Microsoft Purview DLPの監査データ拡張とは?Exchange Online管理者が確認すべき影響と対応

Microsoft Purview DLPでExchange Onlineの情報漏えい対策を運用している管理者にとって、今回の「Enriched Audit Data for Matched Rules」は調査効率に直結する更新です。結論から言うと、DLPルールに一致したときの監査データが拡張され、従来のSensitive Information Typeだけでなく、送信者ドメイン、件名キーワード、添付ファイル種別、受信者情報などもアラートやActivity Explorerで確認しやすくなります。Microsoft 365 Roadmapでは、対象はMicrosoft Purview、プラットフォームはWeb、クラウドはWorldwide、プレビューは2026年5月、一般提供は2026年6月予定、状態はIn developmentとされています。(Microsoft)

今回の更新は、DLPポリシーの検知ロジックそのものを大きく作り替えるというより、検知後に管理者が確認できる証跡を richer にする機能です。誤検知の切り分け、インシデント調査、ポリシーチューニングを日常的に行っている組織ほど、先に確認項目を整理しておく価値があります。

目次

Microsoft Purview DLPのEnriched Audit Dataとは

Microsoft Purview DLPは、機密情報を含むデータの共有や送信を検知・監視・保護するための仕組みです。Microsoftの公式ドキュメントでは、DLPポリシーはエンタープライズアプリ、デバイス、インラインWebトラフィックなど複数の場所や利用方法に対して機密情報を識別、監視、自動保護するものと説明されています。(Microsoft Learn)

今回の「Microsoft Purview: Data Loss Prevention – Enriched Audit Data for Matched Rules」は、Exchange OnlineでDLPルールがポリシー違反を検出した際に生成される監査レコードを拡張する更新です。MicrosoftのロードマップAPIでは、従来の監査レコードはSensitive Information Typeの一致情報のみを表示していたが、今後は送信者ドメイン、件名キーワード、添付ファイル種別、受信者情報にも拡張され、アラートとActivity Explorerで確認できるようになるとされています。(Microsoft)

つまり、これまで「どの機密情報の種類に反応したか」は分かっても、「どの条件が調査上の決め手になったのか」が見えにくかったケースで、より具体的な判断材料を得られるようになります。

何が変わるのか

今回の変更点を実務目線で整理すると、主に次のようになります。

項目従来の確認ポイント更新後に期待できる確認ポイント
DLP一致情報Sensitive Information Typeの一致が中心送信者ドメイン、件名キーワード、添付ファイル種別、受信者情報も確認しやすくなる
調査画面アラートやActivity Explorerでイベントを確認同じ画面上で、より多くの一致条件を確認できる
管理者の作業監査ログ、メール情報、ポリシー条件を突き合わせる作業が多い初動調査で確認すべき情報が集約されやすい
ポリシーチューニング誤検知・過検知の原因を推測しづらいどの条件が効いているかを見て、ルール修正を検討しやすい

特に重要なのは、「DLPが反応した理由」を説明しやすくなることです。

たとえば、外部ドメイン宛てに顧客番号を含むExcelファイルが送信され、DLPアラートが発生したとします。従来は「顧客番号に該当するSensitive Information Typeに一致した」という情報を起点に調査する場面が多くありました。更新後は、送信先、送信者ドメイン、件名、添付ファイル種別といった文脈を合わせて確認できるため、「本当に外部共有リスクが高いのか」「社内の許可済み業務なのか」「件名キーワードがルールを広く拾いすぎていないか」を判断しやすくなります。

影響範囲はExchange OnlineのDLP運用が中心

この機能の説明では、対象としてExchange OnlineでDLPルールがポリシー違反を検出した場合の監査レコードが挙げられています。したがって、まず影響を受けるのは、Microsoft Purview DLPでExchangeメールを保護対象にしている組織です。(Microsoft)

Microsoft PurviewのDLPアラート管理ダッシュボードでは、Exchange email、SharePoint sites、OneDrive accounts、Teams chat and channel messages、Devicesなど複数のワークロードのDLPアラートを扱えますが、今回のロードマップ項目はExchange OnlineでのDLPルール一致に関する監査データ拡張として理解するのが安全です。(Microsoft Learn)

影響を受けやすい組織

次のような組織では、展開前に確認しておく価値があります。

組織・運用パターン確認すべき理由
Exchange OnlineのメールDLPを本番適用しているアラートやActivity Explorerの表示項目が調査手順に影響する可能性がある
外部ドメイン宛て送信を細かく制御している送信者ドメインや受信者情報が調査・分類に使いやすくなる
件名キーワードや添付ファイル種別でDLP条件を作っているどの条件がアラートに寄与したか確認しやすくなる
SIEMやSOC運用でDLPイベントを確認している表示・抽出・レポート項目の見直しが必要になる可能性がある
誤検知対応に時間がかかっているポリシーチューニングの判断材料が増える

管理者が確認すべき設定ポイント

この更新で最初に見るべき場所は、Microsoft PurviewポータルのDLPアラートとActivity Explorerです。Microsoftのドキュメントでは、DLPポリシーはルール条件に一致したときにアラートを生成でき、DLPアラートはMicrosoft Defender XDRダッシュボードとMicrosoft Purviewポータルで調査・管理できるとされています。(Microsoft Learn)

Activity Explorerについても、Exchange、SharePoint、OneDrive、TeamsチャットやチャネルなどのMicrosoft 365ワークロードからDLPポリシー一致イベントを収集すると説明されています。(Microsoft Learn)

DLPアラートの表示項目を確認する

展開後は、まずDLPアラート画面で次の項目を確認します。

確認項目見るポイント
アラート詳細追加された一致情報がどこに表示されるか
イベント一覧送信者、受信者、件名、添付ファイル関連の情報が調査に使えるか
カラム設定「Customize columns」で必要な項目を一覧表示できるか
フィルター送信者ドメインや受信者情報で絞り込み運用ができるか
エクスポート・連携既存のレポートやSOC運用で扱える形式か

DLPアラート管理ダッシュボードでは、フィルターでアラート一覧を絞り込んだり、カラムをカスタマイズしたり、アラートを開いて詳細を確認できます。Microsoftの手順でも、PurviewポータルのData loss preventionからAlertsを開き、フィルター、カラムのカスタマイズ、詳細確認を行う流れが示されています。(Microsoft Learn)

Activity Explorerでイベントの粒度を確認する

Activity Explorerでは、単にアラート単位で見るだけでなく、DLP一致イベントを横断的に確認できます。たとえば、次のような観点で見ると、ポリシー改善に使いやすくなります。

分析観点活用例
送信者ドメイン特定の外部ドメイン宛てでアラートが多いか確認する
件名キーワード「見積」「契約」「請求」などの業務語が過剰に検知していないか確認する
添付ファイル種別Excel、PDF、圧縮ファイルなど、リスクが高い形式を把握する
受信者情報社外宛て、個人メール宛て、特定部門宛ての傾向を見る
Sensitive Information Type個人情報、金融情報、社内管理番号など、検知対象の妥当性を確認する

ここで重要なのは、1件のアラートだけでルールを変えないことです。数日から数週間のイベント傾向を見て、業務上必要な送信と本当に危険な送信を分けて考える必要があります。

DLPルール条件との関係を理解する

Exchange Online向けのDLP条件には、送信者、受信者、件名・本文、添付ファイル、メッセージヘッダー、メッセージプロパティなどがあります。Microsoftの条件・アクションリファレンスでは、条件はDLPポリシーを適用する対象を識別し、アクションは条件が満たされた結果として何が起こるかを定義すると説明されています。(Microsoft Learn)

今回の更新で監査データに追加される項目は、DLP条件として実務でよく使われる要素と重なります。たとえば、MicrosoftのExchange DLP条件には、Sender domain is、Recipient domain is、Subject contains words or phrases、Attachment’s file extension isなどが含まれます。(Microsoft Learn)

そのため、更新後は次のような確認がしやすくなります。

送信者ドメイン

外部委託先、グループ会社、個人メール、フリーメールなど、送信元または関連ドメインの傾向を見て判断できます。取引先との通常業務で大量にアラートが出ている場合は、例外設定や条件の組み合わせを見直す候補になります。

件名キーワード

件名に「confidential」「社外秘」「契約書」「請求書」などを含むメールを検知対象にしている場合、キーワードが広すぎると誤検知が増えます。更新後は、どのキーワードが実際のアラートに関係しているか確認しやすくなるため、キーワードの削除、追加、AND条件化を検討できます。

添付ファイル種別

Excel、PDF、zipなど、ファイル種別ごとの傾向を見られると、リスクの高い添付送信を絞り込みやすくなります。たとえば、個人情報を含むExcelを外部に送るケースが多いなら、単純なブロックではなく、警告、上長承認、暗号化、例外承認など業務に合う制御を検討します。

受信者情報

受信者情報が見やすくなると、社外宛て、特定ドメイン宛て、個人メール宛てなどの切り分けが進みます。特に複数受信者を含むメールでは、誰に送られたかを確認できることが初動判断に影響します。

移行対応は必要か

現時点の公開情報だけを見る限り、この機能はDLP監査データの拡張であり、管理者が既存ポリシーを必ず移行しなければならない更新とは説明されていません。Microsoft 365 Roadmap上でも、対象はMicrosoft Purview、リリースフェーズはPreviewとGeneral Availability、状態はIn developmentとされており、明示的な移行作業は記載されていません。(Microsoft)

ただし、「移行作業がない」と「運用確認が不要」は別です。特に以下は事前確認が必要です。

確認対象理由
DLP運用手順書調査時に確認する項目が増えるため
SOC・CSIRT向け連絡テンプレートアラート説明に送信者ドメインや受信者情報を含められる可能性がある
監査ログのエクスポート処理追加情報の列やJSON構造を前提にした処理が必要になる可能性がある
ダッシュボード・レポート既存レポートに新しい判断軸を追加できる
誤検知判定ルール追加データにより判定基準を見直せる

開発者やSIEM担当者は、Purview画面だけでなく、既存のログ取り込み、アラート転送、チケット起票、自動分類ロジックも確認しておくべきです。特に「特定フィールドの有無」や「固定の列順」を前提にした処理は、表示項目の追加で影響を受ける可能性があります。

展開前に確認したい権限と監査ログ

DLPアラートや監査ログは、誰でも見られる情報ではありません。Microsoft PurviewポータルはRBACモデルを使い、ユーザーに明示的に付与したタスクだけを実行できるように制限できます。Microsoftはアクセス制御を計画する際、最小権限の原則に従うことも推奨しています。(Microsoft Learn)

DLPアラート管理ダッシュボードを表示、またはDLPポリシー内のアラート構成を編集するには、Compliance Administrator、Security Administrator、Security Reader、Information Protection Admin、Information Protection Analyst、Information Protection Investigatorなどのロールグループが関係します。さらに、DLPアラート管理ダッシュボードへのアクセスにはManage alertsロールと、DLP Compliance ManagementまたはView-Only DLP Compliance Managementが必要とされています。(Microsoft Learn)

権限確認の実務ポイント

担当者推奨される確認
DLPポリシー管理者ポリシー編集権限とアラート確認権限が分離されているか
セキュリティ監視担当アラートを閲覧できるが、不要にポリシー変更できない構成か
監査担当必要な監査ログを検索・エクスポートできるか
ヘルプデスク詳細な機密情報を見せずに一次対応できるか
開発・SIEM担当連携に必要なログやフィールドにアクセスできるか

追加される監査データには、送信者、受信者、件名、添付ファイルに関する情報が含まれる可能性があります。これらは業務上の機密や個人情報に近い文脈を持つため、閲覧権限を広げすぎないことが重要です。

監査ログ保持期間もあわせて確認する

調査に使うデータが増えても、保持期間が短いと過去事案の分析に使えません。Microsoftの監査ログ検索ドキュメントでは、Audit log searchはMicrosoft 365およびOffice 365のエンタープライズ組織で既定で有効とされ、監査レコードの保持期間はライセンス種別に依存します。Office 365 E5またはMicrosoft 365 E5などでは、Microsoft Entra ID、Exchange、SharePointの監査レコードが既定で1年間保持される一方、その他の非E5ライセンスでは180日保持されると説明されています。(Microsoft Learn)

DLPアラート管理ダッシュボードでも、アラートがコンソール上に表示される期間は組織の監査ログ保持ポリシー構成によって制御されるとされています。(Microsoft Learn)

そのため、今回の更新を活用するには、次の確認が必要です。

  • 過去何日分のDLPイベントを調査対象にするのか
  • インシデント発覚から調査開始までの平均日数に保持期間が足りるか
  • 監査ログ保持ポリシーを延長すべき対象ユーザーがいるか
  • 外部監査や社内規程で必要な保存期間と整合しているか
  • エクスポートしたログの保管場所、アクセス権、削除ルールが明確か

展開時のチェックリスト

プレビューまたは一般提供のタイミングで慌てないよう、次の順番で確認するとスムーズです。

タイミング実施内容判断基準
展開前Microsoft 365 Roadmapとメッセージセンターを確認自テナントへの展開時期、対象範囲、既知の制限を把握する
展開前Exchange Online向けDLPポリシーを棚卸し件名、ドメイン、添付ファイル、受信者条件を使うルールを特定する
展開直後DLPアラート画面で表示項目を確認追加情報が調査手順に使えるかを見る
展開直後Activity ExplorerでDLP一致イベントを確認イベントの見え方、フィルター、エクスポート可否を確認する
1〜2週間後誤検知・過検知の傾向を分析特定キーワードやドメインが過剰に反応していないか見る
運用反映手順書・SOC通知・レポートを更新新しい監査データを使って判断を標準化する

特に重要なのは、展開直後にポリシーをすぐ変更しないことです。追加情報が見えるようになると、1件の事象だけで「この条件は不要」と判断したくなります。しかし、DLPは業務影響と情報漏えいリスクのバランスが重要です。一定期間の傾向を見てから、例外、条件の組み合わせ、アラート重要度、通知文面を調整する方が安全です。

よくある失敗と回避策

追加データを「検知強化」と誤解する

今回の更新は、公開情報上はDLP一致後の監査データを充実させるものです。アラートに表示される情報が増えても、必ずしもブロック精度が自動的に上がるわけではありません。検知精度を改善するには、追加されたデータを使ってルール条件を見直す必要があります。

権限を広げすぎる

調査に便利だからといって、DLPアラートを見られる人を増やしすぎるのは危険です。件名、受信者、添付ファイル種別などは、業務内容を推測できる情報です。閲覧者は最小限にし、必要に応じてView-Only系の権限を使い分けます。

件名キーワードを広くしすぎる

「契約」「請求」「顧客」などの単語は便利ですが、単独条件で使うと検知が広がりすぎます。Sensitive Information Type、外部宛て、特定ファイル種別、送信者部門などと組み合わせ、業務上の通常メールまで過度に拾わない設計にします。

SIEM連携やレポートの確認を後回しにする

Purview画面で便利になっても、SOCの監視画面や定例レポートに反映されなければ、現場の判断は変わりません。自動取り込みのフィールド、アラート分類、チケット起票文面、監査レポートの列を確認しておく必要があります。

管理者・開発者が次に取るべき行動

この更新に備えて、まずはExchange Online向けのDLPポリシーを棚卸しし、どのルールが送信者ドメイン、件名キーワード、添付ファイル種別、受信者条件を使っているかを確認してください。そのうえで、DLPアラートとActivity Explorerの確認手順を更新し、追加される監査データを「初動調査」「誤検知判定」「ポリシーチューニング」のどこで使うかを決めておくことが重要です。

Microsoft 365 Roadmapの情報は変更される可能性があります。Microsoft自身も、ロードマップ上のリリース予定日や説明は商用機能の予定情報であり、すべて変更される可能性があると明記しています。(Microsoft)

今回のMicrosoft Purview DLP更新は、派手なUI変更ではなく、運用品質を底上げするタイプの機能です。アラートを「発生したかどうか」だけで見るのではなく、「なぜ発生したのか」「どの条件を直せばよいのか」まで追えるようにすることで、DLPを単なるブロック機能から、継続的なデータ保護運用へ進化させやすくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次