お役立ちコラム
Microsoft 365でレガシー認証をブロックする手順|多要素認証を有効にしても残る抜け道
多要素認証を有効にしても素通りする経路の正体と、止まる業務を先に洗い出してから塞ぐまでの順序を整理します。
緊急用の管理者アカウントを用意する手順|多要素認証で全員が締め出される事態を防ぐ
締め出しが起きる3つの経路と、緊急用アカウントの要件・作成手順・悪用させないための運用ルールをまとめます。
ユーザーアカウント制御(UAC)を切ってはいけない理由と、通知が煩わしいときの調整方法
無効にすると実際に何が変わるのか、通知レベルの選び方、業務システムのために切っている場合の代替を整理します。
Microsoft 365のゲストアカウントを棚卸しする手順|外部共有で増え続けるIDの止め方
一覧の出し方から最終サインインでの絞り込み、無効化を挟んだ削除、そもそも増やさない設定までを扱います。
Windowsのログイン履歴を確認する方法|イベントビューアーとコマンドの手順
Windows PCのログイン履歴をイベントビューアーとコマンドで確認する手順を、見るべきイベントIDと履歴が残っていない場合の設定まで含めて解説します。
アカウントロックアウトの原因を特定して解除する手順|繰り返す場合の調べ方
ロックされたアカウントの解除方法と、イベントID 4740から発生元の端末を突き止める手順、何度も繰り返される場合に疑う5つの原因を整理します。
Entra ID(Azure AD)のサインインログを確認する手順|見るべき項目と保存期間
Microsoft Entra ID のサインインログを確認する手順と、見るべき項目・ライセンスによる保存期間の違い・不審なサインインへの対処をまとめます。
Active Directoryのパスワードポリシーを確認するコマンド|現在の設定を調べる手順
実際に適用されているパスワードポリシーをコマンドで確認する手順と、既定を上書きするきめ細かいポリシーの調べ方を解説します。
Windowsの自動ログオンを解除する方法|設定されているか確認する手順も
パスワードなしで起動時にログインする設定の確認と解除の手順、パスワードが読み取れる形で保存される仕組み、業務上必要な場合の代替策を解説します。
離席時の自動画面ロックを全社に強制する設定|グループポリシーでの手順
一定時間の離席で画面を自動ロックする設定をグループポリシーで全社に配る手順と、設定が効かない場合の確認方法を解説します。
USBメモリの使用をグループポリシーで禁止する手順|読み取り専用にする設定も
リムーバブルディスクを全社的に禁止または読み取り専用にする手順と、例外を認める場合の運用、この設定で塞げない経路をまとめます。
共有フォルダのアクセス履歴を記録する手順|誰がファイルを開いたか調べる方法
誰がいつファイルを開いたか・削除したかを記録する二段構えの設定手順と、見るべきイベントID、記録が膨大になるのを防ぐ絞り込み方を解説します。
BitLockerの回復キーを確認する方法|保管場所と全社での管理手順
回復キーを確認する手順を保管先ごとに解説し、紛失した場合にどうなるか、全社で確実に保管する仕組みの作り方までまとめます。
Microsoft 365で不審なサインインを検知したときの対処手順|最初の30分にやること
アカウント乗っ取りが疑われるときの対処を実施順に解説。パスワード変更だけでは不十分な理由と、認証方法・転送ルールの点検までを扱います。
パスワードの有効期限が切れる前に通知する設定|期限切れで業務が止まるのを防ぐ
有効期限を確認するコマンドと期限前に警告を出す設定、テレワークや共用端末で通知が届かない理由と対処をまとめます。
パスワードを付箋やメモで管理している状態の危険と、現実的な代替手段
禁止の通達では戻ってしまう理由と、書かずに済む状態を作る代替手段を負担の小さい順に整理します。
Windowsで管理者権限を持つアカウントを一覧で確認する手順
単体PC・複数台・Active Directory環境それぞれの確認コマンドと、見落としやすい隠れた管理者を整理します。
社員がパスワードを使い回しているか確認する方法と、やってはいけない調べ方
平文を集める調査が危険な理由と、検出より仕組みで無効化する方が確実な理由を解説します。
個人情報漏えいの報告義務と期限|不正アクセスは1件でも対象になります
報告対象4類型と速報・確報の期限。不正アクセスが人数に関係なく報告対象になる理由を整理します。
ファイルサーバーのアクセス権を棚卸しする手順|全員が見られる共有フォルダを先に潰す
全部を見直そうとして止まらないための優先順位と、業務を止めずに権限を縮小する順序を扱います。
Microsoft 365で多要素認証を全員に必須にする手順と、事前に潰すべき詰まりどころ
無料で使えるセキュリティの既定値群の設定手順と、複合機のメール送信など有効化で止まる箇所を整理します。
委託先のセキュリティを確認する項目|チェックシートが形式だけで終わる理由
設問を増やしても実態が分からない理由と、数字や固有名詞を求める少数の設問で差が出る聞き方を解説します。
Pマーク取得の費用と期間|内訳の構成と、想定より膨らむ要因
申請料・審査料・付与登録料の構成と、見積もりから漏れやすい社内工数や技術面の対応費用を整理します。
Pマークで二要素認証は必須?審査で問われる範囲とJIPDECの注意喚起
JIS Q 15001に二要素認証の条文はありません。それでも説明責任が発生する理由と、審査で問われる範囲、導入しない場合に必要な説明を整理します。
Pマーク更新審査の準備|ID・パスワード関連で指摘されやすい10項目
2年ごとの更新に向けて、退職者アカウントや権限の見直しなど状態がずれやすい10項目を整理。準備を始める時期の目安も示します。
JIS Q 15001のパスワード管理|規程に書く内容と運用記録の残し方
規格は文字数や変更周期を指定していません。規程に書くべき項目と、審査で示せる記録の残し方を具体的に扱います。
PマークとISMS(ISO 27001)の違い|対象範囲・認証単位・認証要件の比較
守る対象・認証を受ける単位・有効期間・認証に関する要求の明示度で比較し、どちらを選ぶか両方必要かの判断材料を整理します。
Pマークのアクセス制御|権限の付与・変更・削除で残すべき記録
必要最小限の原則・変更への追従・定期的な見直しの3点に分解し、抜けやすい対象と記録の残し方を整理します。
Pマーク審査で認証・アクセス権を指摘されたときの対応と改善報告の考え方
文書上の不備と運用上の不備の違い、すぐ導入できない場合の計画の示し方、間に合わせの対応が次回に残す問題を整理します。
Windows 10サポート終了後の移行|認証面で先に手を打つ順序と判断基準
サポート終了後も入れ替えが終わらない端末をどう扱うか。移行の順序を端末単位ではなくアカウントの権限で決める考え方と、残存端末を3つに仕分ける判断基準を整理します。
BitLockerで守れる範囲と守れない範囲|ディスク暗号化と認証は別の対策
ディスク暗号化が効く場面と効かない場面を整理し、TPMのみ・PIN併用などの構成別に保護の性格がどう変わるかを解説します。暗号化済みが対策の証明にならない理由を扱います。
共用PCの認証設計|1台を複数人で使う現場での進め方と構成の選び方
工場・店舗・受付など1台を複数人で使う環境で、共有アカウントから移行する実務的な順序。現場の反対意見への回答と、個人ID・役割別ID・用途限定という3構成の選び分けを解説します。
Active Directoryがない会社の認証整備|台帳から始めて何を境に仕組みへ移すか
ローカルアカウントで運用している状態から何をどの順で整えるか。台帳で回せる範囲と回せなくなる境目の判断基準、仕組みの導入を検討すべき兆候を整理します。
リモートデスクトップ(RDP)の2要素認証|接続経路別の適用範囲と設定漏れが起きる構成
直接RDP・RD Gateway経由・踏み台サーバー経由・VPN内RDPの4構成で認証が効く範囲がどう変わるかを整理し、コンソールログオンとRDPログオンが別扱いになるために起きる適用漏れを解説します。
Windows Hello for Businessは2要素認証になるのか|満たせる範囲と成立しない場面
Windows Helloが「端末の所持」と「生体またはPIN」を端末内で完結させる仕組みであることを整理し、AD未導入・共用PC・持ち出し端末で2要素として成立しない理由を解説します。
グループポリシーでできるアカウント保護設定|設定できる項目とGPOでは埋まらない穴
GPOで設定できるパスワードポリシー・ロックアウト・ログオン制限・監査の各項目と、ローカルアカウントや非ドメイン端末、認証要素そのものといったGPOでは扱えない領域を整理します。
ローカル管理者パスワードの管理|全PC同一パスワード問題とLAPSの位置づけ
各PCのローカルAdministratorが全台同じパスワードである状態が1台の侵害を全台への横移動に変える仕組みと、端末ごとにパスワードを自動で変える仕組みの位置づけを解説します。
ハードウェアキーとは?PCログインに使う物理認証キーの仕組みと選び方
ハードウェアキーの仕組みと、認証アプリなどのソフトウェア方式との違い、紛失時の備えや複数登録といった運用面の注意点を解説します。
2段階認証と2要素認証の違い|「2回聞かれる」だけでは守れない理由
認証の3要素(知識・所持・生体)という考え方から2段階認証と2要素認証の違いを整理し、同じ要素を重ねる強化が効きにくい理由を解説します。
2要素認証は突破されるのか?回避されうる経路と、それでも導入する理由
2要素認証が回避されうる経路の類型と方式による耐性の違いを整理し、それでも認証を強化する意味を誇張なく解説します。
スマホを使わない2要素認証|私物端末に頼らずPCログインを強化する方法
私物スマートフォンを業務に使わせられない現場で、スマホに依存せずPCログインの認証を強化する選択肢と運用を解説します。
ソフトウェア型の2要素認証とは?認証アプリ方式の仕組みと向き・不向き
認証アプリやソフトウェアキーの仕組みと、物理デバイスを配る方式と比べたときの導入面の利点・運用面の課題を整理します。
生体認証でのPCログイン|指紋・顔認証を業務PCに使うときの考え方
指紋認証・顔認証を業務PCに使う場合の向き・不向きと、読み取れないときの代替手段の設計など運用面の注意点を解説します。
多要素認証の社内展開と運用|段階導入の順番と紛失・故障時の備え
製品を決めた後の展開でつまずかないための段階導入の順番と、キーの紛失や端末故障で業務が止まらない復旧手続きの決め方を解説します。
2要素認証の費用は何で決まる?見積り前に押さえる費用構造と社内説明の材料
対象範囲・利用者数・方式・運用工数など見積りを左右する要素を整理し、社内で予算の必要性を説明するときの材料の作り方を解説します。
インターネットに繋がらない環境の2要素認証|閉域網・オフラインPCの認証強化
工場の制御系や閉域網のPCなど、クラウド前提の認証が使えない環境でOSログインを強化する方式の考え方と前提条件を解説します。
不正アクセスとは?侵入経路の種類と企業が狙われる仕組み
不正アクセスの定義と、企業が実際に狙われる侵入経路の種類を整理し、規模に関わらず標的になる理由とどこから対策すべきかを解説します。
不正アクセス対策を侵入経路別に整理|どこから手を付けるべきか
侵入経路ごとに効く対策と効かない対策を対応づけて整理し、限られた予算と人手でどこから着手すべきかの優先順位を解説します。
不正ログインを無料で確認する方法|スキャン・チェックの手順と兆候
費用をかけずに不正ログインを確認する3つの方法(ログの閲覧・通知の有効化・リスク診断)と、環境別に見る場所を解説します。
リスト型攻撃(パスワードリスト攻撃)とは?パスワードの使い回しが招く侵入
流出したIDとパスワードの組み合わせをそのまま試すリスト型攻撃の仕組みと、使い回しが致命的になる理由・企業側の対策を解説します。
フィッシングによるID・パスワード窃取|見分ける訓練だけでは止まらない理由
フィッシングの手口の類型と、注意喚起や訓練だけでは防ぎきれない理由、人の判断に依存せず認証側で被害を止める考え方を解説します。
総当たり攻撃・辞書攻撃とは?パスワードを機械的に試される仕組みと対策
総当たり攻撃と辞書攻撃の仕組みとリスト型攻撃との違い、パスワードの長さやロックアウト設定でどこまで防げるのかを解説します。
不正アクセス禁止法の基礎|企業が押さえておきたい考え方と社内ルールへの反映
不正アクセス禁止法の基本的な考え方と、IDの貸し借りなど社内で論点になりやすい場面、社内ルールへの反映の仕方を解説します。
アカウント管理でよくある失敗7パターン|原因は担当者ではなく仕組みにある
現場で繰り返し起きるアカウント管理の失敗を7つに整理し、それぞれの仕組み側の原因とどこを直せば再発しないかを解説します。
アカウント一元管理の方法|4つの実現手段と自社に合う選び方
台帳の整備からディレクトリサービス、ID連携基盤まで、アカウント一元管理を実現する手段ごとに一元化できる範囲と運用の重さを比較します。
SSO・IDaaSとは?シングルサインオンの仕組みとアカウント管理との関係
SSOとIDaaSの仕組みと導入で得られること、そして集約したログインを守れていない場合に何が起きるかを解説します。
サービスアカウントの管理|人が使わないIDが棚卸しから漏れる問題
システム連携やバッチ処理のために作られたアカウントが棚卸しから漏れる理由と、洗い出し方・管理ルールの決め方を解説します。
保守ベンダー・委託先アカウントの管理|社外の人に渡したIDをどう統制するか
社外に渡したアカウントが管理外になる理由と、渡し方のルール・作業期間の限定・終了後の確認までの実務を解説します。
ログイン履歴・操作ログは何を残せばよいか|事故のときに使えるログの条件
ログを取得していても原因を追えない理由と、事故のときに使えるログの条件、誰がいつ何を見るかの運用を解説します。
パスワードリセット運用の落とし穴|問い合わせ対応が抜け道になる理由
パスワード忘れや認証キー紛失の問い合わせ対応が抜け道になる構造と、業務を止めずに本人確認を成立させる決め方を解説します。
取引先や監査からアカウント管理を問われたとき|説明できる状態の作り方
取引先の調査票や監査で問われやすい観点と、その場で資料を作らずに済むよう平時から用意しておくものを解説します。
WindowsのID管理|ローカル・Active Directory・Entra IDの違い
社用WindowsのID管理をローカルアカウント・Active Directory・Entra IDのどれで行うか、それぞれの管理範囲と限界、選び方を解説します。
社用ノートPC・SurfaceのID管理|持ち出し端末の紛失・盗難に備える
社用ノートPC・Surfaceなど持ち出し端末のID管理で、据え置きPCと異なる注意点と、紛失・盗難に備えた認証設計を解説します。
アカウントの権限管理とは?管理者権限の棚卸しと最小権限の進め方
管理者権限が過剰に付与されるリスクと、最小権限の原則を実務に落とすための権限設計・棚卸しの手順を解説します。
退職者アカウントの放置は危険|削除・無効化の手順と再発を防ぐルール
退職者アカウントの放置が不正ログインの入口になる理由と、退職・異動時に実施する削除・無効化の手順、対応漏れを防ぐルールの決め方を解説します。
共有アカウント(共用ID)はなぜ危険?廃止の進め方と現場が納得する代替案
共有アカウント(共用ID)が抱えるリスクと、業務を止めずに廃止へ進めるための手順・代替案を、現場の事情を踏まえて解説します。
ID・アカウント棚卸しの進め方|頻度の決め方と実施チェックリスト
アカウント台帳と実態のズレを見つける定期棚卸しについて、頻度の決め方・突合する項目・未使用アカウントの判定をチェックリストで解説します。
入社・異動・退職時のID管理フロー|情シスが決めておくべき手順
入社・異動・退職の3つのタイミングごとに、誰が何をいつまでに行うかを決めるIDライフサイクル管理のフローと人事連携の作り方を解説します。
Active DirectoryのID管理運用|グループ設計と見落としがちな運用の穴
Active Directoryを導入していても起きるアカウント管理の形骸化。グループ設計や権限の継承、無効化漏れといった運用の落とし穴を解説します。
Windows Serverの特権アカウント管理|Administrator運用の見直しポイント
Windows Serverの管理者アカウントが狙われる理由と、共用運用の見直し・認証強化・操作記録といった特権アカウント管理のポイントを解説します。
企業のパスワードポリシーの決め方|有効期限・複雑性要件の考え方
パスワードの有効期限・複雑性・長さといった要件の決め方と、ポリシー強化だけでは防げない領域を整理して解説します。
アカウント管理台帳(Excel)の限界とは?ツール選定・移行の判断基準
Excelのアカウント管理台帳が限界を迎えるサインと、アカウント管理ツールへ移行すべきタイミング・選定ポイントを解説します。
不正アクセス検知システムとは?予防診断との違いと中小企業向けの選び方
不正アクセス検知システムの仕組みと予防診断との違いを整理し、中小企業がどちらを優先すべきかの判断基準を解説します。
不正アクセス・ランサムウェア被害の統計と実例【2026年版】
警察庁・IPA・JIPDECの公的統計と、公表された主要インシデントを時系列で整理した参照用データ集です。
UTM・ウイルス対策があれば認証は不要?守っている領域の違いを解説
UTM(ネットワークセキュリティ)やエンドポイント対策を導入済みでも、多要素認証が別に必要な理由を、守っているレイヤーの違いから解説します。
Windows/Windows Server OSログインの二要素認証(2FA)とは?導入方法と選び方
Windows PC・Windows ServerへのOSログインに2要素認証を導入する意味と、方式ごとの違い・選定チェックポイント・段階的な進め方を解説します。
Windows向け多要素認証製品の選び方|比較のポイント
多要素認証(2要素認証)製品を比較する際に確認すべき7つのポイントと、よくある失敗例、問い合わせ時の質問リストを解説します。
OTPとは?ワンタイムパスワードの意味・仕組み・種類と企業導入のポイント
ワンタイムパスワードの仕組みと種類(認証アプリ・SMS・メール・ハードウェアトークン)ごとの安全性の違い、企業が導入する際のポイントを解説します。
ID・パスワード漏洩の実例と対策|企業が今すぐ確認すべきこと
ID・パスワード漏洩によってPCやサーバーに不正ログインされた実際の被害パターンと、企業が今すぐ確認すべき対策を解説します。
多要素認証(MFA)とは?ハードウェアキー・ソフトウェアキー・SMS認証の違いを比較
多要素認証の仕組みを、ハードウェアキー・ソフトウェアキー・SMS認証の3方式で比較しながら解説します。
SCS評価制度とは?【2026年最新】★3・★4の要求事項とID・パスワード関連項目
経済産業省が主導するSCS評価制度の概要と、2026年3月公表の制度構築方針をもとに、ID・パスワードに関連する評価項目をわかりやすく解説します。
サプライチェーン攻撃とは?種類・事例とID・パスワード管理での対策
取引先や委託先を経由するサプライチェーン攻撃の仕組みと、ID・パスワード管理の観点から企業が取るべき対策を解説します。
ランサムウェア対策の基本|今すぐできる対策3選(入口対策だけでは不十分な理由も解説)
怪しいファイルを開かせない入口対策だけでは防げない、盗まれたID・パスワードによる正規ログイン経由の侵入リスクと対策を解説します。
パスワードが漏洩したらどうなる?企業への影響と初動対応の手順
ID・パスワードが漏洩したときに企業に及ぶ影響と、漏洩に気づいた際の初動対応の手順を、事例を交えて解説します。
アカウント管理システムとは?導入形態4種の比較・費用・選び方
共有アカウントの廃止、権限の最小化、多要素認証など、企業がおさえるべきWindows ID管理・アカウント管理の基本を解説します。
VPN脆弱性対策|社外アクセスの入口を狙われないためにできること
VPN機器の脆弱性は近年のランサムウェア被害の主要な侵入経路です。VPN脆弱性対策の基本を解説します。
テレワークのセキュリティ対策|自宅・外出先からのアクセスで注意すべき点
自宅・外出先からのアクセスで企業が確認すべきセキュリティ対策のポイントを解説します。
中小企業がやるべき不正アクセス対策チェックリスト
限られたリソースの中で中小企業が優先的に取り組むべき対策を、チェックリスト形式で解説します。
アプリップリ(applippli)からの案内|運営会社の実態とランサムウェア対策の有効性
「アプリップリは安全な会社なのか」という方へ。多要素認証がランサムウェア対策としてどこまで有効なのか、防げる経路・防げない経路を誇張なく整理して解説します。
