この記事では、quarantine@messaging.microsoft.comから「Microsoft 365 セキュリティ: 検疫にメッセージがあります / Microsoft 365 security: You have messages in quarantine」などという件名でメール隔離通知が来たらどうするかという内容を整理したいと思います。1プレゼン資料も別途公開しているので、そちらも併せてみていただけたら幸いです。
⚠️ はじめにお読みください
この記事は、あくまで一般的な知識の情報提供を目的とした「例」です。隔離メールに対して実際にどのような操作(プレビュー・リリース・削除・報告など)が許可されているか、また不審メールを発見した際の報告手順は、組織ごとのポリシーによって異なります。実際の対応にあたっては、必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。
Part 1. 不審メールの手口を知る
メール攻撃を正しく見抜くには手口を知ることが有効です。いろんな整理の仕方がありますが、ここでは、軸1:目的(攻撃者は最終的に何を得ようとしているか) × 軸2:送付方法(そのメールは技術的にどのように送られているか) × 軸3:テクニック/シナリオ(どのような心理で受信者を動かそうとしているか)の観点で整理しました。
軸1:攻撃目的の例(5種類)
攻撃メールの目的は様々ですが、経験上、次の5種類に整理すると分かりやすいかと思います。
| シナリオ | 手口 | 目的 |
|---|---|---|
| A. フィッシング | 偽サイトへ誘導しID・パスワードを入力させる | 認証情報の詐取 |
| B. マルウェア感染 | 添付ファイルや悪意あるリンクを実行させる | 端末・ネットワークの侵害、遠隔操作 |
| C. ビジネスメール詐欺(BEC) | 取引先・上司になりすまして送金や口座変更、機密情報の開示を指示する | 金銭・情報の詐取 |
| D. 情報収集(偵察) | 開封確認・返信から組織情報を収集する | 次の攻撃への準備 |
| E. 恐喝・脅迫 | 「個人情報や不名誉な映像を握っている」等と主張し、公開しないことと引き換えに金銭を要求する(セクストーション等) | 金銭の詐取(心理的圧迫) |
軸2:送付方法の例(3種類)
軸の2つ目は、そのメールは技術的にどのように送られているかという観点です。ここでは、次の3種類に整理します。
軸3:テクニック/シナリオの例(心理的操作の7原則)
軸1・軸2がどのような組み合わせであっても、メール本文の中では受信者に行動を起こさせるための心理的な仕掛けが使われています。攻撃者の多くは、心理学者ロバート・チャルディーニが提唱した「影響力の武器」における7つの原則(原著の6原則に、新版で追加された「一体性」を加えたもの)を利用しています。★は、私が観測している攻撃で多用される原則です。
| 原則 | 心理 | フィッシングでの具体例 |
|---|---|---|
| 返報性 | 何かを与えられるとお返しをしたくなる | Amazonを名乗る人「特別クーポンを進呈します」 |
| コミットメントと一貫性 | 一度示した行動・態度を貫きたくなる | 「先日のご注文の確認」 |
| 社会的証明 | 周囲の行動を判断材料にする | 「多くのお客様が更新されています」 |
| 好意 | 好意を持つ相手の頼みは受け入れやすい | 社長を名乗る人「お金を振り込んでください」 |
| ★権威 | 権威ある立場からの指示に従いやすい | 警察・税務署・弁護士・経営層・情報システム部を名乗る人 |
| ★希少性 | 手に入りにくいもの、失うものに強く反応する | 「本日限定クーポン」「24時間以内に対応しないとアカウント停止」 |
| 一体性 | 「仲間」「身内」と感じる相手を信頼しやすい | 「全社員向けのご案内です」 |
実際の攻撃は、単一の原則ではなく複数を組み合わせて仕掛けてきます。「緊急性」や「恐怖」は、多くの場合、上記の希少性・権威の応用形として整理できるため、このリストでは独立させていません。
Part 2. Defenderの隔離とは何か
Part 1で整理した「攻撃の見抜き方」を、実際にMicrosoft Defenderという製品がどこまで自動で肩代わりしてくれるのかを理解しておきましょう。
隔離の仕組み
Microsoft Defender for Office 365 は、受信メールを複数のフィルター──迷惑メール対策、フィッシング対策(なりすまし検知を含む)、マルウェア対策、URLや添付ファイルの動的検査など──に通します。そこで危険と判定されたメールは、受信トレイに届く代わりに「隔離(Quarantine)」という一時保管領域に移されます(設定やケースによる)。
隔離される主な理由
隔離される主な理由としては以下のような理由があります。2
| 隔離理由 | 内容 | 規定の対応者 |
|---|---|---|
| High confidence phish | 高い確度でフィッシングと判定 | 管理者のみ |
| Phish | フィッシングの可能性ありと判定 | 管理者/ユーザー |
| Malware | ウイルス・不正プログラムを検知 | 管理者のみ |
| Spoof | 送信者認証(SPF/DKIM/DMARC)の失敗等からアドレス偽装を検知 | 管理者/ユーザー |
| User impersonation | 保護対象の役員・従業員になりすました表示名を検知 | 管理者/ユーザー |
| Domain impersonation | 保護対象ドメインに類似したドメインを検知 | 管理者/ユーザー |
| Spam | 迷惑メールと判定 | 管理者/ユーザー |
| Bulk | 大量一斉送信メール(メールマガジン等を含む) | 管理者/ユーザー |
隔離される主な理由
以下の図表の通り、メールセキュリティベンチマーキングによると、Defenderは評価されたセキュアメールゲートウェイ(SEG)の中で最も深刻度の高い脅威の見逃し率が低かったそうです。2といっても、設定でオンにしないといけない場合があるので、管理者はライセンスがある場合は自社のセキュリティ設定を確認しましょう、
通知を待たずに確認する方法
通知メールを待たなくても、https://security.microsoft.com/quarantine に組織アカウントでサインインすれば、いつでも自分宛の隔離メール一覧を確認できます。
Part 3. 見分け方:Defenderの隔離画面で見るべきポイント
Step 1. まず、隔離通知メール自体を疑う
quarantine[@]messaging[.]microsoft[.]com からの通知メールを受け取ったら、まず通知メール自体が本物かどうかを確認してください。実際に、この隔離通知を装ったフィッシングメールも確認されています。攻撃者は本物そっくりの通知メールを送り、偽のMicrosoftログインページに誘導して認証情報を盗もうとします。
- 送信元が
quarantine[@]messaging[.]microsoft[.]comであること(①類似アドレス・表示名詐称に注意) - メール内のリンクが
https://security.microsoft.comドメインであること - リンクをクリックする前に、URLをホバーして実際の遷移先を確認すること
通知メールの真偽に少しでも迷う場合は、通知メール内のリンクは使わず、ブラウザから直接 https://security.microsoft.com/quarantine にアクセスするのが最も安全です。
Step 2. 精査が必要なメールだけを選び出す(トリアージ)
隔離一覧に並んだメールを、すべて同じ熱量で精査する必要はありません。最初に件名・送信者を眺め、不要メールと判定できたら何もする必要はありません。
Step 3. Defenderの隔離画面:5つの確認ポイント
確認ポイント1:隔離理由
画面上部に表示される隔離理由は、最初の手がかりです。隔離理由がPhishの場合、管理者確認なしに安易にリリースしないことを強く推奨します。
確認ポイント2:送信者アドレスの精査(対応:①類似アドレス・表示名詐称、②偽装)
「送信者」欄で、表示名と実際のメールアドレスを両方確認します。
確認ポイント3:認証結果(対応:主に②メールアドレス偽装)
確認ポイント4:本文・リンク・添付の確認(対応:①②③ × シナリオA〜E)
確認ポイント5:メール以外での本人確認
前章で紹介した「③アカウント乗っ取り」は、隔離をすり抜けやすく、見分けが難しい。メール以外での本人確認が確実です。確認の方法は相手によって異なるが、社内名簿や名刺の連絡先など信頼性の高いものを利用して、確認することが重要です。
今回は隔離メールについて取り上げましたが、「隔離されていないから安全」とも限りません。特に③(乗っ取り)×C(BEC)の組み合わせは、送信元も認証もすべて正規に見えるため、隔離をすり抜けやすい最も危険な組み合わせです。攻撃者はメールに加えてLINEなどのチャットアプリへ誘導したり、QRコードを使ってスマートフォンへ攻撃対象を移したりすることで、組織のメール監視の目をさらにすり抜けようともしてきます。送金・口座変更・重要情報の開示・チャットグループへの招待を求めるメールを受け取ったら、必ずメール以外の手段(電話など、メールに書かれた連絡先ではなく、名刺や社内名簿といった信頼できる情報源から確認した連絡先)で本人確認を取ることを、組織のルールとして徹底してください。繰り返しになりますが、本記事の内容は一般的な情報提供を目的とした例です。実際の隔離メールの取り扱い・不審メールの報告は、所属組織の社内ルールに従ってください。
まとめ
技術的なフィルタリングがどれだけ進化しても、最終的な判断はエンドユーザーに委ねられる場面が残ります。以下に注意して業務を行うと良いかと思います。
- Exchange Online を利用している場合、ライセンスや管理者の設定によっては、不審と判断されたメールが隔離され通知されることがある
- 隔離通知対応の大前提は自分の所属組織のルールに従う
- 通知メール自体の真偽をまず確認する(迷ったらリンクを踏まず、直接 security.microsoft.com へ)
- 明らかに不要なメールは何もしない(自動削除に任せる)。精査するのは判断がつかないメールだけ
- 隔離理由がPhish系のメール、送金・情報開示を求めるメールは、自己判断でリリースしない










