データ保護の監査や経営層への報告で難しいのは、「ポリシーを設定した」ことではなく、「そのポリシーが実際に機密データを守っている」と示すことです。Microsoft Purview Data Security Posture Reports は、このギャップを埋めるためのレポート機能です。
2026年4月16日時点の最新動向として、Microsoft は Purview の Posture Reports を、秘密度ラベルや DLP ポリシーが Microsoft 365 上のデータ保護にどれだけ効いているかを、結果ベースで確認するための仕組みとして位置付けています。個別のアラートを追うだけでなく、「保護すべきデータにラベルが付いているか」「DLP が実際に発火しているか」「危険な操作がどこに集中しているか」を、監査や四半期レビューで説明しやすい形に整理できるのが大きな価値です。(TECHCOMMUNITY.MICROSOFT.COM)
Microsoft Purview Data Security Posture Reports とは
Microsoft Purview Data Security Posture Reports は、Microsoft Purview の情報保護とデータ損失防止、いわゆる DLP の状態を、経営層・コンプライアンス部門・データセキュリティ責任者が判断しやすい形で可視化するレポートです。
従来のセキュリティ運用では、次のような報告になりがちでした。
「秘密度ラベルを展開しました」
「DLP ポリシーを作成しました」
「一部のユーザーでアラートが出ています」
しかし、監査やリスク委員会で本当に求められるのは、その先です。
「どの程度のデータがラベル付けされているのか」
「未保護の機密データは残っていないのか」
「DLP は業務上のリスクを検知できているのか」
「ラベルの引き下げや削除が増えていないか」
「改善傾向を継続的に示せるのか」
Posture Reports は、こうした問いに答えるために、秘密度ラベル、オートラベル、DLP ルール、DLP ポリシー、ユーザー操作、ワークロード別の傾向をまとめて確認できるレポート群です。
Microsoft の説明では、Posture Reports は「Purview のコントロールが設定されているだけでなく、大規模にデータを保護していることを示す証拠」として紹介されています。つまり、単なる管理画面ではなく、証明・説明・改善のためのレポートとして見るべき機能です。(TECHCOMMUNITY.MICROSOFT.COM)
なぜ今、Posture Reports が重要なのか
企業のデータ保護は、以前より説明責任が重くなっています。Microsoft 365 Copilot や生成 AI の導入が進むほど、機密情報がどこにあり、誰がアクセスでき、どのように共有・利用されているかを継続的に把握する必要があります。
Microsoft Purview の Data Security Posture Management は、データそのものを中心に、機密データの所在、アクセス、使用状況、保護状態を確認する考え方です。Microsoft Learn では、DSPM が機密データリスクの検出、保護、調査を支援し、Microsoft 365、Azure、Fabric、統合されたサードパーティ環境などにまたがる可視性と制御を提供すると説明されています。(Microsoft Learn)
この文脈で Posture Reports が重要なのは、現場のセキュリティ運用と監査・経営報告の間にある溝を埋められるからです。
たとえば、DLP 管理者は「アラートが多すぎる」と感じていても、経営層は「そのアラートがどのリスクを減らしているのか」を知りたいはずです。コンプライアンス部門は「規程どおりにラベルが適用されているか」を確認したい一方、現場部門は「業務を止めるような過剰制御になっていないか」を気にします。
Posture Reports を使うと、これらを同じ指標で会話できます。
| 立場 | 知りたいこと | Posture Reports で見たい観点 |
|---|---|---|
| コンプライアンス部門 | 管理策が監査で説明できるか | ラベル適用率、ラベル変更、DLP 発火状況 |
| CISO・データセキュリティ責任者 | リスクは減っているか | 高リスク領域、繰り返し発生する DLP トリガー、改善傾向 |
| DLP 管理者 | どのポリシーを調整すべきか | 最も発火しているルール、ポリシー、ユーザー、ワークロード |
| 情報保護担当者 | ラベル展開は進んでいるか | 手動ラベル、自動ラベル、未ラベル領域、ラベルの引き下げ |
| 監査担当者 | 証跡を継続的に残せるか | 30日ローリングデータ、PDF保存、定期レビュー記録 |
Posture Reports で確認できる主なレポート
Microsoft の公式ブログでは、Out-of-box、つまり標準で用意される Posture Reports として、Information Protection と DLP に関する複数の観点が紹介されています。レポートは Metric card と Analytic card の組み合わせで構成され、標準レポートは時間単位で更新されると説明されています。(TECHCOMMUNITY.MICROSOFT.COM)
主に確認したいレポートは次のとおりです。
| レポート領域 | 何を確認するか | 実務での使い方 |
|---|---|---|
| Label distribution and adoption | 秘密度ラベルの分布と利用状況 | ラベル展開が進んでいる部門・遅れている部門を把握する |
| Auto-labeling coverage | 自動ラベル付けの対象範囲と実績 | 監査モードから強制適用へ進める判断材料にする |
| Sensitivity label changes | ラベルのアップグレード、ダウングレード、削除 | 機密度の引き下げやラベル削除が多いユーザー・場所を確認する |
| Top users triggering DLP policies | DLP を多く発火しているユーザー | 教育、業務フロー見直し、内部リスク調査の優先度を決める |
| Most triggered DLP rules or activities | 発火回数の多い DLP ルールや操作 | ノイズの多いルール、過度に広い条件、実リスクの集中箇所を見極める |
| Most triggered DLP policies | 発火している DLP ポリシー | 重要ポリシーが実際に機能しているか、逆に未発火でスコープが誤っていないかを確認する |
重要なのは、これらのレポートを「数値を見るため」だけに使わないことです。各レポートは、次の判断につなげるために使います。
「未ラベルの機密データが多い」なら、ラベルポリシーや自動ラベルの対象を見直します。
「特定の DLP ルールだけが大量に発火している」なら、ルール条件が広すぎないか、業務上必要な操作を止めていないかを確認します。
「ラベルのダウングレードが多い」なら、ユーザー教育だけでなく、ダウングレード時の理由入力や承認フローの必要性を検討します。
監査対応で「証明」として使いやすいポイント
Posture Reports の価値は、監査で使える言葉に変換しやすい点にあります。
監査でよくある指摘は、「ルールが存在することは分かったが、運用されている証拠はあるのか」というものです。Posture Reports を使うと、ポリシー設定だけではなく、実際のラベル適用、DLP 発火、ユーザー操作、ワークロード別の傾向を示せます。
たとえば、次のような説明が可能になります。
| 監査で示したいこと | Posture Reports で示せる証拠 | 追加で残すとよい記録 |
|---|---|---|
| 機密データを分類している | ラベル適用数、ラベル分布、自動ラベル実績 | ラベル設計書、対象部門、適用基準 |
| 未保護データを減らしている | ラベル適用率の推移、未ラベル領域の変化 | 月次レビュー議事録、改善チケット |
| DLP が機能している | DLP ポリシー・ルールの発火状況 | ポリシー変更履歴、例外承認履歴 |
| リスクの高い操作を把握している | 上位ユーザー、上位アクティビティ、ワークロード別発火 | 調査記録、ユーザー教育記録 |
| 運用改善している | 前月比・四半期比の傾向 | 是正計画、完了証跡、再評価結果 |
ここで注意したいのは、Posture Reports だけで監査証跡が完結するわけではないことです。レポートは「状態」と「傾向」を示す強力な材料ですが、監査では「なぜその設定にしたのか」「指摘後にどう改善したのか」「例外を誰が承認したのか」も問われます。
そのため、Posture Reports は次のような文書と組み合わせると実務で強くなります。
- 情報分類ポリシー
- 秘密度ラベル設計書
- DLP ポリシー設計書
- 月次または四半期のレビュー記録
- 例外承認台帳
- ユーザー教育・周知記録
- インシデント対応記録
- 改善チケットや変更管理履歴
Posture Reports は、これらの文書に「実際のデータ」を与える役割と考えると分かりやすいでしょう。
どこから確認できるか
Microsoft の公式ブログでは、Posture Reports へのアクセス場所として、Microsoft Purview ポータル内の複数の導線が示されています。主な場所は、Information Protection の Reports、Data Loss Prevention の Posture Reports、DSPM の Reports です。(TECHCOMMUNITY.MICROSOFT.COM)
実務では、次のように目的別に入り口を選ぶと迷いにくくなります。
| 目的 | 入口の例 |
|---|---|
| 秘密度ラベルの展開状況を見たい | Information Protection > Reports |
| DLP ポリシーやルールの発火状況を見たい | Data Loss Prevention > Posture Reports |
| データセキュリティ態勢全体の文脈で見たい | DSPM > Reports |
Microsoft Learn でも、Posture Reports は Purview ポータルの Information Protection > Reports、Data Loss Prevention > Reports から確認できると説明されています。なお、ドキュメント上では Posture Reports がプレビュー扱いであること、データは30日ローリングウィンドウで表示されること、保持したいレポートは PDF として保存する必要があることが案内されています。(Microsoft Learn)
まず見るべき指標は「カバレッジ」「ドリフト」「発火量」
Posture Reports を初めて使う場合、すべてのグラフを細かく見るより、まずは次の3つに絞ると判断しやすくなります。
カバレッジ: 保護すべきデータにラベルが届いているか
最初に見るべきは、秘密度ラベルの適用状況です。
たとえば、SharePoint や OneDrive に機密情報が多い組織で、ラベル適用済みアイテムが少ない場合、DLP やアクセス制御をいくら整えても、分類の土台が弱い可能性があります。
確認したいポイントは次のとおりです。
- ラベル付きアイテムの総数は増えているか
- 自動ラベルと手動ラベルの比率は妥当か
- 重要部門や重要ワークロードでラベル適用が進んでいるか
- 機密情報を含むのに未ラベルのデータが残っていないか
- ラベルの種類が多すぎてユーザーが迷っていないか
ラベル適用率が低い場合は、ユーザー教育だけで解決しようとしない方がよいです。機密情報タイプ、既定ラベル、自動ラベル、ラベルポリシーの公開範囲を見直す方が効果的なケースがあります。
ドリフト: 一度守った状態が崩れていないか
次に見るべきは、ラベル変更の傾向です。
ラベルは付けて終わりではありません。ユーザーがラベルを引き下げたり、削除したり、意図せず低い分類に変更したりすれば、保護状態は崩れます。これを「ポスチャのドリフト」として捉えると、情報保護の成熟度を測りやすくなります。
注意したいシグナルは次のとおりです。
- Confidential から General への引き下げが増えている
- 特定のユーザーや部門でラベル削除が多い
- 特定のアプリやワークロードでラベル変更が集中している
- 自動ラベル後に手動で低いラベルへ変更されている
- ラベル変更の理由が記録されていない
このような傾向が見えた場合、単純に「ユーザーが悪い」と判断するのは早計です。ラベル名が分かりにくい、業務上の共有が阻害される、外部共有の例外ルールが整っていない、といった設計上の問題が原因の場合もあります。
発火量: DLP は実リスクを捉えているか
DLP は、ポリシーを作るだけでは意味がありません。実際にどのルールが、どのユーザー、どのワークロード、どの操作で発火しているかを見る必要があります。
Posture Reports では、最も発火している DLP ルールやポリシー、DLP を多くトリガーしているユーザーを確認できます。Microsoft の公式ブログでも、DLP のノイズ削減やポリシーチューニングの用途として、発火量の多いルール、ポリシー、ユーザーを把握できる点が説明されています。(TECHCOMMUNITY.MICROSOFT.COM)
確認時の判断基準は次のとおりです。
| 状況 | 考えられる意味 | 次のアクション |
|---|---|---|
| 重要ポリシーがまったく発火しない | スコープや条件が狭すぎる可能性 | 対象ワークロード、ユーザー、条件を確認する |
| あるルールだけ大量に発火する | 実リスクが集中、または条件が広すぎる | サンプルを確認し、誤検知率を評価する |
| 同じユーザーが繰り返し発火する | 業務上の必要、教育不足、内部リスクの可能性 | 部門ヒアリング、例外設計、調査を検討する |
| Endpoint で発火が多い | USB、ローカルコピー、ブラウザ操作などのリスク | エンドポイント DLP の制御強度を見直す |
| 発火後の保護アクションが少ない | 監査モード中心で防止に至っていない可能性 | ブロック、警告、理由入力など段階的に強化する |
DLP の発火量は、多ければ良いわけでも、少なければ良いわけでもありません。重要なのは、事業上のリスクとポリシーの意図が一致しているかです。
実務での使い方: 月次レビューの型を作る
Posture Reports は、必要なときだけ開くより、月次または四半期のレビューに組み込む方が効果的です。特にコンプライアンスチームとデータセキュリティリーダーは、同じ観点で継続的に確認することで、監査時に説明しやすくなります。
おすすめの進め方は次のとおりです。
| 手順 | やること | 成果物 |
|---|---|---|
| 1 | 重点データを決める | 例: 個人情報、財務情報、知財、顧客データ |
| 2 | 対象ワークロードを決める | 例: Exchange、SharePoint、OneDrive、Endpoint |
| 3 | 標準レポートで現状を見る | ラベル分布、DLP 発火、ラベル変更 |
| 4 | リスクの高い上位項目を選ぶ | 上位ルール、上位ユーザー、未保護領域 |
| 5 | 改善アクションを決める | ポリシー調整、ラベル見直し、教育、例外整理 |
| 6 | レポートを保存する | PDF、レビュー資料、チケット番号 |
| 7 | 翌月に差分を見る | 改善・悪化・横ばいを判断 |
この流れを固定化すると、報告が「今月はアラートが多かったです」ではなく、「財務情報を含む SharePoint ファイルのラベル適用は改善しました。一方で、外部共有に関する DLP ルールの発火が特定部門に集中しているため、ポリシー条件と業務フローを見直します」といった実用的な内容になります。
レポートを見る前に決めるべき質問
Posture Reports を効果的に使うコツは、先に質問を決めることです。ダッシュボードを眺めながら何かを見つけようとすると、指標が多くて判断がぶれます。
おすすめの質問例は次のとおりです。
コンプライアンスチーム向けの質問
- 重要データに適切な秘密度ラベルが適用されているか
- 自動ラベルの適用範囲は十分か
- ラベル削除やダウングレードは増えていないか
- DLP ポリシーは監査対象のリスクを検知しているか
- 月次で保存できる証跡はそろっているか
データセキュリティリーダー向けの質問
- どのデータ領域が最も保護不足か
- どの DLP ポリシーが最もリスク削減に寄与しているか
- どの部門・ユーザー・ワークロードにリスクが集中しているか
- ノイズが多く、運用負荷を上げているルールはどれか
- 次の四半期に強化すべき管理策は何か
CISO・経営層向けの質問
- 重要データの保護状態は前四半期より改善しているか
- Copilot や生成 AI 活用の前提となるデータ保護は整っているか
- 監査で説明可能な証跡を継続的に残せているか
- セキュリティ投資が具体的なリスク低減につながっているか
先に質問を決めておくと、レポートの見方も変わります。たとえば「DLP は有効か」という曖昧な質問ではなく、「顧客情報を含むファイルの外部共有を DLP が検知・制御できているか」と定義すれば、見るべきポリシー、ルール、ワークロード、期間が明確になります。
カスタムレポートで経営向け・監査向けに見せ方を変える
Microsoft は、Custom Posture Reports についても Public Preview として紹介しています。カスタムレポートでは、ドラッグ&ドロップでセクションやカードを組み合わせ、組織のリスク優先度に合わせたシナリオ別のビューを作成できると説明されています。(TECHCOMMUNITY.MICROSOFT.COM)
標準レポートは全体把握に向いていますが、監査や経営報告では、相手に応じて見せ方を変える必要があります。
たとえば、同じデータでも次のように切り分けられます。
| 対象者 | レポート設計の考え方 | 入れるべきカードの例 |
|---|---|---|
| 経営層 | 結果と傾向を短く示す | ラベル適用数、DLP 発火数、改善・悪化傾向 |
| 監査部門 | 証跡と統制状況を示す | ラベル分布、ラベル変更、DLP ポリシー別発火 |
| セキュリティ運用 | 調査と改善に使う | 上位ユーザー、上位ルール、ワークロード別分布 |
| 部門責任者 | 自部門の改善点を示す | 部門・ワークロード・ラベル別の絞り込み |
カスタムレポートを作る際は、カードを詰め込みすぎないことが重要です。Microsoft の公式ブログでも、明確な質問から始め、少数の適切なカードを選ぶことが推奨されています。(TECHCOMMUNITY.MICROSOFT.COM)
実務では、まず次の3セクションで十分です。
Key outcomes
経営層や監査向けに、最も重要な数値だけを示します。
- ラベル付きアイテム数
- 自動ラベル適用数
- DLP ポリシー発火数
- 保護アクション数
- 前回比の増減
Risk concentration
リスクがどこに集中しているかを示します。
- 上位 DLP ルール
- 上位 DLP ポリシー
- 上位ユーザー
- ワークロード別の発火状況
- ラベル削除・ダウングレードの多い領域
Actions and follow-up
次に何をするかを示します。
- ポリシー調整対象
- 教育対象部門
- 例外ルールの見直し
- 自動ラベルの拡大候補
- 次回レビュー日
この構成にすると、レポートが単なる可視化ではなく、改善サイクルの中心になります。
Posture Reports を使うときの注意点
Posture Reports は便利ですが、過信すると誤った判断につながります。特に監査やグローバル企業のデータ保護で使う場合は、次の点に注意してください。
30日ローリングウィンドウを前提に証跡を保存する
Microsoft Learn では、Posture Reports のデータは30日ローリングウィンドウで表示され、将来参照したいレポートは PDF として保存するよう案内されています。監査で半年分や1年分の推移を示したい場合、後からまとめて取得できるとは考えず、月次で保存する運用を作るべきです。(Microsoft Learn)
おすすめは、毎月同じ日に以下を保存する方法です。
- 標準レポートの PDF
- カスタムレポートの PDF
- レビュー議事録
- 改善アクション一覧
- 次回確認項目
ファイル名も統一しておくと監査時に探しやすくなります。
例:2026-04-purview-posture-report-finance-dlp.pdf2026-04-purview-label-adoption-review.pdf
プレビュー機能は変更される可能性がある
Posture Reports や Custom Posture Reports は、ドキュメントや公式ブログ上でプレビューとして説明されている部分があります。プレビュー機能は、UI、用語、対応範囲、制限事項が変更される可能性があります。(Microsoft Learn)
そのため、監査手順書や社内標準に落とし込む場合は、画面名や操作手順を固定しすぎない方が安全です。
「Purview ポータルの Information Protection または DLP の Reports から、対象期間のラベル適用状況と DLP 発火状況を取得する」のように、目的ベースで記述しておくと、UI 変更に強くなります。
シミュレーションモードの DLP ポリシーは扱いに注意する
Microsoft Learn では、シミュレーションモードの DLP ポリシーは Posture Reports に表示されないと説明されています。(Microsoft Learn)
これは重要です。DLP を展開したばかりの組織では、まずシミュレーションで影響を確認し、その後に強制適用へ移行することが多いからです。
監査や経営報告で「DLP が効いている」と説明したい場合は、対象ポリシーが実際にどのモードで動いているかを確認してください。シミュレーション段階のポリシーは、誤検知調整や影響評価の材料にはなりますが、実際に制御が効いている証明とは分けて扱うべきです。
アクセス権限は最小権限で設計する
Posture Reports には、ユーザーやアクティビティ単位の詳細が含まれる場合があります。Microsoft の公式ブログでは、DLP の Posture Reports を見るための最小権限として Information Protection Reader が示され、Security Reader は Activity Explorer の詳細を表示でき、機密メタデータが露出する可能性があるため、安全な最小権限ではないと説明されています。(TECHCOMMUNITY.MICROSOFT.COM)
実務では、次のように分けると安全です。
| ロール設計 | 考え方 |
|---|---|
| 経営層 | 集計済み PDF や要約レポートのみ共有 |
| コンプライアンス担当 | 必要な範囲で Posture Reports を閲覧 |
| セキュリティ運用 | 調査に必要な詳細ビューへアクセス |
| 部門責任者 | 自部門に関係する集計値を共有 |
| 外部監査人 | 原則としてエクスポート済み証跡を提供 |
「レポートだから誰に見せてもよい」と考えるのは危険です。レポートの中には、ユーザー名、活動内容、対象ワークロードなど、内部調査に近い情報が含まれる場合があります。
レポートは「完全な安全性」を証明するものではない
Posture Reports は、データ保護コントロールの有効性を示す強力な材料ですが、「漏えいが絶対にない」「すべてのデータが完全に保護されている」と証明するものではありません。
示せるのは、あくまで Purview が収集・分析できる範囲における状態と傾向です。対象外のシステム、未統合の SaaS、ローカル保存、例外運用、古いデータ移行領域などは、別途確認が必要になる場合があります。
監査向けには、次のように表現すると誤解が少なくなります。
悪い例:
「Posture Reports により、当社の機密データはすべて保護されています」
良い例:
「Posture Reports により、Microsoft 365 上の対象ワークロードにおける秘密度ラベル適用状況、DLP ポリシー発火状況、ラベル変更傾向を月次で確認し、未保護領域と高リスク操作に対する改善アクションを管理しています」
この表現なら、証明できる範囲と運用責任が明確です。
導入時にありがちな失敗
Posture Reports を導入しても、使い方を誤ると「見るだけのダッシュボード」になってしまいます。よくある失敗を押さえておきましょう。
| 失敗 | 何が問題か | 回避策 |
|---|---|---|
| レポートを見る目的が決まっていない | 数値が多く、判断につながらない | 監査、経営報告、DLP改善など目的を先に決める |
| ラベル設計が複雑すぎる | ユーザーが正しく選べず、ラベル変更も増える | ラベル数、名称、説明文、既定値を見直す |
| DLP 発火数だけで評価する | 多い・少ないだけでは有効性を判断できない | 実リスク、誤検知、保護アクションを合わせて見る |
| PDF 保存を忘れる | 30日を超える推移を後から説明しにくい | 月次保存と保管先を運用に組み込む |
| アクセス権限を広く付けすぎる | ユーザー活動や機密メタデータが過剰に見える | 最小権限と集計レポート共有を徹底する |
| 改善アクションを記録しない | 監査で「見ているだけ」と判断される | チケット、議事録、変更履歴と紐づける |
特に多いのは、DLP の発火数だけを KPI にしてしまう失敗です。DLP 発火数は、リスクが増えた結果かもしれませんし、ポリシー条件を広げた結果かもしれません。逆に発火数が減った場合も、リスクが減ったのか、検知できなくなったのかを切り分ける必要があります。
KPI として使うなら、次のように複数指標を組み合わせるのがおすすめです。
- 重要ラベルの適用率
- 自動ラベル適用数
- 未ラベルの機密データ数
- DLP 発火数
- 保護アクション数
- 誤検知として除外した件数
- ラベル削除・ダウングレード件数
- 改善完了チケット数
グローバル企業で使う場合の観点
Microsoft Purview Data Security Posture Reports は、グローバル企業でも扱いやすいテーマです。理由は、データ保護の課題が国や地域を問わず共通しているからです。
ただし、グローバル展開では、単一のレポートを全社で見るだけでは不十分な場合があります。地域、事業部、規制、データ種別ごとに、見るべきリスクが異なるためです。
たとえば、次のように分けて考えると実務に落とし込みやすくなります。
| 観点 | 確認例 |
|---|---|
| 地域別 | EU、米国、日本、APAC でラベル適用や DLP 発火傾向が異なるか |
| データ種別別 | 個人情報、財務情報、知財、契約情報で保護状況を分ける |
| ワークロード別 | Exchange、SharePoint、OneDrive、Endpoint のどこにリスクが集中しているか |
| 部門別 | 営業、財務、人事、開発で DLP 発火やラベル変更に偏りがないか |
| AI 利用別 | Copilot や生成 AI 活用に関係する機密データ保護が進んでいるか |
グローバル運用では、共通 KPI と地域別 KPI を分けるのが現実的です。
全社共通 KPI の例:
- 重要ラベルの適用率
- DLP 重要ポリシーの発火状況
- ラベル削除・ダウングレード件数
- 月次レビュー実施率
地域別 KPI の例:
- 地域規制に関係する機密情報タイプの検出状況
- 地域ごとの外部共有 DLP 発火数
- 地域部門別の未ラベルデータ
- ローカル監査向けレポート保存状況
これにより、グローバル本社は全体傾向を把握し、地域チームは自分たちの規制や業務に合わせて改善できます。
Posture Reports を監査準備に組み込むチェックリスト
最後に、実際に使い始めるためのチェックリストを整理します。すでに Purview を使っている組織は、まずこの順番で確認するとよいでしょう。
| チェック項目 | 確認内容 |
|---|---|
| 対象データを決めたか | 個人情報、財務情報、知財など、優先するデータを定義する |
| ラベル設計は明確か | ラベル名、適用基準、ユーザー向け説明が分かりやすいか |
| DLP ポリシーは意図どおりか | 対象ユーザー、ワークロード、条件、アクションを確認する |
| Posture Reports にアクセスできるか | Purview ポータルで必要なレポートを開けるか |
| 権限は最小化されているか | 閲覧者に過剰な詳細が見えていないか |
| 月次保存ルールはあるか | 30日ローリングを前提に PDF 保存する日を決める |
| 改善アクションの管理先はあるか | チケット、課題管理、議事録と紐づける |
| 経営向けの要約は作れるか | 技術指標をリスク・改善・次の対応に翻訳する |
| 例外処理は記録しているか | 業務上必要な例外を承認・期限付きで管理する |
| 次回レビュー日を決めているか | レポート確認を単発で終わらせない |
まずは「証明したい管理策」を1つ選んで始める
Microsoft Purview Data Security Posture Reports は、コンプライアンスチームやデータセキュリティリーダーにとって、データ保護を「設定済み」から「証明可能」へ進めるための重要な機能です。
最初からすべてのレポートを使いこなす必要はありません。まずは、監査や経営報告で最も説明しにくい管理策を1つ選びます。
たとえば、次のどれかで十分です。
- 顧客情報を含むファイルに秘密度ラベルが適用されていること
- 財務情報の外部共有を DLP が検知していること
- ラベルのダウングレードが管理対象になっていること
- DLP のノイズを上位ルールから継続的に削減していること
そして、Posture Reports で現状を確認し、PDF とレビュー記録を残し、翌月に改善差分を確認します。この繰り返しが、監査準備だけでなく、実際のデータ保護レベルの向上につながります。
重要なのは、レポートを「見る」ことではありません。レポートから、どのデータを、どのポリシーで、どのように守れているのかを説明し、足りない部分を次の改善に変えることです。

コメント