Microsoft Defender公式ドキュメント更新「Update reports-defender-for-office-365.md」で確認すべき運用影響

Microsoft Defenderの公式ドキュメント更新「Update reports-defender-for-office-365.md」で最初に確認すべき点は、Protection & posture insights reportがPreview扱いであり、すべての組織で利用できるとは限らず、今後変更される可能性があると明記された点です。今回の更新は機能の大規模変更ではなく、運用上の期待値を調整するための重要な注記追加と見るべきです。security admins、compliance teams、enterprise IT readersは、ライセンス、テナントでの表示有無、レポートを監査・経営報告に使う際の扱いを確認しておく必要があります。(GitHub)

目次

Microsoft Defenderの公式ドキュメント更新「Update reports-defender-for-office-365.md」で何が変わったか

2026年4月29日のGitHubコミット「Update reports-defender-for-office-365.md」では、Microsoft Defender for Office 365のレポート説明ページに2行の注記が追加されました。対象は「Protection & posture insights report」の説明部分です。(GitHub)

追加された内容を実務向けに言い換えると、次の3点です。

確認項目内容実務上の意味
対象レポートProtection & posture insights reportDefender for Office 365の保護状況や構成ギャップを把握するレポート
ライセンス条件Microsoft Defender for Office 365 Plan 2が必要Plan 1や一部のMicrosoft 365環境では使えない可能性がある
ステータスPreview、すべての組織で利用可能ではない、変更される可能性がある監査資料や定常運用手順に組み込む前に、利用可否と仕様変更リスクを確認する必要がある

この更新は、管理画面の操作手順を大きく変えるものではありません。むしろ重要なのは、「そのレポートを本番運用の前提にしてよいか」を判断する材料が追加されたことです。

特に、四半期レビュー、内部監査、セキュリティ委員会向けの報告資料にProtection & posture insights reportを使おうとしている組織では、Previewであることを明記したうえで補助資料として扱うのが安全です。

対象となるProtection & posture insights reportとは

Protection & posture insights reportは、Microsoft Defender for Office 365のテナント固有データをもとに、メールとコラボレーション領域に対する保護状況をまとめて確認するためのレポートです。公式ドキュメントでは、脅威検出、予防、配信結果、ポリシー適用範囲などを含み、リスク評価、構成ギャップの特定、関係者への説明に利用できるレポートとして説明されています。(Microsoft Learn)

実務では、次のような場面で役立ちます。

活用シーン具体的な使い方
セキュリティ運用レビューSafe Links、Safe Attachments、フィッシング対策などの適用状況を確認する
経営層・監査部門への説明脅威の件数だけでなく、保護の有効性や構成上の課題を説明する
ポリシー改善適用範囲が不十分なユーザー、グループ、ドメインを洗い出す
優先アカウント保護重要ユーザーが標的になっていないか、リスクが偏っていないかを確認する
インシデント後の振り返り迷惑メール、フィッシング、マルウェアがどこに配信されたかを確認する

ただし、今回の更新により、このレポートは「利用できるなら便利な補助レポート」ではあるものの、「すべてのテナントで常に同じように使える正式な標準機能」とまでは言い切れないことが明確になりました。

今回の更新で運用担当者が確認すべきポイント

まず自社テナントで表示されるか確認する

最初に行うべきことは、自社のMicrosoft DefenderポータルでProtection & posture insights reportが利用できるか確認することです。公式ドキュメントでは、Defender for Office 365のレポートはMicrosoft Defenderポータルの「Reports」>「Email & collaboration」>「Email & collaboration reports」から確認できるとされています。(Microsoft Learn)

確認時は、単にメニューが見えるかだけでなく、次の状態まで見てください。

確認内容判断ポイント
レポートの表示有無Protection & posture insightsが一覧にあるか
生成操作Generateまたは同等の操作ができるか
出力形式HTMLでダウンロードできるか、ポータル上で開けるか
表示データ脅威、ポリシー適用範囲、配信結果などが空欄ばかりでないか
権限閲覧者、運用者、報告資料作成者が必要な範囲でアクセスできるか

Preview機能は、同じライセンス条件に見えてもテナントごとに展開状況が異なる場合があります。手順書を作る前に、少なくとも本番テナントと検証テナントの両方で確認しておくと、後から「資料では使えるはずなのに現場で表示されない」という混乱を避けられます。

Microsoft Defender for Office 365 Plan 2の有無を確認する

今回の対象レポートは、Microsoft Defender for Office 365 Plan 2が必要と説明されています。(Microsoft Learn)

ここで注意したいのは、「Microsoft 365を使っている」ことと「Defender for Office 365 Plan 2相当の機能が使える」ことは同じではない点です。契約プラン、アドオン、試用版、対象ユーザーの割り当て状況によって利用できる機能が変わります。

確認すべき観点は次のとおりです。

確認観点失敗しやすいポイント
テナント契約E5相当の契約でも、対象ユーザーにライセンスが割り当てられていない場合がある
アドオン一部ユーザーだけにDefender for Office 365 Plan 2が付与されている場合、全社レポートの解釈に注意が必要
試用版試用期間中に見えていたレポートが、本契約後に使えなくなる可能性がある
複数テナントグローバル企業では地域テナントごとに契約や展開状況が異なる場合がある

compliance teamsがレポートを監査証跡として使う場合は、レポートのスクリーンショットだけでなく、対象期間、対象テナント、ライセンス前提も併記しておくと説明しやすくなります。

Previewであることを運用手順書に明記する

今回の更新で最も重要なのは、「Preview」「not available in all organizations」「subject to change」という位置づけが追加されたことです。(GitHub)

このため、社内ドキュメントでは次のような書き方を避けるべきです。

避けたい表現推奨表現
全テナントでProtection & posture insights reportを確認する利用可能なテナントではProtection & posture insights reportを確認する
本レポートを正式な監査証跡とする本レポートはPreview機能のため、必要に応じてThreat ExplorerやAdvanced Hunting等で補足確認する
毎月このレポートを必ず提出する表示・生成できる場合は補助資料として提出し、利用不可の場合は代替レポートを使う
画面項目は固定であるPreviewのため、項目名や構成が変更される可能性がある

特に監査・コンプライアンス用途では、Preview機能に依存しすぎると、後から画面構成や出力内容が変わったときに証跡の一貫性を説明しづらくなります。正式な統制評価では、安定したレポート、エクスポートデータ、Advanced Hunting、PowerShellレポート系コマンドなどと組み合わせるのが現実的です。

レポートの内容で重点的に見るべき項目

Protection & posture insights reportには、脅威の検出状況、保護効果、ポリシー適用範囲、配信先、検出技術、隔離統計など、複数の観点が含まれます。公式ドキュメントでは、Executive Summary、Effectiveness、Threat Landscape、Threat Classification、Zero-Day Threats、Priority Accounts、Policy Coverage、Delivery Locations、Detection Trendsなどのセクションが示されています。(Microsoft Learn)

運用担当者は、すべての項目を均等に読むよりも、次の順番で確認すると判断しやすくなります。

Policy Coverageで保護対象の抜けを確認する

まず見るべきなのはPolicy Coverageです。Safe AttachmentsやSafe Linksがどの程度ユーザーに適用されているかは、Defender for Office 365の実効性に直結します。

公式ドキュメントでは、ポリシー適用範囲はSafe AttachmentsとSafe Linksによってメッセージが処理された割合で評価され、95%超がProtected、10%から95%がPartially protected、10%未満がUnprotectedと説明されています。(Microsoft Learn)

確認時の判断基準は次のとおりです。

状態見るべきポイント次に取る行動
Protectedが多い主要ユーザーに保護が届いている可能性が高い例外設定や重要部門の対象漏れを確認する
Partially protectedが多いグループ、ドメイン、例外設定にばらつきがある可能性ポリシーの対象条件を見直す
Unprotectedが存在する保護対象から外れているユーザーがいる可能性対象ユーザー、グループ、ドメインを確認する
期待より低いルールの優先順位や例外が影響している可能性Built-in protection、preset security policies、custom policyを確認する

「一部の役員だけ保護対象から外れていた」「共有メールボックスが想定外に対象外だった」といった問題は、設定画面だけでは気づきにくいことがあります。Policy Coverageは、構成レビューの入口として使う価値があります。

Delivery Locationsでユーザーへの到達状況を見る

脅威が検出された件数だけでは、実際のリスクは判断できません。重要なのは、危険なメールや不要なメールが最終的にどこへ配信されたかです。

Delivery Locationsでは、脅威がInbox、Junk Email、Quarantineなど、どの場所に到達したかを確認できます。InboxやJunk Emailに脅威が残っている場合は、ポリシーの例外、許可設定、しきい値、ユーザーや管理者によるリリース操作などを確認する必要があります。

特に次のようなケースは優先度を上げて調査してください。

検出結果注意すべき理由
フィッシングがInboxに到達ユーザー操作による侵害リスクが高い
マルウェアがJunk Emailに到達隔離されていないため、誤操作の余地が残る
Priority Accountsに脅威が集中役員、管理者、重要部門が標的になっている可能性
管理者許可による到達が多いallow listやテナント許可設定が広すぎる可能性

この確認は、単なるレポート閲覧ではなく、実際のリスク低減につながる作業です。たとえば、特定の業務システムからのメールを許可するために広いドメイン許可を入れている場合、攻撃者に悪用される余地がないか見直す必要があります。

Quarantine Statisticsで誤検知と過検知を確認する

Quarantine Statisticsは、隔離されたメールのうち、最終的にリリースされた割合を見るための材料になります。公式ドキュメントでは、隔離されたメールが最終的にリリースされた割合を、保護設定のチューニングに役立てられる項目として説明しています。(Microsoft Learn)

隔離からのリリースが多い場合、必ずしもDefenderの精度が悪いとは限りません。次のように複数の要因を切り分けて見る必要があります。

状況考えられる原因確認すべきこと
特定部門だけリリースが多い業務上必要な外部メールが多い部門別の送信元、件名、業務フロー
特定送信元だけリリースが多い正規メールが誤判定されている可能性SPF、DKIM、DMARC、送信基盤の設定
管理者リリースが多い申請対応が運用負荷になっている隔離ポリシー、通知、承認フロー
ユーザーリリースが多いユーザー判断に依存しすぎているユーザー権限、教育、警告文

セキュリティを強めるほど誤検知対応が増えることがあります。重要なのは、単純にしきい値を緩めることではなく、「どの業務メールが、どの判定理由で隔離され、誰がリリースしているか」を確認することです。

既存レポートとの使い分け

Protection & posture insights reportは便利ですが、Previewである以上、既存の安定したレポートや調査機能と使い分けることが重要です。

目的主に使う機能使い分けの考え方
全体像を短時間で把握するProtection & posture insights report経営報告や月次レビューの入口に向く。ただしPreview扱いに注意
脅威メールの詳細調査Threat Explorer / real-time detections個別メッセージ、検出技術、配信後の状態確認に向く
URLクリック状況の確認URL protection reportSafe Linksのクリック結果やアプリ別傾向を確認する
ZAP後の削除状況確認Post-delivery activities report配信後に削除されたメールの追跡に向く
データを定期的に保存するExport、Request report、PowerShell系レポート監査証跡や長期保管に向く
高度な条件で調査するAdvanced Hunting条件を細かく指定し、再現性のある調査を行う場合に向く

公式ドキュメントでは、Protection & posture insights reportからAdvanced Huntingの関連クエリを開けることも説明されています。(Microsoft Learn)

実務では、Protection & posture insights reportで「気になる傾向」を見つけ、Threat ExplorerやAdvanced Huntingで「具体的なメッセージ、ユーザー、検出理由」を掘り下げる流れが使いやすいです。

権限確認でつまずきやすい点

Microsoft Defenderのレポート確認では、ライセンスだけでなく権限も重要です。公式ドキュメントでは、レポートの表示・利用にはDefender XDR Unified RBAC、Email & collaboration permissions、Microsoft Entraのロールなどの権限が関係し、Security Administrator、Security Reader、Global Readerなどが例として示されています。(Microsoft Learn)

運用設計では、次のように役割を分けると管理しやすくなります。

担当者推奨される権限設計の考え方注意点
SOC / security admins調査と設定変更に必要な権限を付与過剰なGlobal Administrator付与を避ける
compliance teams閲覧・エクスポート中心の権限を付与設定変更権限は原則不要
経営報告担当レポート閲覧または出力資料の受領に限定個人情報や機微情報の扱いに注意
外部委託先必要な範囲に限定したRBACを検討契約範囲外のデータ閲覧を避ける

Microsoftは最小権限の原則を推奨しており、Global Administratorのような高権限ロールは緊急時や代替手段がない場合に限定すべきとしています。(Microsoft Learn)

Previewレポートの確認だけのために高権限を広く付与するのは避けましょう。まずはSecurity ReaderやGlobal Reader相当で閲覧できるか確認し、設定変更が必要な作業だけをSecurity Administratorや専任管理者に切り分けるのが安全です。

データが表示されない場合の確認手順

Protection & posture insights reportや関連レポートでデータが表示されない場合、すぐに障害と判断するのは早計です。公式ドキュメントでは、レポートにデータが表示されない場合、フィルターとポリシー設定を確認し、Safe LinksやSafe Attachmentsのポリシーがメッセージに対して有効に動作しているか確認するよう案内されています。(Microsoft Learn)

確認は次の順番で進めると効率的です。

手順確認内容見落としやすい点
1対象テナントでレポートがPreview提供されているかそもそも表示対象外のテナントである可能性
2Defender for Office 365 Plan 2が利用可能か契約はあるが対象ユーザーに割り当てられていない場合
3閲覧権限があるか管理者でもDefenderレポート権限が不足している場合
4日付フィルターが適切かUTC基準や対象期間のずれで空に見える場合
5Safe Links / Safe Attachmentsが有効かポリシーが存在しても対象ユーザーに適用されていない場合
6例外設定が広すぎないかallow listや優先ルールで検出・処理対象から外れている場合
7他のレポートで同じ傾向が見えるかThreat Explorer、URL protection report、Post-delivery activities reportと突き合わせる

特にグローバル企業では、UTCの日付範囲と現地時間の認識差で、期待した日付のデータが表示されないことがあります。日本時間で月曜朝に見ているデータが、UTCでは前日扱いになるケースもあるため、定例レポートでは基準タイムゾーンを明記しておくと混乱を防げます。

コンプライアンス・監査チームが注意すべき点

compliance teamsにとって重要なのは、「レポートが存在するか」ではなく、「監査証跡としてどこまで信頼してよいか」です。今回の更新により、Protection & posture insights reportはPreviewであり、すべての組織で利用できるとは限らず、変更される可能性があることが明示されました。(Microsoft Learn)

そのため、監査資料に使う場合は、次のルールを設けることをおすすめします。

ルール理由
資料に「Previewレポート」と明記する正式機能と誤解されるのを防ぐ
取得日時、対象テナント、対象期間を記録する後から同じ状態を再現できない場合に備える
重要な指摘は別機能で裏取りするPreviewレポート単独に依存しない
画面キャプチャだけでなくエクスポート可能なデータも保存する監査対応時の説明材料を増やす
手順書に代替確認方法を入れるレポートが表示されないテナントでも運用を止めない

たとえば「Safe Linksの適用範囲が不足している」という指摘を行う場合、Protection & posture insights reportの結果だけでなく、該当ポリシーの対象ユーザー、グループ、ドメイン設定も併せて確認します。これにより、レポート上の示唆を実際の設定改善につなげられます。

移行準備として見るべき観点

今回の更新は「移行開始」の告知ではありません。ただし、MicrosoftDocs系の更新は、将来の運用変更やレポート整理の兆候として確認されることがあります。

移行準備としては、次の観点で棚卸しをしておくとよいでしょう。

観点確認内容
既存手順月次・週次レポートでどのDefenderレポートを使っているか
依存度特定の画面名、列名、出力形式に依存していないか
代替手段Threat Explorer、Advanced Hunting、PowerShell、Exportで代替できるか
保管方法HTML、CSV、PDF、スクリーンショットのどれを正式証跡にしているか
利用部門SOC、IT、監査、経営層の誰がどの粒度の情報を必要としているか
自動化画面操作前提の作業が多すぎないか

Previewレポートを使う場合は、「使えなくなったら困る業務」に直結させないことが大切です。まずは既存レポートを主軸にし、Protection & posture insights reportは全体把握や説明補助に使う設計が現実的です。

現場で使える確認チェックリスト

運用担当者は、今回の更新を受けて次のチェックリストを実行してください。

チェック項目完了の目安
公式更新の内容を確認した追加されたPreview注記を把握している
自社テナントで表示有無を確認したMicrosoft Defenderポータルで該当レポートを確認済み
Plan 2のライセンス条件を確認した対象ユーザー・対象テナントの契約状態を確認済み
必要権限を確認したSecurity Reader、Security Administratorなどの割り当てを確認済み
レポート生成を試したGenerate、Open report、Download reportの可否を確認済み
データの妥当性を確認したPolicy Coverage、Delivery Locations、Priority Accountsなどを確認済み
代替確認方法を決めたThreat Explorer、Advanced Hunting、URL protection reportなどを整理済み
社内手順書を更新したPreviewであること、利用不可時の代替手順を記載済み
監査資料での扱いを決めた補助資料か正式証跡かを明確にした

このチェックリストは、単発の確認で終わらせず、月次レビューやMicrosoft 365変更管理のプロセスに組み込むと効果的です。

今回の更新をどう受け止めるべきか

今回の「Update reports-defender-for-office-365.md」は、見た目には小さなドキュメント更新です。しかし、運用上は重要です。Protection & posture insights reportがPreviewであること、すべての組織で使えるとは限らないこと、今後変更される可能性があることが明確になったためです。

security adminsは、まず自社テナントでの表示有無、Plan 2ライセンス、権限、レポート生成可否を確認してください。compliance teamsは、監査資料に使う場合の位置づけを整理し、Previewレポート単独に依存しない証跡設計にする必要があります。enterprise IT readersは、グローバルテナントや複数部門で同じ前提が通用するかを確認し、手順書と報告テンプレートを更新しておきましょう。

次に取るべき行動は明確です。Microsoft DefenderポータルでProtection & posture insights reportの利用可否を確認し、表示される場合はPolicy Coverage、Delivery Locations、Priority Accounts、Quarantine Statisticsを重点的に見ます。表示されない場合は、ライセンス、権限、Preview提供状況、代替レポートを確認してください。小さな公式ドキュメント更新でも、早めに運用影響を整理しておくことで、監査対応やセキュリティレビュー時の手戻りを防げます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次