「Microsoft 365のDLP設定、とりあえずPurview開いたけど意味がわからなくて閉じた」という経験、ありませんか?
M365DLP設定に着手しようとした社内SEが、最初につまずくのはだいたいここです。
- ポリシーを作ったはいいが、何をどの範囲に適用すればいいかわからない
- テスト無しで有効化してしまい、正常なメールまでブロックされてヘルプデスクが炎上した
- 設定したまま放置していたら、誤検知だらけで現場から「うるさいから無効にしてくれ」と言われた
こういう状況になってしまうのは、設定スキルの問題ではなく「順番」の問題です。
自分も最初はまったく同じところで詰まりました。情報漏洩対策が必要なのはわかっていても、設定を間違えて業務を止めてしまうのが怖くて、なかなか手が動かせなかったんです。
実際に試してわかったのは、最初にやるべきことは非常にシンプルだということです。全社に一気に適用するのではなく、まずは影響範囲の少ない「特定の情報」と「テスト部署」から始める。これだけで、失敗のリスクは大きく下がります。この記事では、その手順をテンプレート付きで解説します。
Microsoft 365 DLPとは?社内SEが知るべき基本
結論:情報資産を守る「自動の門番」です
Microsoft 365 DLP(データ損失防止)は、組織内の重要な情報がメール・Teams・SharePointなどを経由して意図せず外部に漏れてしまうのを防ぐための仕組みです。手動チェックには限界があるため、この「自動の門番」をシステム側で設置しておくことが、現実的な対策になります。
情報漏洩リスクとDLPの重要性
ヒューマンエラーは、情報漏洩の主要な原因のひとつです。
- 宛先を間違えたメール誤送信
- SharePointの共有設定ミス
- 個人所有のUSBメモリへのデータコピー
DLPは、こうした「うっかりミス」をシステムが自動で検知して未然に防ぐ、最後の砦として機能します。
実際にあった失敗の話
これは自分が関わった案件ではないのですが、よく聞く話として紹介します。
SharePointの外部共有設定をデフォルトのままにしていた結果、営業部が顧客リストを「リンクを知っている全員が閲覧可能」な状態で共有し続けていた、というケースがあります。誰も意図していなかったのですが、設定上は誰でもアクセスできる状態でした。DLPとアクセス制御が機能していれば、こうした事態は防げます。「うちは大丈夫」と思っていても、設定を見直してみると似たような状況になっていることは珍しくないです。
Microsoft 365 DLPで何ができるのか?
具体的には、以下のような制御が可能です。
- 検知: マイナンバーやクレジットカード番号など、定義済みの機密情報を自動で認識します。
- 警告: ユーザーが機密情報を外部に送信しようとした際に、画面上に警告メッセージ(ポリシーヒント)を表示します。
- ブロック: 外部への共有や送信そのものを完全にブロックします。
- 通知: ポリシー違反が検知された場合、管理者や情報セキュリティ担当者に自動でメール通知します。
- レポート: どのような違反が、誰によって、どれくらい発生しているかを可視化します。
DLP設定前の準備|情報資産の特定とポリシー策定
結論:設定作業より「何を守るか」の定義が9割
いきなり設定画面を開くのは失敗のもとです。最初に「何を」「どこで」「どうやって」守るかを明確に定義することが、DLPプロジェクトの成否を分けます。
保護対象の洗い出し
まずは守るべき情報の種類をリストアップします。
- 個人情報(マイナンバー、顧客の氏名・住所)
- 財務情報(決算情報、見積書)
- 技術情報(設計図、ソースコード)
- 営業秘密(顧客リスト、販売戦略)
保管場所の特定
次に、それらの情報がどこに保存されているかを確認します。
- Exchange Online(メール)
- SharePoint Online(社内ポータル、ファイルサーバー)
- OneDrive for Business(個人の業務フォルダ)
- Microsoft Teams(チャット、チーム内のファイル)
ポリシーの設計
対象と場所を整理できたら、ルールの設計に入ります。
社内ルールに基づくDLPポリシーの設計方法【テンプレ付】
このシートを使って、関係者と合意形成するところから始めましょう。
| 保護対象 | 保管場所 | 検出ルール | アクション | 適用範囲 |
|---|---|---|---|---|
| 個人情報 | Exchange, SharePoint, OneDrive, Teams | 機密情報の種類「日本のマイナンバー」が1件以上含まれる | 外部共有をブロックし、ユーザーに通知 | 全ユーザー |
| 財務情報 | SharePoint(経理部サイト) | キーワード「社外秘」「Confidential」を含む、かつファイル拡張子が .xlsx | 外部共有時にユーザーへ警告を表示 | 経理部 |
| 顧客リスト | SharePoint(営業部サイト) | ドキュメントのプロパティが「機密度:高」 | 外部共有をブロックし、管理者に通知 | 営業部 |
関連記事:社内SE向けAI利用ガイドライン|情報漏洩を防ぐ実務ルールとテンプレート
実践!Microsoft 365 DLP設定手順
準備が整ったら、いよいよ設定です。Microsoft Purviewコンプライアンスポータルからウィザード形式で進められます。
1. DLPポリシーの作成とテンプレート活用
- 場所:
Microsoft Purviewコンプライアンスポータル>データ損失防止>ポリシー - 手順:
1. + ポリシーの作成 をクリックします。
2. カテゴリから プライバシー を選択し、日本の個人情報保護法 (APPI) などのテンプレートを選ぶと、基本的な設定が自動で投入されるので効率的です。
3. 今回は カスタム ポリシー でゼロから作成する手順を解説します。
2. 適用範囲(ユーザー・サイト・アプリ)の定義
- 場所: ポリシー設定ウィザードの
管理単位と場所 - 手順:
1. ポリシーを適用する場所(Exchange、SharePoint、OneDriveなど)を選択します。最初は対象を絞るのがおすすめです。
2. 特定のユーザーやグループを除外・指定することも可能です。テスト段階では、IT部門のメンバーなど影響範囲が把握できるユーザーのみを対象に設定しましょう。
3. 条件(機密情報の種類・キーワード)の設定
- 場所:
ポリシー設定>ルールの作成またはカスタマイズ - 手順:
1. 条件の追加 をクリックし、コンテンツに含まれる を選択します。
2. 機密情報の種類 を選ぶと、「クレジットカード番号」「日本の運転免許証番号」など、Microsoftが事前に定義した約300種類の識別子を利用できます。 3. 特定のキーワード(例:「社外秘」)や正規表現も条件として設定可能です。
4. アクション(ブロック・警告・暗号化)と通知の設定
- 場所:
ポリシー設定>アクション - 手順:
1. アクションの追加 をクリックし、コンテンツへのアクセスを制限するか、コンテンツを暗号化する を選択します。
2. Microsoft 365 の場所にあるコンテンツ の項目で、組織外のすべてのユーザー を選択し、コンテンツへのアクセスをブロックする を選ぶのが最も一般的な設定です。
3. ユーザー通知 を有効にし、ポリシーヒントをカスタマイズすると、なぜブロックされたのかがユーザーに伝わりやすくなります。
例:「このファイルにはマイナンバーが含まれているため、社外への共有はブロックされました。」
⚠️ よくある落とし穴: ユーザー通知をデフォルトのままにすると、専門的すぎてユーザーが理解できません。「なぜブロックされたのか」「どうすればよいか」が一目でわかるシンプルな日本語に書き換えておくことを強くおすすめします。
5. ポリシーテストと展開のベストプラクティス
- 場所:
ポリシーモード - 手順:
1. 最重要: 最初は必ず 最初にテストする を選択します。
2. ポリシー ヒントをテスト モードで表示します を選択すると、ユーザー画面に警告は出ますが、実際のブロックはされません。ユーザーの反応を確認したい場合に有効です。
3. まずは1〜2週間テストモードで運用し、意図しない検知(誤検知)がないかログで確認します。
4. 問題がなければ、ポリシーを編集して すぐに有効にする に切り替えます。
⚠️ よくある落とし穴: いきなり「すぐに有効にする」で全社展開すると、正常な業務までブロックしてしまい、ヘルプデスクへの問い合わせが殺到します。必ずテストモードから始めて、段階的に展開してください。
実際に試してみた結果
- かかった時間: 初回のポリシー設計(関係者との合意形成含む)に約3時間、設定作業自体は1時間程度でした。
- 削減できた時間: 月次のアクセス権棚卸し作業が、レポート機能で可視化されたことで約2時間 → 30分程度に短縮できました(環境や組織規模によって異なります)。
- 詰まったポイント: 誤検知の調整が想定より手間でした。特に「社外秘」キーワードが営業日報にまで反応してしまい、条件の絞り込みに時間がかかりました。
- 正直な感想: 最初のポリシー設計が一番しんどかったです。設定画面自体はウィザード形式で迷いにくいのですが、「何をどの粒度で守るか」を社内で合意するプロセスが本質的な作業だと感じました。
結論(社内SEならこう使う)
まず「個人情報(マイナンバー)の外部共有ブロック」1本だけをテストモードで動かすことから始めるのが現実的です。誤検知の感触をつかんでから、徐々にポリシーを追加していくほうが、現場の反発も少なく運用が安定します。
DLPポリシーの効果的な運用と改善サイクル
結論:DLPは「設定して終わり」ではなく「育てていく」もの
一度設定したポリシーも、ビジネスの変化に合わせて見直しが必要です。定期的な監視と改善のサイクルを回しましょう。
監視とレポート分析(Check)
データ損失防止>アクティビティ エクスプローラーで、どのファイルがどのルールに一致したかを確認します。- レポート機能を使い、「どの部署で違反が多いか」「どのポリシーが頻繁にトリガーされているか」を月次で分析します。
誤検知の調整とポリシーの改善(Action)
- 誤検知の例: 「単価」というキーワードが、関係のない営業日報にまで反応してしまう。
- 改善策: 条件に「ファイルの種類がExcelである」「”見積書”という単語も含む」といった絞り込みを追加して、検知の精度を高めます。
- 特定の部署で意図しない共有が多い場合は、その部署向けにポリシーを強化したり、個別に注意喚起を行ったりすることも有効です。
よくあるDLP設定の課題と解決策
DLP運用で直面する課題は、主に「誤検知」と「ユーザーの反発」の2つです。
| 課題 | 解決策 |
|---|---|
| 誤検知が多い | ・条件を具体的に絞り込む(キーワード+ファイル形式など)。 ・特定のSharePointサイトや正規の業務フローを除外設定する。 ・検出インスタンス数(例:個人情報が3件以上の場合に検知)を調整する。 |
| ユーザーから不満が出る | ・ポリシーヒントを分かりやすい言葉でカスタマイズする。 ・設定前に「なぜDLPが必要か」という目的とルールを全社に周知する。 ・業務上必要な場合にブロックを一時的に解除できる「オーバーライド」の仕組みを検討する。 |
⚠️ よくある落とし穴: ユーザーに何も説明せずにブロック機能だけを有効にすると、「IT部門が仕事を邪魔している」と受け取られてしまいます。セキュリティは全社で取り組むべき課題であるため、目的とルールの事前周知はセットで行いましょう。
まとめ|M365DLP設定は「準備8割・設定2割」
M365DLP設定で失敗しないためのポイントをまとめます。
- 成功の鍵: 「準備」「段階的な導入」「継続的な改善」の3点です。
- 最初の一歩: 「個人情報(マイナンバー)の外部共有ブロック」など、リスクが明確で範囲が絞れるものから始めましょう。
- ゴール: 完璧なポリシーを一度に作るのではなく、運用しながら自社に最適化していくことが長続きするコツです。
まずはテストユーザーを対象にした1本のポリシーから動かしてみてください。動いているのが確認できれば、あとは少しずつ広げるだけです。
関連記事:社内SE向けAI利用ガイドライン|情報漏洩を防ぐ実務ルールとテンプレート
関連記事:【実践編】社内SE専用AIアシスタントの作り方|GPTsでマニュアル検索を効率化する

