Microsoft 365 (M365) 連携は、連携した Microsoft 365 account 内のさまざまなデータ損失防止、アカウントの設定ミス、ユーザーセキュリティ上のリスクを検出します。これらは、組織を脆弱な状態にする可能性があります。
この連携は、次の Microsoft 365 製品を対象にします。
- Admin Center
- OneDrive
- Outlook
- SharePoint
- Microsoft 365 Copilot
- Admin Center (FedRAMP)
- OneDrive (FedRAMP)
- Outlook(FedRAMP)
- SharePoint (FedRAMP)
- Microsoft 365 Copilot (FedRAMP)
- 有効な Microsoft Business Basic、Microsoft Business Standard、Microsoft 365 E3、Microsoft 365 E5、または Microsoft 365 F3 サブスクリプションを持つ Microsoft 365 アカウント
- Microsoft 365 の グローバル管理者ロール ↗ または同等の権限
Microsoft 365 連携が動作するには、Cloudflare CASB に次の委任された Microsoft Graph API 権限が必要です。
Application.Read.AllCalendars.ReadDomain.Read.AllGroup.Read.AllInformationProtectionPolicy.Read.AllMailboxSettings.Readoffline_accessRoleManagement.Read.AllUser.Read.AllUserAuthenticationMethod.Read.AllFiles.Read.AllAuditLog.Read.AllAiEnterpriseInteraction.Read.All
これらの権限は最小権限の原則に従い、必要な最小限のアクセスだけを付与します。
さらに、検出結果を修復 するには、CASB に次の権限が必要です。
Application.ReadWrite.AllAuditLog.Read.AllAiEnterpriseInteraction.Read.AllCalendars.ReadWriteDomain.ReadWrite.AllFiles.ReadWrite.AllGroup.ReadWrite.AllInformationProtectionPolicy.Read.AllMailboxSettings.ReadWriteIdentityRiskyUser.ReadWrite.AllRoleManagement.ReadWrite.DirectoryUser.ReadWrite.AllUserAuthenticationMethod.ReadWrite.AllDirectory.ReadWrite.AllGroupMember.ReadWrite.AllOrganization.ReadWrite.AllMail.ReadWrite
各権限の詳細は Microsoft Graph permissions documentation ↗ を参照してください。
Microsoft 365 統合は現在、次の検出結果(セキュリティリスク)をスキャンします。検出結果はカテゴリごとにグループ化し、重大度レベル の順に並べています。
新しい CASB 検出結果が追加されたときに把握できるよう、このページをブックマークするか、RSS フィードを購読してください。
次の設定を維持して、ユーザーアカウントを保護します。パスワードの設定と強度を確認し、組織のセキュリティポリシーとベストプラクティスに沿っているかを確認します。
| 検出タイプ | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: FIDO2 authentication method unattested | 5a9fd288-c04f-4f7a-8976-bfd5464c6cf1 |
Low |
| Microsoft: Provisioning error for on-prem user | 3123d99e-a83c-4d9d-9a10-80da5af6dee5 |
Low |
| Microsoft: Password expiration disabled for user | ce8cc363-7cbb-445e-8385-79ae7348e430 |
Low |
| Microsoft: Password not changed for 90+ days | 93be1fd1-b6c6-4b98-a04c-121d5ea66745 |
Low |
| Microsoft: Strong password disabled for user | aecfdcb2-ec1f-4571-be3c-4ae46c93125e |
Low |
| Microsoft: Cloud sync disabled for on-prem user | 8370628b-73f1-41a5-bbff-4d5adee7bf33 |
Low |
| Microsoft: Weak Windows Hello for Business key strength | 6fae390f-07a3-4577-9821-034a7b29e18e |
Low |
| Microsoft: On-prem user not synced in 7+ days | 1eefc5a1-e665-431a-b939-cfbb76a309f5 |
Low |
| Microsoft: User is not a legal adult | 329030a3-db43-4959-9d92-2616a42f1731 |
Low |
| Microsoft: User configured proxy addresses | 61406f68-feea-43c5-bda8-b7c4ef9b83cf |
Low |
| Microsoft: User account disabled | 0a8bd094-9138-4e7f-8ce8-bebdf5c27c4e |
Low |
| Microsoft: Reusable temporary access pass | 98571e6b-c323-48bc-8c60-f0425c7f9342 |
Low |
| Microsoft: Long-lived temporary access pass | 45cdbd9c-1594-488b-973e-7c62c6e7234e |
Low |
Microsoft 365 アカウント内のファイルで、権限がより安全性の低い設定に変更されたときにアラートを受け取れます。特定の検出タイプは、CASB から直接自動修復できます。詳細は 検出結果を修復 を参照してください。
| 検出タイプ | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: File publicly accessible with edit access | 85241e6b-205f-4de6-a1d1-325656130995 |
Critical |
| Microsoft: Folder publicly accessible with edit access | c9662c5c-c3d6-453b-9367-281e024f7e7a |
Critical |
| Microsoft: File publicly accessible with view access | a2b40dc9-b96a-4ace-b8f8-739c2be37dbd |
High |
| Microsoft: Folder publicly accessible with view access | 7c673785-8b70-41bc-b7d4-d0f346487ff6 |
High |
| Microsoft: File shared company-wide with edit access | a81a79c8-a0bf-4c60-aa46-7547b4d34266 |
Medium |
| Microsoft: File shared company-wide with view access | 364c9c0e-684b-4a83-bf28-fdbb1430bb59 |
Medium |
| Microsoft: Folder shared company-wide with edit access | 80f73d47-7dcf-4997-8ed3-6564c8388bd1 |
Medium |
| Microsoft: Folder shared company-wide with view access | f3fc8ae6-815e-4d5f-a57e-b00d5413f98c |
Medium |
一部のファイル検出結果にアクセスするには、共有リンクの確認が必要になることがあります。詳細は 共有ファイルを表示する を参照してください。
これらの検出結果は、CASB 連携に DLP プロファイルを追加 した場合にだけ表示されます。
また、特定の検出タイプは、CASB から直接自動修復できます。詳細は 検出結果を修復 を参照してください。
| 検出タイプ | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: File publicly accessible with edit access with DLP Profile match | 7b6ecb52-852f-4184-bf19-175fe59202b7 |
Critical |
| Microsoft: File publicly accessible with view access with DLP Profile match | 8150f237-576d-4b48-8839-0c257f612171 |
High |
| Microsoft: File shared company-wide with edit access with DLP Profile match | f838ec6b-7d7a-4c1c-9c61-958ac24c27fa |
Medium |
| Microsoft: File shared company-wide with view access with DLP Profile match | 0b882cf3-7e33-4c58-b425-0202206a2c10 |
Medium |
これらの検出結果は、CASB 連携に DLP プロファイルを追加 した場合にだけ表示されます。
Microsoft の人工知能(AI)サービスである Microsoft 365 Copilot で、使用・共有されたコンテンツの DLP 一致を検出します。
| 検出種類 | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: Copilot Referenced File with DLP Profile match | fa7b06bd-cf63-41fc-9afa-a20598f7a52d |
High |
| Microsoft: Copilot AI Response with DLP Profile match | 176b9299-0cee-4bbb-9c59-b18611228454 |
High |
| Microsoft: Copilot User Prompt with DLP Profile match | 1c5f1cdf-3e08-4a83-baf9-fc8e123877ab |
High |
Microsoft 365 ドメイン内の少なくとも 1 つのサービスにアクセスできるサードパーティアプリを特定し、アラートを受け取れます。さらに、どのサービスに誰がアクセスしているかの情報も取得でき、shadow IT を包括的に把握できます。
| 検出タイプ | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: App not certified by Microsoft | 3f049bb1-3709-4d8f-8591-59dd034cf396 |
Low |
| Microsoft: App not attested by publisher | d7390d6b-f466-4293-8528-6218e29b1179 |
Low |
| Microsoft: App disabled by Microsoft | b5156b76-caaa-4ca8-bdb7-ea282da62356 |
Low |
Microsoft 365 アカウント内のカレンダーで、権限がより安全性の低い設定に変更されたときにアラートを受け取れます。
| 検出タイプ | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: Calendar shared externally | 7d2d9b00-3871-4abf-9e65-f29cf00c428b |
Low |
Microsoft ドメインで、不審または安全でないメール設定を見つけます。SPF レコードや DMARC レコードがないと、攻撃者がメールをなりすましやすくなります。別ドメイン向けに設定された SPF レコードは、悪意ある活動の兆候である可能性があります。
| 検出種類 | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: Domain SPF record allows any IP address | 27893e48-663e-43f9-83d4-c158c50259d0 |
High |
| Microsoft: Domain SPF record not present | 009093d9-43df-45a2-bdc6-2f35fc3a0c71 |
Medium |
| Microsoft: Domain DMARC record not present | bb3d3760-2c4e-4161-9164-cff92e809f9c |
Medium |
| Microsoft: Domain DMARC not enforced | a020d87d-332b-49d1-acc3-16c19d72fba4 |
Medium |
| Microsoft: Domain DMARC not enforced for subdomains | 1837a549-4d4e-4101-917c-e9a4036e0c08 |
Medium |
| Microsoft: Domain DMARC only partially enforced | 943414ed-7c79-4d17-a253-8d73f34dcc1d |
Medium |
| Microsoft: Domain not verified | dd1e9aba-57ee-4cf1-a895-dd2f1fc166a7 |
Medium |
| Microsoft: App certification expires within 90 Days | d5ede282-0339-4983-88f3-849ac59ba840 |
Low |
ユーザーがメールを外部へ転送する設定にしたときにアラートを受け取れます。不正な操作の兆候である場合も、従業員が機密情報を個人メールへ意図せず送っている場合もあります。
| 検出タイプ | FindingTypeID | 重大度 |
|---|---|---|
| Microsoft: Active message rule forwards externally as attachment | 9efca21a-aba2-452f-bb17-e66d34b58765 |
Low |
| Microsoft: Active message rule forwards externally | 42fa3fe6-da72-4bf0-9bc9-5faa4a118ec4 |
Low |
| Microsoft: Active message rule redirects externally | b75ba81e-c98d-4b78-b5a1-47a2f54499e8 |
Low |
Microsoft は、機密データを分類および保護するために MIP の秘密度ラベル ↗ を提供しています。CASB の Microsoft 365 連携を追加すると、Cloudflare は Microsoft アカウントからラベルを自動で取得し、DLP プロファイル に投入します。