状態を誤解するステータス、除外、削除の扱いを事前に確認する

Microsoft Learnでは、シミュレーションのステータスとしてDraft、Scheduled、In progress、Completed、Failed、Canceled、Excludedなどが示されています。また、進行中や完了済みのシミュレーションではレポートを確認でき、完了済みのシミュレーションはレポートから除外する操作もできます。(Microsoft Learn)

キャンセルにも注意が必要です。スケジュール済みのシミュレーションをキャンセルした場合と、進行中のシミュレーションをキャンセルした場合では、通知、トレーニング割り当て、リンクの扱いが変わります。誤配信時の対応手順として、誰がキャンセル判断を行い、誰へ連絡するかを決めておきましょう。(Microsoft Learn)

管理者が次に行うべきこと

Attack Simulation Trainingでフィッシング訓練を実行する前に、管理者はまず現行環境を棚卸ししてください。最初に確認するのは、ライセンス、対象者、権限、報告フロー、監査ログ、レポート保存先です。そのうえで、いきなり全社展開するのではなく、少人数のパイロットで次の一連の流れを検証します。

  • シミュレーションを作成する
  • テスト送信で文面とリンクを確認する
  • 対象者に配信する
  • ユーザーが報告できるか確認する
  • トレーニング完了状況を見る
  • レポートCSVと監査証跡を保存する
  • ヘルプデスク問い合わせを振り返る

Attack Simulation Trainingは、フィッシングに引っかかった人を探すための機能ではありません。組織がどの攻撃パターンに弱く、どの教育や報告フローを改善すべきかを見つけるための機能です。管理者は、Microsoft Learnの手順を単に実行するだけでなく、自社の権限管理、監査、移行計画、社内周知に落とし込んでから運用を始めることが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次