許可のないアクセスからデータを守る

Information ProtectionとCompliance

Entra ID

Microsoft Information Protection(MIP)とMicrosoftのその他のコンプライアンス製品で、情報漏えいを防ぎ、自社のセキュリティポリシーを満たせます。

Entra ID
Entra ID
Microsoftのサービスにも、他社のサービスにもある機密データ

Microsoft Information Protectionでデータの主導権を保つ

毎年、攻撃や手違いによって数十億件のデータレコードが外部に露出しており、公表されていない漏えいの件数はわかりません。Microsoft Information Protection(MIP)は、それぞれの攻撃経路に応じた答えを持つ専門的な製品群をまとめたものです。個々の製品は互いにかみ合い、積み重なって働きます。Microsoft 365の他の要素とは当然のように統合されますが、それ以外のサービスやシステムにあるデータも守ります。

Webcast Fridayで見るMicrosoft Information Protection

Webcast Fridayシリーズでは、コンプライアンスの専門家が最新のトピックを定期的に取り上げています。
AIPからTeamsへのUnified Labeling

AIPからTeamsへのUnified Labeling

Unified LabelingとMicrosoft 365 Groupsの統合により、Office 365環境全体を保護し管理するための包括的なポリシーを、一貫した方法で作成し、設定し、自動的に適用できる統一の仕組みが整いました。デバイス、アプリケーション、クラウドサービス、オンプレミスをまたいで機能します。
Igniteの振り返り:Modern CollaborationとCommunication

Data Loss Preventionでデータの流出を防ぐ

データの流出や盗難に見舞われる企業は増え続けています。とりわけ深刻なのは、機密データが誤った相手の手に渡る場合です。Data Loss Preventionは、E5サブスクリプションで利用できるMicrosoft Information Protectionの製品ファミリーに含まれます。Microsoft 365 Compliance CenterでData Loss Preventionのルールを設定すれば、Microsoft 365内の機微な情報を特定し、監視し、自動的に保護できます。その全体像をご紹介します。
Microsoft Information Protection

Microsoft Information Protection

データ漏えいの分野で、Microsoftはかつて複数の独立した製品を提供していました。RMSの後継であるAzure Information Protection(AIP)、Data Loss Prevention(DLP)、Windows Information Protection(WIP)、そしてWindows以外の端末向けにIntuneをベースにしたWIP相当の機能です。Microsoftがこれらの断片をMicrosoft Information Protection(MIP)という1つの全体へまとめ上げる筋道をご紹介します。

機密データをどこにあっても守る

Sensitivity Labels

どのデータに追加の保護が必要かを見極める出発点がSensitivity Labelsです。機密データがどこで扱われているかを把握できます。目に見えるマークは機密性への意識を生み、どこで注意が要るのかをユーザーに伝えます。さらに目に見えないマークによって、組み込みの暗号化やトラッキング、他のMIP機能の狙いを定めた適用といった自動的な保護が可能になります。

Endpoint DLP

Endpoint DLPでは、どのアプリケーションやサービスで機密データを扱ってよいかを定められます。Windows 11に組み込まれているため追加のソフトウェアは不要で、端末上で直接動きます。たとえば、どの分類のデータを誰が印刷できるか、USBメモリーにコピーできるか、他社のクラウドサービスへアップロードできるかを決められます。Endpoint DLPはこれらの操作を監視するだけにとどめることも、遮断することもでき、ユーザーへの警告表示も選べます。

Office DLP

Office 365とTeamsは、同僚や社外の相手とデータを共有するのを簡単にします。ただしリンクが誤った相手に渡れば、データへのアクセスもそのまま渡ります。メールでも、宛先リストに余計なアドレスが紛れ込むのはよくあることです。オートコンプリートを使って確認を怠れば、それだけで起こります。そこで働くのがOffice DLPです。データの分類とシステムの設定に応じて、意図しない相手への機密データの共有や送信を遮断するか、ユーザーに明示的な確認を求めます。

Bring your own Key (BYOK)

Microsoft 365上のデータは原則として複数の層で暗号化されています。データセンターのサーバーにおけるBitLockerのディスク暗号化から、テナント固有の鍵によるサービス暗号化までが含まれます。ただし、これですべてのコンプライアンス要件を満たせるわけではありません。グループ企業の内規、法令、取引先からの要求によるものもあります。その場合は、使用する鍵を自ら生成し、管理する必要があります。BYOKの仕組みは、サービス暗号化(Customer Key:Exchange、SharePoint Online、Teams)、暗号化を伴うSensitivity Labels、Azure上のデータに対して利用できます。

Microsoft Cloud App Security (MCAS)

ユーザーがどのクラウドサービスを使い、そこでどんなデータが扱われているのか。Cloud App Securityはその全体像を示し、主導権を取り戻させます。MCASは、セキュリティ要件を満たさない端末への機微なデータのダウンロードと、必要な承認レベルに達していないサービスへのアップロードを遮断します。疑わしいケースを通知し、リアルタイムで管理者が手動で介入することもできます。