「Microsoft 365 セキュリティ: 検疫にメッセージがあります」- Defenderの隔離通知(quarantine[@]messaging[.]microsoft[.]com)が来たらどうするか

435 Views

October 04, 26

スライド概要

この資料ではフィッシングやマルウェア、BECなどの代表的な攻撃目的を紹介した上で、Microsoft Defender for Office 365 がどのようにメールを隔離し、どのような理由で隔離されるかを説明し、、隔離通知メールを受け取った際の対応を解説しています。

内容は同じですが、ブログ版も以下に置いています。
https://qiita.com/hirotomotaguchi/items/654e1d92c4fd70727c74

profile-image

JTCのセキュリティ担当 | Microsoft MVP

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

(ダウンロード不可)

関連スライド

各ページのテキスト
1.

[email protected] の通知への対応 Defender の隔離通知が来たらどうするか ? H.Taguchi @HirotomoTaguchi Microsoft MVP

2.

はじめにお読みください ◼本資料は、一般的な知識の紹介や情報提供を目的とした「例」 応は、所属組織の社内ルールに従って ください 。 です 。 実際の対 ➢情報システム部門・セキュリティ部門の指示を優先してください ◼隔離メールの操作(プレビュー・リリース・削除・報告)の可否は組織のポリ シーや利用しているライセンス、環境で 異なります 。 ◼本資料は2026 年10 月4日時点での情報を基に作成していますが、永続的な正確 性を保証するものではありません。また、本情報の活用はご自身の責任でお願 いします。

3.

アジェンダ 1 不審メールの手口を知る 4 2 Defender の隔離とは何か 10 3 隔離画面での見分け方 14 4 まとめ 24

4.

Part 1 不審メールの手口を知る

5.

Part 1 不審メールの手口を知る 不審メールを 3 つの軸で整理する 本資料では、 目的 × 送付方法 × 心理の3軸で不審メールの概要を説明します。 軸1 :目的 軸2 :送付方法 軸3 : 心理的テクニック ✓ 攻撃者は不審メールを通じて、 最終的に何を得たいのか ? ✓ 攻撃者は不審メール を 技術的に どう 送っているのか? ✓ 攻撃者はどんな心理 的テクニッ ク で受信者を動か そうとしてい るのか? 相手の手口や狙いを知ることで対応がやりやすくなります。

6.

Part 1 不審メールの手口を知る 軸1 : 攻撃の目的の例 不審メール(メールを使った攻撃)においても、攻撃者は様々な目的(ゴー ル)があります。ここでは代表的な例を紹介します。 シナリオ 手口 目的 A. フィッシング 偽サイトへ誘導し ID・ パスワードを入力さ せる 認証情報の詐取 →利用 or 販売 B. マルウェア感染 添付ファイルや悪意あるリンクを実行させ る 端末・ネットワークの侵害 取引先・上司になりすまして送金や情報開 示を指示する 金銭・情報の詐取 D. 情報収集(偵察 ) ・信頼の獲得 ✓ 開封確認・ 返信から組織情報を収集する ✓ 攻撃ではなく、まずは信頼を勝ち取る 次の攻撃への準備 E. 恐喝・脅迫 「映像を握っている」等と主張し金銭を要 求する 金銭の詐取(心理的圧迫 ) C. ビジネスメール詐欺( BEC) 注釈: 筆者の観点で主要な目的を整理したものですが、網羅性を保証するものではありません。

7.

Part 1 不審メールの手口を知る 軸2 : 送付方法の例 技術的な送付方法は複数あるが、ここでは 3種類に分類します。 送信元偽装 類似ドメイン (なりすまし ) (タイポスクワッティング From: [email protected] ) 正規アカウント 乗っ取り /サービス の悪用 XXX@ rn crosoft.com → [email protected] XX様 XXX@g ooo gle.com お世話になっております。 XXX@amaz 0n.com XXXXXXXXXX ✓ メールのヘッダー情報( From ア ドレス)を技術的に書き換える。 ✓ 実在する企業( Amazon 、 Apple 、 銀行など)や組織のドメインか ら送られたように見せかける。 ✓ 本物のドメインに極めて似てい るが、微妙に異なるドメインを 取得して送信します。 ✓ 忙しいときなどは意外と間違え やすい。 注釈: 筆者の観点で主要な手法を整理したものですが、網羅性を保証するものではありません。 ✓ 取引先や知人の実際のメールア カウントをパスワードを盗む等 でハッキングし、本人になりす ましてメールを送ります。 ✓ 送信元は本物であり、過去のや り取りの続きとして送られてく ることもあるため、最も見抜く のが難しい。

8.

Part 1 不審メールの手口を知る 軸3 : 心理的テクニック の例 攻撃者は受信者を欺くために、心理的なテクニックを巧みに利用してきます。 実際の攻撃は、 複数の原則を組み合わせてく ることが多いです。 原則 心理 不審メール攻撃における 例 返報性 与えられるとお返ししたくなる 「 特別クーポンを進呈します 。以下の URLからサイ トにログインしてください 」 コミットメントと一貫性 一度示した態度を貫きたくなる 「 先日のご注文の確認 」 社会的証明 周囲の行動を判断材料にする 「 多くのお客様が更新済みです 」 好意 好意のある相手の頼みを受け入れやすい 社長を名乗り「振り込んでください ★ 権威 権威ある立場の指示に従いやすい 警察・税務署・経営層・情報システム部 ★ 希少性 失うものに強く反応する 「 24 時間以内に対応しないと停止」 一体性 「身内」と感じる相手を信頼しやすい 「 全社員向けのご案内です 」 注釈:★ は、筆者が観測している攻撃で多用される原則 参考:影響力の武器[新版]:人を動かす七つの原理 ロバート・B・チャルディーニ (著), 社会行動研究会 (翻訳) 」

9.

Part 1 不審メールの手口を知る 日本企業で頻発するパターン の例 筆者の観測範囲では、偽契約書送付やサポートなりすまし詐欺、 が観測されている。 CEO詐欺など 契約書送付 サポート なりすまし 社長詐欺( CEO 詐欺/BEC) ✓ ✓ ✓ ✓ ✓ ✓ ✓ 取引先を装う ( 権威) 契約の件ということで行動を促す トメントと一貫性 ) 偽の認証ページへ誘導する ( コミッ 「 権威」と「希少性 ✓ ✓ 情報システム部 ・ 金融サービスの サポート を名乗る (権威 ) 本日中に更新しないとロック( 希少性) 偽の認証ページへ誘導する 経営層・役員になりすます( 権威/一体性) 極秘の送金を今すぐ( 希少性) LINE などのグループへ誘導することも 」などの様々なテクニックを組み合わせて いる

10.

Part 2 Defender の隔離とは何か

11.

Part 2 Defender の隔離とは何か 隔離通知メールと は? Microsoft のメール( Outlook/Exchange Online )を利用しており、管理者が隔 離通知をオンにしていると、以下のような隔離通知が届くことがあります。 実際のメール セキュリティの仕組みなどが 不審と判断したメールを隔離し、 それを教えてくれているんだ! 注釈:通知の送信元は [email protected]. com , security.microsoft.com/quarantine にサインイン する と確認できる

12.

Part 2 Defender の隔離とは何か 隔離の仕組み Microsoft Defender for Office 365 は、迷惑メール・フィッシング・マルウェア対策などの複数 フィルターで危険と判定したメールを、受信トレイではなく「隔離」領域に一時保管します。 事前防御 Phase 1 エッジプロテクション Phase 2 送信者 インテリジェンス Phase 3 メール フィルタリング ネットワーク調整 アカウント侵害検出 IP レピュテーション Email 認証 (SPF/DKIM/DMARC/ARC) Microsoft Defender ウイルス対策 ドメイン レピュテーション スプーフィング インテリジェンス ヒューリスティック クラスタリング ディレクトリーベースの エッジフィルター メールボックス インテリジェンス 機械学習 ZAP(ゼロ秒消去 ) バックキャスター 検出 ユーザー /ドメイン偽装 安全な添付ファイル 安全なリンク コネクタの強化された フィルター処理 一括フィルター処理 添付ファイルの 評判ブロック キャンペーン ビュー ・ ・ ・ ・ ・ ・ 管理者 隔離 ユーザ 隔離 トランスポート メールボックス ルール Phase 4 配信後の防御 ・ ・ ・ 危険度やポリシー(設定)に応じてユーザー通知される ものと、管理者のみが確認できるものに振り分けられる →全部がユーザーのところに通知が行くわけではない。 ※. 管理者が設定しているポリシーや購入しているライセンスによって挙動は異なります。 参考: Microsoft Defender for Office 365 の脅威保護スタックのステップ バイ ステップ -Microsoft Defender for Office 365 | Microsoft Learn 。

13.

Part 2 Defender の隔離とは何か 隔離される主な理由 隔離理由は前章で説明した「軸 1」や「 軸2」 に対応して 理解すると理解が進み ます。隔離理由事に、ユーザーが対応できる範囲が異なります。 隔離理由 内容 規定の対応者 High confidence phish 高い確度でフィッシングと判定 管理者 Phish フィッシングの可能性ありと判定 管理者/ユーザー Malware ウイルス・不正プログラムを検知 管理者 Spoof 送信者認証の失敗等でアドレス偽装を検知 管理者/ユーザー User impersonation 保護対象の役員・従業員への表示名なりすまし 管理者/ユーザー Domain impersonation 保護対象ドメインに類似したドメイン 管理者/ユーザー Spam / Bulk 迷惑メール/大量一斉送信メール 管理者/ユーザー 注釈:管理者設定のメールフロールールや Safe Attachments で隔離される場合もある

14.

Part 2 Defender の隔離とは何か 余談:メールセキュリティベンチマーキングレポート メールセキュリティベンチマーキングによると、 Defender は評価されたセキュアメールゲート ウェイ( SEG)の中で最も深刻度の高い脅威の見逃し率が低かったそうです。(設定による) 図表:深刻度の高い脅威の見逃し率( 26 年5月~7月のSEG比較) 参考: Latest Microsoft Defender email security benchmarking insights | Microsoft Security Blog

15.

Part 3 隔離画面での見分け方

16.

Part 3 隔離画面での見分け方 Step 2 トリアージ (仕分け) Step 1 通知の真偽確認 隔離メールの確認方法 Step 3 詳細確認 1 2 3 4 5 隔離通知への対応は3ステップで紹介します。原則は「必要なものだけ確認し、 迷ったらリリースせず報告」 Step 1 通知の真偽確認 ✓ 隔離通知そのものを装う偽メールがあ る。 ✓ 送信元とリンク先を確認し 、迷ったら 通知内のリンクを使わず直接ポータル へ。 Step 2 トリアージ (仕分け) ✓ 件名・送信者・ 隔離理由で仕分ける ✓ 明らかに不要な広告等は何もしない (自 動削除に任せる )。 Step 3 詳細確認 1 隔離理由 2 送信者ア ドレス 3 認証結果 4 本文・リ ンク・添付 5 ヘッダー ・送信元 IP ✓ 判断がつかないメールだけ、隔離理由 ・送信者アドレスなど 5点を精査 。 ✓ Phish 系は自己判断でリリースしない 。 ※ 本資料は一般的な知識の情報提供を目的とした教育用の例です。隔離メールの実際の操作可否・不審メールの報告手順は組織のポリシーによって異なりま 実務では必ず所属組織の社内ルールおよび情報システム部門 ・セキュリティ部門の指示に従ってください 。 す。

17.

Part 3 隔離画面での見分け方 Step 1 :通知メール自体を疑う Step 1 通知の真偽確認 隔離通知を装ったフィッシングメールも確認されている ル自体を疑うことが大事です。 Step 2 トリアージ (仕分け) Step 3 詳細確認 1 2 会社の管理者が自社のロゴを設定してい る場合は自社のロゴになっているか? リンク先は正しいか? security.microsoft.com/quarantine (ブックマーク推奨) 4 ため、まずは通知メー 正規の送信元か? 迷ったらリンクを踏まず 3 へ直接アクセス ※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。 5

18.

Part 3 隔離画面での見分け方 Step 2 : トリアージ(仕分け) Step 1 通知の真偽確認 Step 2 トリアージ (仕分け) Step 3 詳細確認 1 2 件名や送信者を確認し、広告メールなど明らかに不要だったら何もしなくて大 丈夫です。メールは管理者が設定した日数で自動削除されます。 送信元 自分に関係ない広告メールだったら 無視して大大丈夫! 件名 ※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。 3 4 5

19.

Part 3 隔離画面での見分け方 Step 1 通知の真偽確認 Step 3 :詳細確認 Step 2 トリアージ (仕分け) Step 3 詳細確認 1 2 3 4 5 ハイレベルではあるが、詳細を確認することも考えられる。 判断がつかなけれ ば管理者へ相談する ことも検討する。また、社内ルールは必ず厳守する。 # 確認ポイント 見るもの 主に見抜けるもの 1 隔離理由 画面上部に表示される隔離理由 ※見分けるための前提 2 送信者アドレス 表示名と実アドレス、 ①偽装 ②類似アドレス ・ 表示名詐称 3 認証結果 SPF / DKIM / DMARC ①偽装 4 本文・リンク・添付 URL・ QRコード・拡張子・文面 全て 5 メール以外での本人確認 メール以外の手段で送信元に確認する 全て Reply -To ※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。

20.

Part 3 隔離画面での見分け方 Step 1 通知の真偽確認 Step 3 -1 :隔離理由 Step 2 トリアージ (仕分け) メール件名 隔離されている理由をまずは確認 ※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。 Step 3 詳細確認 1 2 3 4 5

21.

Part 3 隔離画面での見分け方 Step 1 通知の真偽確認 Step 3 -2 :送信者アドレス Step 2 トリアージ (仕分け) メール件名 ✓ ✓ ✓ ✓ ✓ 表示名と実アドレスのドメインが一致しているか Reply -ToがFrom と異なっていない か 知っている名前なのにフリーメール →表示名詐称 数字・ハイフン・余分な文字列の混入 →類似アドレス 正規名.別ドメイン .com の形→サブドメイン偽装 ※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。 Step 3 詳細確認 1 2 3 4 5

22.

Part 3 隔離画面での見分け方 Step 1 通知の真偽確認 Step 3 -3 :認証結果 Step 2 トリアージ (仕分け) メール件名 ✓ SPF:送信サーバーが、 From ドメインの正規の送信元か ✓ DKIM: 電子署名で、メール内容が改ざんされていないか ✓ DMARC: 上記2つを、ドメイン所有者のポリシーで総合判定 →すべて Pass でも①類似アドレス・表示名詐称や③乗っ取りは排除できない →いずれかが Fail なら②スプーフィングの可能性が強く示唆される ※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。 Step 3 詳細確認 1 2 3 4 5

23.

Part 3 隔離画面での見分け方 Step 1 通知の真偽確認 Step 3 -4 :本文・リンク・添付 Step 2 トリアージ (仕分け) メール件名 例えば URL や添付ファイル( Attachments )の場合は脅威があるか確認する。 また 、 URL やメール本文( Email preview )が正しいかを確認する。 ※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。 Step 3 詳細確認 1 2 3 4 5

24.

Part 3 隔離画面での見分け方 Step 3 -5 : メール以外での本人確認 Step 1 通知の真偽確認 Step 2 トリアージ (仕分け) Step 3 詳細確認 1 2 3 4 前章で紹介した「 ③アカウント 乗っ取り 」 は、 隔離をすり抜けや すく、見分け が難しい。メール以外での本人確認が確実です。 金銭が絡むものは 本人確認 をした方がいい 01 送金・口座変更・重要情報の開示・チャットグループへの招待 攻撃者の次の一手 の前に確認する 02 LINE などへの誘導や、 QRコードでスマートフォンへ移す 確認の方法 は相手によって異なるが、社内名簿や名刺の連絡先など信頼性の高いものを利用 03 名刺や社内名簿にある連絡先へ電話で確認する など メールに書かれた連絡先ではなく、信頼できる情報源の連絡先で確認する 5

25.

Part 3 隔離画面での見分け方 隔離メールの開放 本当に必要なメールの場合且つ「マルウェア」などの判定がなされていない メールはユーザーによって隔離メールの開放ができるケースが多いです。 開放 メールの開放は自社のルールに従い、慎重に実施してください。

26.

まとめ 管理者の設定によっては、不審と判断されたメールが隔離され通知されることがある 隔離通知対応の大前提は自分の所属組織のルールに従う 通知メール自体の真偽をまず確認する( 不要なメールは何もしない 迷ったら ブックマークからアク でよい 。 精査するのは判断がつかないものだけ Phish 系・送金や情報開示を求めるメールは自己判断でリリースしない セス )