Microsoft Defenderの公式ドキュメント更新「Update reports-defender-for-office-365.md」で最初に確認すべき点は、Protection & posture insights reportがPreview扱いであり、すべての組織で利用できるとは限らず、今後変更される可能性があると明記された点です。今回の更新は機能の大規模変更ではなく、運用上の期待値を調整するための重要な注記追加と見るべきです。security admins、compliance teams、enterprise IT readersは、ライセンス、テナントでの表示有無、レポートを監査・経営報告に使う際の扱いを確認しておく必要があります。(GitHub)
Microsoft Defenderの公式ドキュメント更新「Update reports-defender-for-office-365.md」で何が変わったか
2026年4月29日のGitHubコミット「Update reports-defender-for-office-365.md」では、Microsoft Defender for Office 365のレポート説明ページに2行の注記が追加されました。対象は「Protection & posture insights report」の説明部分です。(GitHub)
追加された内容を実務向けに言い換えると、次の3点です。
| 確認項目 | 内容 | 実務上の意味 |
|---|---|---|
| 対象レポート | Protection & posture insights report | Defender for Office 365の保護状況や構成ギャップを把握するレポート |
| ライセンス条件 | Microsoft Defender for Office 365 Plan 2が必要 | Plan 1や一部のMicrosoft 365環境では使えない可能性がある |
| ステータス | Preview、すべての組織で利用可能ではない、変更される可能性がある | 監査資料や定常運用手順に組み込む前に、利用可否と仕様変更リスクを確認する必要がある |
この更新は、管理画面の操作手順を大きく変えるものではありません。むしろ重要なのは、「そのレポートを本番運用の前提にしてよいか」を判断する材料が追加されたことです。
特に、四半期レビュー、内部監査、セキュリティ委員会向けの報告資料にProtection & posture insights reportを使おうとしている組織では、Previewであることを明記したうえで補助資料として扱うのが安全です。
対象となるProtection & posture insights reportとは
Protection & posture insights reportは、Microsoft Defender for Office 365のテナント固有データをもとに、メールとコラボレーション領域に対する保護状況をまとめて確認するためのレポートです。公式ドキュメントでは、脅威検出、予防、配信結果、ポリシー適用範囲などを含み、リスク評価、構成ギャップの特定、関係者への説明に利用できるレポートとして説明されています。(Microsoft Learn)
実務では、次のような場面で役立ちます。
| 活用シーン | 具体的な使い方 |
|---|---|
| セキュリティ運用レビュー | Safe Links、Safe Attachments、フィッシング対策などの適用状況を確認する |
| 経営層・監査部門への説明 | 脅威の件数だけでなく、保護の有効性や構成上の課題を説明する |
| ポリシー改善 | 適用範囲が不十分なユーザー、グループ、ドメインを洗い出す |
| 優先アカウント保護 | 重要ユーザーが標的になっていないか、リスクが偏っていないかを確認する |
| インシデント後の振り返り | 迷惑メール、フィッシング、マルウェアがどこに配信されたかを確認する |
ただし、今回の更新により、このレポートは「利用できるなら便利な補助レポート」ではあるものの、「すべてのテナントで常に同じように使える正式な標準機能」とまでは言い切れないことが明確になりました。
今回の更新で運用担当者が確認すべきポイント
まず自社テナントで表示されるか確認する
最初に行うべきことは、自社のMicrosoft DefenderポータルでProtection & posture insights reportが利用できるか確認することです。公式ドキュメントでは、Defender for Office 365のレポートはMicrosoft Defenderポータルの「Reports」>「Email & collaboration」>「Email & collaboration reports」から確認できるとされています。(Microsoft Learn)
確認時は、単にメニューが見えるかだけでなく、次の状態まで見てください。
| 確認内容 | 判断ポイント |
|---|---|
| レポートの表示有無 | Protection & posture insightsが一覧にあるか |
| 生成操作 | Generateまたは同等の操作ができるか |
| 出力形式 | HTMLでダウンロードできるか、ポータル上で開けるか |
| 表示データ | 脅威、ポリシー適用範囲、配信結果などが空欄ばかりでないか |
| 権限 | 閲覧者、運用者、報告資料作成者が必要な範囲でアクセスできるか |
Preview機能は、同じライセンス条件に見えてもテナントごとに展開状況が異なる場合があります。手順書を作る前に、少なくとも本番テナントと検証テナントの両方で確認しておくと、後から「資料では使えるはずなのに現場で表示されない」という混乱を避けられます。
Microsoft Defender for Office 365 Plan 2の有無を確認する
今回の対象レポートは、Microsoft Defender for Office 365 Plan 2が必要と説明されています。(Microsoft Learn)
ここで注意したいのは、「Microsoft 365を使っている」ことと「Defender for Office 365 Plan 2相当の機能が使える」ことは同じではない点です。契約プラン、アドオン、試用版、対象ユーザーの割り当て状況によって利用できる機能が変わります。
確認すべき観点は次のとおりです。
| 確認観点 | 失敗しやすいポイント |
|---|---|
| テナント契約 | E5相当の契約でも、対象ユーザーにライセンスが割り当てられていない場合がある |
| アドオン | 一部ユーザーだけにDefender for Office 365 Plan 2が付与されている場合、全社レポートの解釈に注意が必要 |
| 試用版 | 試用期間中に見えていたレポートが、本契約後に使えなくなる可能性がある |
| 複数テナント | グローバル企業では地域テナントごとに契約や展開状況が異なる場合がある |
compliance teamsがレポートを監査証跡として使う場合は、レポートのスクリーンショットだけでなく、対象期間、対象テナント、ライセンス前提も併記しておくと説明しやすくなります。
Previewであることを運用手順書に明記する
今回の更新で最も重要なのは、「Preview」「not available in all organizations」「subject to change」という位置づけが追加されたことです。(GitHub)
このため、社内ドキュメントでは次のような書き方を避けるべきです。
| 避けたい表現 | 推奨表現 |
|---|---|
| 全テナントでProtection & posture insights reportを確認する | 利用可能なテナントではProtection & posture insights reportを確認する |
| 本レポートを正式な監査証跡とする | 本レポートはPreview機能のため、必要に応じてThreat ExplorerやAdvanced Hunting等で補足確認する |
| 毎月このレポートを必ず提出する | 表示・生成できる場合は補助資料として提出し、利用不可の場合は代替レポートを使う |
| 画面項目は固定である | Previewのため、項目名や構成が変更される可能性がある |
特に監査・コンプライアンス用途では、Preview機能に依存しすぎると、後から画面構成や出力内容が変わったときに証跡の一貫性を説明しづらくなります。正式な統制評価では、安定したレポート、エクスポートデータ、Advanced Hunting、PowerShellレポート系コマンドなどと組み合わせるのが現実的です。
レポートの内容で重点的に見るべき項目
Protection & posture insights reportには、脅威の検出状況、保護効果、ポリシー適用範囲、配信先、検出技術、隔離統計など、複数の観点が含まれます。公式ドキュメントでは、Executive Summary、Effectiveness、Threat Landscape、Threat Classification、Zero-Day Threats、Priority Accounts、Policy Coverage、Delivery Locations、Detection Trendsなどのセクションが示されています。(Microsoft Learn)
運用担当者は、すべての項目を均等に読むよりも、次の順番で確認すると判断しやすくなります。
Policy Coverageで保護対象の抜けを確認する
まず見るべきなのはPolicy Coverageです。Safe AttachmentsやSafe Linksがどの程度ユーザーに適用されているかは、Defender for Office 365の実効性に直結します。
公式ドキュメントでは、ポリシー適用範囲はSafe AttachmentsとSafe Linksによってメッセージが処理された割合で評価され、95%超がProtected、10%から95%がPartially protected、10%未満がUnprotectedと説明されています。(Microsoft Learn)
確認時の判断基準は次のとおりです。
| 状態 | 見るべきポイント | 次に取る行動 |
|---|---|---|
| Protectedが多い | 主要ユーザーに保護が届いている可能性が高い | 例外設定や重要部門の対象漏れを確認する |
| Partially protectedが多い | グループ、ドメイン、例外設定にばらつきがある可能性 | ポリシーの対象条件を見直す |
| Unprotectedが存在する | 保護対象から外れているユーザーがいる可能性 | 対象ユーザー、グループ、ドメインを確認する |
| 期待より低い | ルールの優先順位や例外が影響している可能性 | Built-in protection、preset security policies、custom policyを確認する |
「一部の役員だけ保護対象から外れていた」「共有メールボックスが想定外に対象外だった」といった問題は、設定画面だけでは気づきにくいことがあります。Policy Coverageは、構成レビューの入口として使う価値があります。
Delivery Locationsでユーザーへの到達状況を見る
脅威が検出された件数だけでは、実際のリスクは判断できません。重要なのは、危険なメールや不要なメールが最終的にどこへ配信されたかです。
Delivery Locationsでは、脅威がInbox、Junk Email、Quarantineなど、どの場所に到達したかを確認できます。InboxやJunk Emailに脅威が残っている場合は、ポリシーの例外、許可設定、しきい値、ユーザーや管理者によるリリース操作などを確認する必要があります。
特に次のようなケースは優先度を上げて調査してください。
| 検出結果 | 注意すべき理由 |
|---|---|
| フィッシングがInboxに到達 | ユーザー操作による侵害リスクが高い |
| マルウェアがJunk Emailに到達 | 隔離されていないため、誤操作の余地が残る |
| Priority Accountsに脅威が集中 | 役員、管理者、重要部門が標的になっている可能性 |
| 管理者許可による到達が多い | allow listやテナント許可設定が広すぎる可能性 |
この確認は、単なるレポート閲覧ではなく、実際のリスク低減につながる作業です。たとえば、特定の業務システムからのメールを許可するために広いドメイン許可を入れている場合、攻撃者に悪用される余地がないか見直す必要があります。
Quarantine Statisticsで誤検知と過検知を確認する
Quarantine Statisticsは、隔離されたメールのうち、最終的にリリースされた割合を見るための材料になります。公式ドキュメントでは、隔離されたメールが最終的にリリースされた割合を、保護設定のチューニングに役立てられる項目として説明しています。(Microsoft Learn)
隔離からのリリースが多い場合、必ずしもDefenderの精度が悪いとは限りません。次のように複数の要因を切り分けて見る必要があります。
| 状況 | 考えられる原因 | 確認すべきこと |
|---|---|---|
| 特定部門だけリリースが多い | 業務上必要な外部メールが多い | 部門別の送信元、件名、業務フロー |
| 特定送信元だけリリースが多い | 正規メールが誤判定されている可能性 | SPF、DKIM、DMARC、送信基盤の設定 |
| 管理者リリースが多い | 申請対応が運用負荷になっている | 隔離ポリシー、通知、承認フロー |
| ユーザーリリースが多い | ユーザー判断に依存しすぎている | ユーザー権限、教育、警告文 |
セキュリティを強めるほど誤検知対応が増えることがあります。重要なのは、単純にしきい値を緩めることではなく、「どの業務メールが、どの判定理由で隔離され、誰がリリースしているか」を確認することです。
既存レポートとの使い分け
Protection & posture insights reportは便利ですが、Previewである以上、既存の安定したレポートや調査機能と使い分けることが重要です。
| 目的 | 主に使う機能 | 使い分けの考え方 |
|---|---|---|
| 全体像を短時間で把握する | Protection & posture insights report | 経営報告や月次レビューの入口に向く。ただしPreview扱いに注意 |
| 脅威メールの詳細調査 | Threat Explorer / real-time detections | 個別メッセージ、検出技術、配信後の状態確認に向く |
| URLクリック状況の確認 | URL protection report | Safe Linksのクリック結果やアプリ別傾向を確認する |
| ZAP後の削除状況確認 | Post-delivery activities report | 配信後に削除されたメールの追跡に向く |
| データを定期的に保存する | Export、Request report、PowerShell系レポート | 監査証跡や長期保管に向く |
| 高度な条件で調査する | Advanced Hunting | 条件を細かく指定し、再現性のある調査を行う場合に向く |
公式ドキュメントでは、Protection & posture insights reportからAdvanced Huntingの関連クエリを開けることも説明されています。(Microsoft Learn)
実務では、Protection & posture insights reportで「気になる傾向」を見つけ、Threat ExplorerやAdvanced Huntingで「具体的なメッセージ、ユーザー、検出理由」を掘り下げる流れが使いやすいです。
権限確認でつまずきやすい点
Microsoft Defenderのレポート確認では、ライセンスだけでなく権限も重要です。公式ドキュメントでは、レポートの表示・利用にはDefender XDR Unified RBAC、Email & collaboration permissions、Microsoft Entraのロールなどの権限が関係し、Security Administrator、Security Reader、Global Readerなどが例として示されています。(Microsoft Learn)
運用設計では、次のように役割を分けると管理しやすくなります。
| 担当者 | 推奨される権限設計の考え方 | 注意点 |
|---|---|---|
| SOC / security admins | 調査と設定変更に必要な権限を付与 | 過剰なGlobal Administrator付与を避ける |
| compliance teams | 閲覧・エクスポート中心の権限を付与 | 設定変更権限は原則不要 |
| 経営報告担当 | レポート閲覧または出力資料の受領に限定 | 個人情報や機微情報の扱いに注意 |
| 外部委託先 | 必要な範囲に限定したRBACを検討 | 契約範囲外のデータ閲覧を避ける |
Microsoftは最小権限の原則を推奨しており、Global Administratorのような高権限ロールは緊急時や代替手段がない場合に限定すべきとしています。(Microsoft Learn)
Previewレポートの確認だけのために高権限を広く付与するのは避けましょう。まずはSecurity ReaderやGlobal Reader相当で閲覧できるか確認し、設定変更が必要な作業だけをSecurity Administratorや専任管理者に切り分けるのが安全です。
データが表示されない場合の確認手順
Protection & posture insights reportや関連レポートでデータが表示されない場合、すぐに障害と判断するのは早計です。公式ドキュメントでは、レポートにデータが表示されない場合、フィルターとポリシー設定を確認し、Safe LinksやSafe Attachmentsのポリシーがメッセージに対して有効に動作しているか確認するよう案内されています。(Microsoft Learn)
確認は次の順番で進めると効率的です。
| 手順 | 確認内容 | 見落としやすい点 |
|---|---|---|
| 1 | 対象テナントでレポートがPreview提供されているか | そもそも表示対象外のテナントである可能性 |
| 2 | Defender for Office 365 Plan 2が利用可能か | 契約はあるが対象ユーザーに割り当てられていない場合 |
| 3 | 閲覧権限があるか | 管理者でもDefenderレポート権限が不足している場合 |
| 4 | 日付フィルターが適切か | UTC基準や対象期間のずれで空に見える場合 |
| 5 | Safe Links / Safe Attachmentsが有効か | ポリシーが存在しても対象ユーザーに適用されていない場合 |
| 6 | 例外設定が広すぎないか | allow listや優先ルールで検出・処理対象から外れている場合 |
| 7 | 他のレポートで同じ傾向が見えるか | Threat Explorer、URL protection report、Post-delivery activities reportと突き合わせる |
特にグローバル企業では、UTCの日付範囲と現地時間の認識差で、期待した日付のデータが表示されないことがあります。日本時間で月曜朝に見ているデータが、UTCでは前日扱いになるケースもあるため、定例レポートでは基準タイムゾーンを明記しておくと混乱を防げます。
コンプライアンス・監査チームが注意すべき点
compliance teamsにとって重要なのは、「レポートが存在するか」ではなく、「監査証跡としてどこまで信頼してよいか」です。今回の更新により、Protection & posture insights reportはPreviewであり、すべての組織で利用できるとは限らず、変更される可能性があることが明示されました。(Microsoft Learn)
そのため、監査資料に使う場合は、次のルールを設けることをおすすめします。
| ルール | 理由 |
|---|---|
| 資料に「Previewレポート」と明記する | 正式機能と誤解されるのを防ぐ |
| 取得日時、対象テナント、対象期間を記録する | 後から同じ状態を再現できない場合に備える |
| 重要な指摘は別機能で裏取りする | Previewレポート単独に依存しない |
| 画面キャプチャだけでなくエクスポート可能なデータも保存する | 監査対応時の説明材料を増やす |
| 手順書に代替確認方法を入れる | レポートが表示されないテナントでも運用を止めない |
たとえば「Safe Linksの適用範囲が不足している」という指摘を行う場合、Protection & posture insights reportの結果だけでなく、該当ポリシーの対象ユーザー、グループ、ドメイン設定も併せて確認します。これにより、レポート上の示唆を実際の設定改善につなげられます。
移行準備として見るべき観点
今回の更新は「移行開始」の告知ではありません。ただし、MicrosoftDocs系の更新は、将来の運用変更やレポート整理の兆候として確認されることがあります。
移行準備としては、次の観点で棚卸しをしておくとよいでしょう。
| 観点 | 確認内容 |
|---|---|
| 既存手順 | 月次・週次レポートでどのDefenderレポートを使っているか |
| 依存度 | 特定の画面名、列名、出力形式に依存していないか |
| 代替手段 | Threat Explorer、Advanced Hunting、PowerShell、Exportで代替できるか |
| 保管方法 | HTML、CSV、PDF、スクリーンショットのどれを正式証跡にしているか |
| 利用部門 | SOC、IT、監査、経営層の誰がどの粒度の情報を必要としているか |
| 自動化 | 画面操作前提の作業が多すぎないか |
Previewレポートを使う場合は、「使えなくなったら困る業務」に直結させないことが大切です。まずは既存レポートを主軸にし、Protection & posture insights reportは全体把握や説明補助に使う設計が現実的です。
現場で使える確認チェックリスト
運用担当者は、今回の更新を受けて次のチェックリストを実行してください。
| チェック項目 | 完了の目安 |
|---|---|
| 公式更新の内容を確認した | 追加されたPreview注記を把握している |
| 自社テナントで表示有無を確認した | Microsoft Defenderポータルで該当レポートを確認済み |
| Plan 2のライセンス条件を確認した | 対象ユーザー・対象テナントの契約状態を確認済み |
| 必要権限を確認した | Security Reader、Security Administratorなどの割り当てを確認済み |
| レポート生成を試した | Generate、Open report、Download reportの可否を確認済み |
| データの妥当性を確認した | Policy Coverage、Delivery Locations、Priority Accountsなどを確認済み |
| 代替確認方法を決めた | Threat Explorer、Advanced Hunting、URL protection reportなどを整理済み |
| 社内手順書を更新した | Previewであること、利用不可時の代替手順を記載済み |
| 監査資料での扱いを決めた | 補助資料か正式証跡かを明確にした |
このチェックリストは、単発の確認で終わらせず、月次レビューやMicrosoft 365変更管理のプロセスに組み込むと効果的です。
今回の更新をどう受け止めるべきか
今回の「Update reports-defender-for-office-365.md」は、見た目には小さなドキュメント更新です。しかし、運用上は重要です。Protection & posture insights reportがPreviewであること、すべての組織で使えるとは限らないこと、今後変更される可能性があることが明確になったためです。
security adminsは、まず自社テナントでの表示有無、Plan 2ライセンス、権限、レポート生成可否を確認してください。compliance teamsは、監査資料に使う場合の位置づけを整理し、Previewレポート単独に依存しない証跡設計にする必要があります。enterprise IT readersは、グローバルテナントや複数部門で同じ前提が通用するかを確認し、手順書と報告テンプレートを更新しておきましょう。
次に取るべき行動は明確です。Microsoft DefenderポータルでProtection & posture insights reportの利用可否を確認し、表示される場合はPolicy Coverage、Delivery Locations、Priority Accounts、Quarantine Statisticsを重点的に見ます。表示されない場合は、ライセンス、権限、Preview提供状況、代替レポートを確認してください。小さな公式ドキュメント更新でも、早めに運用影響を整理しておくことで、監査対応やセキュリティレビュー時の手戻りを防げます。

コメント