Attack Simulation Trainingでフィッシング訓練を実行する場合、今回まず確認すべき点は「新しい防御機能の追加」よりも、Microsoft Learnの手順整理によって、訓練の作成・対象者選定・トレーニング割り当て・通知・レポート確認の運用手順を見直すことです。Microsoft Defender for Office 365を利用している管理者は、既存のシミュレーションが自動的に変わると考えるのではなく、社内マニュアルやチェックリストが現在の画面・選択肢とズレていないかを確認しましょう。
特に影響を受けやすいのは、Microsoft 365 E5またはMicrosoft Defender for Office 365 Plan 2でAttack Simulation Trainingを使い、定期的にフィッシング訓練を実行している組織です。Microsoft Learnでは、Attack Simulation TrainingはMicrosoft 365 E5またはDefender for Office 365 Plan 2で利用する無害な攻撃シミュレーションとして説明されており、訓練の作成はMicrosoft Defenderポータルの「Email & collaboration > Attack simulation training > Simulations」から行う流れです。(Microsoft Learn)
Attack Simulation Trainingでフィッシング訓練を実行する更新の要点
今回の「Attack Simulation Trainingでフィッシング訓練を実行する」に関する更新は、公式ソース上ではDocumentation分類のMicrosoft Learn記事として確認する内容です。GitHub上のドキュメント差分では、対象ページのメタデータ更新、ai-usageの追加、QRコードに関する説明、Microsoft training experience、カスタムURL、ペイロードインジケーターに関する文言整理が確認できます。少なくとも公開差分から読み取れる範囲では、既存テナントに対して新しい必須設定が自動適用されるタイプの変更ではなく、手順や注意書きの明確化として捉えるのが安全です。(GitHub)
| 確認項目 | 管理者が見るべきポイント |
|---|---|
| 変更の性質 | 機能追加の大規模告知ではなく、手順ドキュメントの整理・明確化が中心 |
| 対象サービス | Microsoft Defender for Office 365のAttack Simulation Training |
| 主な対象者 | セキュリティ管理者、Microsoft 365管理者、教育・監査担当者 |
| 影響が出やすい場所 | 社内手順書、訓練前チェックリスト、通知文面、レポート確認フロー |
| すぐ必要な対応 | 次回訓練前に、権限・対象者・ペイロード・通知・終了日・レポート項目を確認 |
対象になる組織と利用条件
Attack Simulation Trainingは、すべてのMicrosoft 365環境で同じように使える機能ではありません。Microsoft Learnでは、Microsoft 365 E5またはMicrosoft Defender for Office 365 Plan 2が必要と説明されています。また、Microsoft DefenderポータルからAttack simulation trainingへアクセスする流れや、オンプレミスメールボックスではレポート機能に制限がある点も明記されています。(Microsoft Learn)
実務では、次のような組織が今回の確認対象です。
| 組織の状態 | 確認の優先度 | 理由 |
|---|---|---|
| 定期的にフィッシング訓練を実施している | 高 | 既存の手順書や通知文面が現行画面とズレると、訓練直前に迷いやすい |
| 初めてAttack Simulation Trainingを使う | 高 | 権限、対象者、トレーニング割り当て、通知設定の確認漏れが起きやすい |
| QRコード型の訓練を検討している | 中 | 一部のソーシャルエンジニアリング手法でQRコードを使えるため、事前説明が必要 |
| 外部の標的型メール訓練サービスを使っている | 中 | Microsoft純正のAttack Simulation Trainingとは運用・許可設定の考え方が異なる |
| E3環境で試用的に確認している | 中 | 利用できる範囲が限定される可能性があるため、ライセンス条件を先に見るべき |
すぐ確認したい権限設定
最初に確認すべきなのは、誰がフィッシング訓練を作成・管理・閲覧できるかです。Microsoft Learnでは、Global Administrator、Security Administrator、Attack Simulation Administrator、Attack Payload Author、Security Operator、Security Readerなどの役割が説明されています。Global Administratorは強い権限を持つため、Microsoftは最小権限の原則を推奨しています。(Microsoft Learn)
運用上は、次のように分けると安全です。
| 役割 | 向いている担当者 | 注意点 |
|---|---|---|
| Security Administrator | セキュリティ設定全体を管理する担当者 | 権限が広いため、人数を絞る |
| Attack Simulation Administrator | 訓練キャンペーンを作成・管理する担当者 | フィッシング訓練の主担当に適している |
| Attack Payload Author | ペイロード作成担当 | シミュレーション作成やレポート閲覧には制限がある |
| Security Reader | 結果確認だけ行う監査・上長 | 作成や変更はできない前提で使う |
よくある失敗は、訓練担当者に必要以上の管理者権限を付与してしまうことです。フィッシング訓練は人事・総務・教育担当が関わることもありますが、メールセキュリティ設定に影響する操作を含むため、作成権限と閲覧権限は分けて考えるべきです。
フィッシング訓練の作成手順で確認すべきポイント
Attack Simulation Trainingの基本的な流れは、シミュレーションの起動、ソーシャルエンジニアリング手法の選択、ペイロード選択、対象ユーザー指定、トレーニング割り当て、ランディングページ、通知、開始日時、レビューという順序です。Microsoft Learnでは、Simulationsタブから「Launch a simulation」を選択して新しいシミュレーションウィザードを開始すると説明されています。(Microsoft Learn)
| 手順 | 確認すること | 実務上の注意 |
|---|---|---|
| 手法の選択 | Credential Harvest、Malware Attachment、Link in Attachment、Drive-by URL、OAuth Consent Grant、How-to Guideなど | 目的が「だます訓練」なのか「教育」なのかで選ぶ |
| ペイロード選択 | 言語、テーマ、ブランド、複雑さ、予測侵害率 | 日本語環境では表示言語と文面の自然さを必ず確認する |
| 対象者選定 | 全社、特定ユーザー、グループ、CSVインポートなど | 初回は全社ではなく小規模パイロットが安全 |
| 除外設定 | 経営層、問い合わせ窓口、休職者、外部委託先など | 対象外にすべき人を事前にリスト化する |
| トレーニング割り当て | Microsoft推奨、自分で選択、カスタムURL、なし | 「なし」は分析目的以外では教育効果が弱い |
| 通知設定 | 既定通知、カスタム通知、通知なし | 訓練後の説明不足は不信感につながる |
| 開始・終了 | 即時開始、後日開始、終了までの日数、地域別タイムゾーン配信 | 勤務時間外に配信されると結果が偏る |
対象ユーザーは、全ユーザーを含める方法と、特定のユーザーやグループだけを含める方法があります。Microsoft Learnでは、Microsoft 365グループ、配布グループ、メールが有効なセキュリティグループなどが対象選択で使える一方、非表示メンバーシップグループは現在サポートされないと説明されています。(Microsoft Learn)
QRコード型フィッシング訓練を使う場合の注意
今回の更新で実務上見落としやすいのが、QRコード型の訓練です。Microsoft Learnでは、Credential Harvest、Link to Malware、Drive-by URL、OAuth Consent Grant、How-to Guideなどの一部手法でQRコードを使えると説明されています。QRコードはスマートフォンで読み取られることが多く、PC上のメール防御だけでは気づきにくい訓練テーマです。(Microsoft Learn)
QRコード訓練を行う場合は、通常のクリック率だけで評価しないほうがよいです。ユーザーが「PCでメールを開き、スマートフォンでQRを読む」という行動を取るため、ログの見方や報告手順が通常のリンク訓練と異なる場合があります。訓練前に、報告ボタンの使い方、スマートフォンで開いた場合の注意、実際のQRフィッシング事例をセットで説明すると効果が高まります。
ペイロードとランディングページで確認したい設定
ペイロード選択では、見た目が本物らしいかどうかだけでなく、訓練の難易度が目的に合っているかを見る必要があります。Microsoft Learnでは、ペイロードごとに言語、予測侵害率、複雑さ、テーマ、ブランド、業種などの情報を確認・フィルターできると説明されています。(Microsoft Learn)
たとえば、初回訓練で非常に巧妙なペイロードを使うと、多くのユーザーが失敗して不満が残る可能性があります。一方で、明らかに怪しい文面ばかり使うと、実際の攻撃への備えとしては弱くなります。おすすめは、初回は中程度の難易度で実施し、部署別・役職別の傾向を見てから、次回以降に難易度やテーマを変える進め方です。
ランディングページでは、ユーザーがペイロードを開いた後に表示されるページを設定します。Microsoft Learnでは、ライブラリ内のランディングページ、テナント独自のランディングページ、カスタムURLを選択できる一方、カスタムURLはMalware AttachmentやLink to Malwareを選んだ場合には利用できないと説明されています。また、ペイロードインジケーターの追加は、Malware AttachmentやLink to Malwareでは利用できません。(Microsoft Learn)
トレーニングと通知は「やりっぱなし」にしない
フィッシング訓練は、クリックさせて終わりではありません。Microsoft Learnでは、シミュレーションごとにトレーニングを割り当てることが推奨されており、Microsoft training experience、カスタムURL、トレーニングなしを選べます。期日は、シミュレーション終了後30日、15日、7日から選択できます。(Microsoft Learn)
実務では、次のような判断が使いやすいです。
| 目的 | 推奨設定 | 理由 |
|---|---|---|
| 初回の全体教育 | Microsoft training experience | 標準的な教材を使いやすく、管理負荷が低い |
| 社内ルールを周知したい | カスタムURL | 自社の通報手順や情報セキュリティ規程に誘導できる |
| 純粋に現状把握したい | トレーニングなしも検討可 | ただし教育効果が弱いため、後日の説明会を用意する |
| クリックした人だけ教育したい | Clicked payloadまたはCompromisedを条件に割り当て | 対象者を絞れるが、責める運用にしない配慮が必要 |
通知を配信しない設定も可能ですが、ユーザーに何も説明しないまま訓練だけ行うと、問い合わせ増加や不信感につながります。特に日本企業では、訓練後に「なぜ実施したのか」「どう報告すればよかったのか」を短く伝えるほうが、次回の改善につながります。
開始日時と終了日の設定で起きやすいミス
Launch detailsでは、すぐ開始するか、後で開始するかを選べます。Microsoft Learnでは、シミュレーションの終了日はユーザー操作の記録を止める期限であり、終了までの日数は既定で2日、最大30日と説明されています。また、地域に応じた勤務時間帯に配信するオプションも用意されています。(Microsoft Learn)
よくあるミスは、金曜日の夕方や大型連休前に訓練を配信してしまうことです。この場合、メールを開くタイミングが部署や勤務形態によって大きくズレ、クリック率や報告率の比較が難しくなります。公平に傾向を見るなら、通常勤務日の午前から昼過ぎに配信し、終了日は数営業日後に設定すると分析しやすくなります。
また、レビュー画面では「Send a test」を使って、自分宛てにペイロードのテストメールを送れます。訓練本番前には、件名、差出人表示、リンク先、ランディングページ、通知文面を確認しておきましょう。(Microsoft Learn)
レポートで見るべき指標
訓練後は、クリック率だけで成功・失敗を判断しないことが重要です。Microsoft Learnでは、Simulationsタブでシミュレーション名、開始日、終了日、実際の侵害率、予測侵害率、手法、状態などを確認できるほか、In progressまたはCompletedのシミュレーションではレポートを表示できます。(Microsoft Learn)
ユーザー別のレポートでは、侵害、報告、トレーニング状態、配信失敗、転送、削除、返信などを確認できます。これにより、「クリックした人が多い部署」だけでなく、「正しく報告できた部署」「メールは届いたが開封されなかった層」「トレーニング未完了者」も把握できます。(Microsoft Learn)
| 指標 | 見るべき意味 | 次の対応 |
|---|---|---|
| Compromised | 認証情報入力など、より危険な行動に至った割合 | 個別責任ではなく、追加教育や手順改善につなげる |
| Reported | フィッシング報告ができた割合 | 報告ボタンや通報先の周知効果を見る |
| Failed deliveries | 訓練メールが届かなかった数 | 対象者リストやメール配信条件を見直す |
| Training status | 教材を完了したか | 未完了者へのリマインドや上長連携を検討する |
| Predicted compromise rate | ペイロードの想定難易度 | 実績値との差を見て、次回の難易度を調整する |
キャンセル・削除・除外の違いに注意
シミュレーションは、状態によってできる操作が異なります。Microsoft Learnでは、ScheduledまたはIn progressのシミュレーションはキャンセルできますが、In progressのシミュレーションは削除できないと説明されています。また、進行中のシミュレーションをキャンセルしても、対象ユーザーへの配信は続く場合があり、訓練リンクは無効化されるなどの挙動があります。(Microsoft Learn)
完了したシミュレーションは、レポートから除外できます。既定では完了済みシミュレーションはレポートに含まれますが、除外すると状態がExcludedになり、表示トグルがオフの場合はSimulationsタブに表示されなくなります。テスト実行や誤配信を集計から外すときに便利ですが、監査用には「なぜ除外したか」を残しておくべきです。(Microsoft Learn)
運用上の注意点
Attack Simulation Trainingは便利ですが、実施方法を誤ると「社員をだますイベント」になってしまいます。実務では、次の点を事前に決めておくとトラブルを減らせます。
| 注意点 | ありがちな失敗 | 対策 |
|---|---|---|
| 初回から全社対象にする | 問い合わせが集中し、情シスやヘルプデスクが対応しきれない | まずはIT部門、管理職、数部署でパイロット実施 |
| 難しすぎる文面を使う | 訓練後に「悪質だ」と受け取られる | 目的と難易度を事前に経営層・人事と合意する |
| 結果を個人名で責める | 報告文化が育たず、次回から隠す行動が増える | 個人攻撃ではなく、部署傾向と教育改善に使う |
| 通知を送らない | ユーザーが訓練だと理解できず、不信感が残る | 訓練後の説明通知や短い解説ページを用意する |
| ブラウザー確認をしない | シミュレーションURLがブラウザー側でブロックされることがある | 本番前に主要ブラウザーでテスト送信を確認する |
Microsoft Learnでも、フィッシングキャンペーンでURLを使う前に、サポートされるWebブラウザーでシミュレートされたフィッシングURLの可用性を確認するよう案内されています。(Microsoft Learn)
管理者が次にやるべきこと
今回の更新を受けて、Microsoft Defender for Office 365利用者がすぐ行うべきことは、既存環境を大きく変更することではありません。次回のAttack Simulation Training実行前に、現在のMicrosoft Learn手順に合わせて運用チェックリストを更新することです。
最低限、次の5点を確認してください。
- 訓練作成者にAttack Simulation Administratorなど適切な権限が付いているか
- 対象者リストと除外リストが最新か
- ペイロードの言語、難易度、予測侵害率が訓練目的に合っているか
- トレーニング割り当て、通知、終了日、地域別配信の設定が意図どおりか
- 訓練後に見るレポート指標と、結果を誰に共有するかが決まっているか
Attack Simulation Trainingでフィッシング訓練を実行する際は、画面手順だけでなく「訓練後にどの行動を増やしたいのか」を先に決めることが重要です。クリック率を下げるだけでなく、報告率を上げる、トレーニング完了率を高める、危険なQRコードやOAuth同意要求に気づけるようにするなど、目的に合わせてペイロードと教育内容を選びましょう。

コメント