会社のPCでMicrosoft Defenderから端末保護スコアの改善通知が届いた際、何を確認すればよいのか戸惑うことがあります。この通知はセキュリティ設定の脆弱性を示唆するものですが、単純に設定を有効にするだけでは社内基準と合わない場合があります。本記事では、通知の内容を正しく解釈し、会社のセキュリティポリシーと照らし合わせながら適切に行動するための確認ポイントを解説します。特に、Windowsのセキュリティベースライン、監査設定、ファイアウォール、時刻同期、ローカル設定に焦点を当てます。
【要点】この記事で確認すること
- 最初に見る場所: Microsoft 365 Defenderポータル(security.microsoft.com)の「端末保護スコア」、またはWindowsセキュリティアプリの「セキュリティの概要」
- 切り分けの軸: ①社内のセキュリティベースラインとの差分、②ローカル設定とグループポリシー(またはIntune)の競合、③監査ログや時刻同期の状態
- 注意点: 会社PCでグループポリシーやMDMにより管理されている場合、ローカルでの設定変更は元に戻される可能性があります。必ず管理者に確認してから対応してください。
ADVERTISEMENT
目次
1. 端末保護スコア改善通知の概要と目的
端末保護スコアの改善通知は、Microsoft Defenderが端末のセキュリティ状態を評価し、推奨される改善項目をリストアップしたものです。スコアは0~100%で表示され、100%に近いほどセキュリティが堅牢と見なされます。通知は主に以下のような項目に対して届きます。
- ファイアウォールの有効化またはルールの最適化
- リアルタイム保護の有効化
- ウイルス対策シグネチャの最新化
- 監査ポリシーの構成(ログ記録の有効化など)
- 時刻同期の確認(NTP設定)
- セキュリティベースラインとの準拠
通知を受け取ったら、まずはその内容を詳細に確認しましょう。改善項目には「重要度」が表示される場合があり、優先順位の参考になります。
通知の表示場所と確認手順
- ブラウザで Microsoft 365 Defenderポータル にアクセスします。
- 左メニューから「エンドポイント」→「脆弱性管理」→「推奨事項」を選択します。
- 端末保護スコアの改善に関連する推奨事項が一覧表示されます。各項目の「状態」や「影響を受ける端末」を確認します。
- オンプレミスの端末の場合は、Windowsセキュリティアプリを開き、「盾」アイコン→「セキュリティの概要」で現在のスコアと改善項目を確認できます。
2. 通知が示す具体的な改善項目の確認方法
通知に記載された改善項目は、多くの場合、以下のカテゴリに分類されます。それぞれの確認方法と社内基準との比較ポイントを説明します。
ファイアウォール設定
Microsoft Defenderファイアウォールが無効になっている、またはルールが不完全である場合に改善通知が出ます。まず、コントロールパネル → Windows Defender ファイアウォール → ファイアウォールの有効化/無効化で現在の状態を確認します。会社のベースラインでは「有効」が標準ですが、一部の業務アプリケーションのために特定のポートが開放されている場合もあります。改善通知が「ファイアウォールルールが未構成」を示す場合、許可ルールと拒否ルールのバランスを確認しましょう。
時刻同期(NTP)設定
端末のシステム時刻が大きくずれていると、認証やログ記録に影響が出るため、改善対象になります。確認するには、設定 → 時刻と言語 → 日付と時刻 → 時刻の自動設定が「オン」になっているか確認します。さらに、コマンドプロンプトで w32tm /query /status を実行し、ソースが社内のNTPサーバー(例:time.company.local)を指しているか確認しましょう。外部の公開NTPサーバーを使用している場合、社内ポリシーに合致しない可能性があります。
監査ポリシーの設定
高度な監査ポリシーが有効でない場合、改善通知が届きます。具体的には、secpol.msc(ローカルセキュリティポリシー)→ セキュリティの設定 → 詳細な監査ポリシーの構成で、ログオンイベントやプロセス作成などの監査が有効になっているか確認します。会社の基準では「成功」と「失敗」の両方を監査することが多いですが、業務への影響を考慮して一部のみ有効になっている場合もあります。その場合は、通知通りの設定に変更せずに管理者に報告します。
3. 改善項目と会社のセキュリティベースラインとの比較
端末保護スコアの改善通知は、Microsoftが推奨する一般的なセキュリティ設定に基づいています。しかし、会社独自のセキュリティベースライン(例:Microsoft 365 Business Premiumの標準ベースラインや、社内でカスタマイズしたGPO)と異なる場合があります。以下の表で、代表的な項目を比較します。
| 改善項目 | Microsoft推奨設定 | 会社基準の例 | 確認すべきポイント |
|---|---|---|---|
| ファイアウォール:状態 | 有効 | 有効(ただし特定のポートは許可) | ローカルルールがGPOで上書きされていないか |
| 監査:ログオンイベント | 成功と失敗を監査 | 失敗のみ監査(成功はノイズが多いため) | イベントビューアで実際のログ量を確認 |
| 時刻同期:NTPサーバー | 自動(time.windows.com) | 社内NTPサーバー(例:ntp.company.local) | w32tm /query /source で確認 |
| セキュリティベースライン:適用 | 全ての推奨設定を適用 | 業務に必要な例外を許可 | 適用されているGPOまたはIntuneポリシーの一覧 |
この表を参考に、改善通知の各項目が会社の基準と一致しているかどうかを判断します。もし乖離がある場合は、会社の基準が優先されるべきです。
4. ローカル設定とグループポリシーの整合性確認
会社のPCは、多くの場合Active DirectoryグループポリシーやMicrosoft Intuneで管理されています。そのため、ローカルで設定を変更しても、次回のポリシー更新で上書きされることがあります。改善通知が届いたからといって、すぐにローカル設定を変更するのは避けてください。
グループポリシーの結果を確認する方法
コマンドプロンプトを管理者として開き、gpresult /h C:\report.html を実行すると、適用されているポリシーの詳細がHTMLレポートとして出力されます。このレポートを開き、「セキュリティ設定」のセクションでファイアウォールや監査ポリシーの設定値がポリシーで強制されているか確認します。もし「GPOで設定済み」と表示されていれば、ローカル変更は無効です。
Intune管理の場合の確認方法
Intuneで管理されている端末は、設定 → アカウント → 職場または学校にアクセスからIntuneの状態を確認できます。また、Microsoft Intune管理センター(endpoint.microsoft.com)で対象端末の「デバイス構成」プロファイルを確認することで、適用されているセキュリティポリシーが分かります。ただし、一般ユーザーは管理センターへのアクセス権がない場合が多いので、その場合は管理者に問い合わせてください。
5. 失敗しがちな対応パターン
改善通知を受け取った際に、以下のような対応は避けるべきです。
- すべての推奨設定を無条件で有効にする:会社のベースラインと矛盾する設定を有効にすると、業務アプリケーションが動作しなくなる、または監査ログが膨大になりストレージを圧迫する可能性があります。
- 通知を無視する:改善通知はセキュリティ上のリスクを示しているため、放置は推奨できません。少なくとも内容を確認し、管理者に報告しましょう。
- 設定を「無効」にして通知を消す:一部のユーザーが、改善項目を無効化することでスコアを上げようとすることがありますが、これは根本的な対策になりません。スコアの数値だけを気にするのではなく、実際のセキュリティ状態を改善する必要があります。
正しい対応は、通知内容を正確に把握し、会社の基準との差分を管理者に伝えることです。
6. 管理者へ報告すべき情報
管理者に報告する際は、以下の情報を含めると、迅速な対応が期待できます。
- 改善通知のスクリーンショット:通知が表示された画面をキャプチャして添付します。
- 影響を受ける端末名とユーザー名:複数端末で発生している場合は一覧化します。
- 現在の設定値と、会社のベースラインとの差分:例えば「ファイアウォールが無効になっているが、GPOでは有効が強制されているはず」など。
- 試した対応と結果:ローカルで変更を試みたがポリシーで上書きされた、などの情報。
- 予想される影響:この設定を変更した場合に、どの業務に支障が出る可能性があるか(例:特定の通信が遮断されるなど)。
報告は、社内のヘルプデスクチケットシステムやメールで行うとよいでしょう。
7. よくある質問
Q1. 改善通知のスコアを100%にする必要がありますか?
必ずしも100%を目指す必要はありません。会社のセキュリティポリシーが100%未満でも十分と判断している場合があります。重要なのは、会社の基準と比較して不必要なリスクが存在しないかどうかです。100%を目指すと、業務に影響が出る可能性もあるため、バランスが大切です。
Q2. 改善通知が頻繁に届く場合の対処法は?
頻繁に通知が届く場合、対象の端末が何らかの理由で設定を維持できていない可能性があります。例えば、レジストリの競合や、複数の管理ツールが干渉しているケースがあります。その場合は、イベントビューアで関連するエラーを確認し、管理者に調査を依頼してください。
Q3. ローカル設定を変更しても、すぐに元に戻るのはなぜですか?
グループポリシーやIntuneの更新間隔(通常90~120分)で設定が再適用されるためです。変更を恒久的に適用したい場合は、管理者がポリシーを修正する必要があります。
まとめ
端末保護スコアの改善通知は、セキュリティ向上のための重要なシグナルですが、会社の運用ルールを無視して設定を変更するのは危険です。まずは通知内容を詳細に確認し、会社のセキュリティベースラインと比較した上で、差分を管理者に報告してください。ローカル設定とグループポリシーの整合性を確認し、必要に応じてポリシーの変更を依頼することが、長期的なセキュリティ維持につながります。慌てずに、一歩ずつ適切な対応を心がけましょう。
超解決 第一編集部
疑問解決ポータル「超解決」の編集チーム。正確な検証と、現場視点での伝わりやすい解説を心がけています。
Office・仕事術の人気記事ランキング
- 【神技】保存せずに閉じたExcel・Wordファイルを復元する!消えたデータを復活させる4つの救出法
- 【Outlook】添付ファイルが「Winmail.dat」に化ける!受信側が困らない送信設定
- 【Excel】文字が入っているセルの「個数」を数える!COUNTA関数の簡単な使い方
- 【Word】差し込み印刷で数字の桁を整える!金額にカンマ(桁区切り)を入れる設定
- 【Teams】メッセージを「保存済み」にして後で読む!重要なチャットをブックマークして整理する技
- 【Outlook】予定表の「祝日」が表示されない!最新カレンダーの追加と二重表示の修正手順
- 【Copilot】「サービスに接続できません」エラーの原因切り分けと対処法
- 【PDF】PDFに入力した文字の「フォント・サイズ・色」を変更するプロパティ設定
- 【Word】校閲機能の基本!赤字(変更履歴)とコメントで修正を見える化する
- 【PDF】結合するPDFの「用紙サイズ」がバラバラな時、すべてを「A4サイズ」に強制リサイズしてから結合する
