---
title: 「Microsoft 365 セキュリティ: 検疫にメッセージがあります」- Defenderの隔離通知（quarantine[@]messaging[.]microsoft[.]com）が来たらどうするか
tags:  #defender #security #ソーシャルエンジニアリング #セキュリティ教育 #フィッシング対策  
author: [ぐっち](https://image.docswell.com/user/hirotomotaguchi)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/PEXQZK6YJX.jpg?width=480
description: この資料ではフィッシングやマルウェア、BECなどの代表的な攻撃目的を紹介した上で、Microsoft Defender for Office 365 がどのようにメールを隔離し、どのような理由で隔離されるかを説明し、、隔離通知メールを受け取った際の対応を解説しています。  内容は同じですが、ブログ版も以下に置いています。 https://qiita.com/hirotomotaguchi/items/654e1d92c4fd70727c74
published: October 04, 26
canonical: https://image.docswell.com/s/hirotomotaguchi/ZPR3J7-2026-10-04-defender-quarantine-notification
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/PEXQZK6YJX.jpg)

quarantine@messaging.microsoft.com
の通知への対応
Defender の隔離通知が来たらどうするか ？
H.Taguchi
@HirotomoTaguchi
Microsoft MVP


# Page. 2

![Page Image](https://bcdn.docswell.com/page/3EK98514ED.jpg)

はじめにお読みください
◼本資料は、一般的な知識の紹介や情報提供を目的とした「例」
応は、所属組織の社内ルールに従って ください 。
です 。 実際の対
➢情報システム部門・セキュリティ部門の指示を優先してください
◼隔離メールの操作（プレビュー・リリース・削除・報告）の可否は組織のポリ
シーや利用しているライセンス、環境で
異なります 。
◼本資料は2026 年10 月4日時点での情報を基に作成していますが、永続的な正確
性を保証するものではありません。また、本情報の活用はご自身の責任でお願
いします。


# Page. 3

![Page Image](https://bcdn.docswell.com/page/L73W2KQD75.jpg)

アジェンダ
1
不審メールの手口を知る
4
2
Defender の隔離とは何か
10
3
隔離画面での見分け方
14
4
まとめ
24


# Page. 4

![Page Image](https://bcdn.docswell.com/page/87DKZ392JG.jpg)

Part 1
不審メールの手口を知る


# Page. 5

![Page Image](https://bcdn.docswell.com/page/VJPKD4ZLE8.jpg)

Part 1
不審メールの手口を知る
不審メールを 3 つの軸で整理する
本資料では、 目的 × 送付方法 × 心理の3軸で不審メールの概要を説明します。
軸1 ：目的
軸2 ：送付方法
軸3 ： 心理的テクニック
✓ 攻撃者は不審メールを通じて、
最終的に何を得たいのか ？
✓ 攻撃者は不審メール を 技術的に
どう 送っているのか？
✓ 攻撃者はどんな心理 的テクニッ
ク で受信者を動か そうとしてい
るのか？
相手の手口や狙いを知ることで対応がやりやすくなります。


# Page. 6

![Page Image](https://bcdn.docswell.com/page/2EVV1XW6EQ.jpg)

Part 1
不審メールの手口を知る
軸1 ： 攻撃の目的の例
不審メール（メールを使った攻撃）においても、攻撃者は様々な目的（ゴー
ル）があります。ここでは代表的な例を紹介します。
シナリオ
手口
目的
A. フィッシング
偽サイトへ誘導し ID・ パスワードを入力さ
せる
認証情報の詐取
→利用 or 販売
B. マルウェア感染
添付ファイルや悪意あるリンクを実行させ
る
端末・ネットワークの侵害
取引先・上司になりすまして送金や情報開
示を指示する
金銭・情報の詐取
D. 情報収集（偵察 ） ・信頼の獲得
✓ 開封確認・ 返信から組織情報を収集する
✓ 攻撃ではなく、まずは信頼を勝ち取る
次の攻撃への準備
E. 恐喝・脅迫
「映像を握っている」等と主張し金銭を要
求する
金銭の詐取（心理的圧迫 ）
C. ビジネスメール詐欺（
BEC）
注釈： 筆者の観点で主要な目的を整理したものですが、網羅性を保証するものではありません。


# Page. 7

![Page Image](https://bcdn.docswell.com/page/57GL2VD2EL.jpg)

Part 1
不審メールの手口を知る
軸2 ： 送付方法の例
技術的な送付方法は複数あるが、ここでは
3種類に分類します。
送信元偽装
類似ドメイン
(なりすまし )
(タイポスクワッティング
From: fake@fake.com
)
正規アカウント 乗っ取り
／サービス の悪用
XXX@ rn crosoft.com
→ XXX@google.com
XX様
XXX@g ooo gle.com
お世話になっております。
XXX@amaz 0n.com
XXXXXXXXXX
✓
メールのヘッダー情報（ From ア
ドレス）を技術的に書き換える。
✓
実在する企業（ Amazon 、 Apple 、
銀行など）や組織のドメインか
ら送られたように見せかける。
✓
本物のドメインに極めて似てい
るが、微妙に異なるドメインを
取得して送信します。
✓
忙しいときなどは意外と間違え
やすい。
注釈： 筆者の観点で主要な手法を整理したものですが、網羅性を保証するものではありません。
✓
取引先や知人の実際のメールア
カウントをパスワードを盗む等
でハッキングし、本人になりす
ましてメールを送ります。
✓
送信元は本物であり、過去のや
り取りの続きとして送られてく
ることもあるため、最も見抜く
のが難しい。


# Page. 8

![Page Image](https://bcdn.docswell.com/page/4EQYP619JP.jpg)

Part 1
不審メールの手口を知る
軸3 ： 心理的テクニック の例
攻撃者は受信者を欺くために、心理的なテクニックを巧みに利用してきます。
実際の攻撃は、 複数の原則を組み合わせてく ることが多いです。
原則
心理
不審メール攻撃における 例
返報性
与えられるとお返ししたくなる
「 特別クーポンを進呈します 。以下の URLからサイ
トにログインしてください
」
コミットメントと一貫性
一度示した態度を貫きたくなる
「 先日のご注文の確認 」
社会的証明
周囲の行動を判断材料にする
「 多くのお客様が更新済みです 」
好意
好意のある相手の頼みを受け入れやすい
社長を名乗り「振り込んでください
★ 権威
権威ある立場の指示に従いやすい
警察・税務署・経営層・情報システム部
★ 希少性
失うものに強く反応する
「 24 時間以内に対応しないと停止」
一体性
「身内」と感じる相手を信頼しやすい
「 全社員向けのご案内です 」
注釈：★ は、筆者が観測している攻撃で多用される原則
参考：影響力の武器［新版］：人を動かす七つの原理
ロバート・Ｂ・チャルディーニ
(著), 社会行動研究会 (翻訳)
」


# Page. 9

![Page Image](https://bcdn.docswell.com/page/KJ4WY46R71.jpg)

Part 1
不審メールの手口を知る
日本企業で頻発するパターン の例
筆者の観測範囲では、偽契約書送付やサポートなりすまし詐欺、
が観測されている。
CEO詐欺など
契約書送付
サポート なりすまし
社長詐欺（ CEO 詐欺／BEC）
✓
✓
✓
✓
✓
✓
✓
取引先を装う （ 権威）
契約の件ということで行動を促す
トメントと一貫性 ）
偽の認証ページへ誘導する
（ コミッ
「 権威」と「希少性
✓
✓
情報システム部 ・ 金融サービスの サポート
を名乗る （権威 ）
本日中に更新しないとロック（
希少性）
偽の認証ページへ誘導する
経営層・役員になりすます（
権威/一体性）
極秘の送金を今すぐ（ 希少性）
LINE などのグループへ誘導することも
」などの様々なテクニックを組み合わせて
いる


# Page. 10

![Page Image](https://bcdn.docswell.com/page/LE1Y64VV7G.jpg)

Part 2
Defender の隔離とは何か


# Page. 11

![Page Image](https://bcdn.docswell.com/page/GEWGWXL3J2.jpg)

Part 2
Defender の隔離とは何か
隔離通知メールと は？
Microsoft のメール（ Outlook/Exchange Online ）を利用しており、管理者が隔
離通知をオンにしていると、以下のような隔離通知が届くことがあります。
実際のメール
セキュリティの仕組みなどが
不審と判断したメールを隔離し、
それを教えてくれているんだ！
注釈：通知の送信元は quarantine@messaging.microsoft.
com , security.microsoft.com/quarantine
にサインイン する と確認できる


# Page. 12

![Page Image](https://bcdn.docswell.com/page/47ZL56MGJ3.jpg)

Part 2
Defender の隔離とは何か
隔離の仕組み
Microsoft Defender for Office 365 は、迷惑メール・フィッシング・マルウェア対策などの複数
フィルターで危険と判定したメールを、受信トレイではなく「隔離」領域に一時保管します。
事前防御
Phase 1
エッジプロテクション
Phase 2
送信者
インテリジェンス
Phase 3
メール
フィルタリング
ネットワーク調整
アカウント侵害検出
IP レピュテーション
Email 認証
(SPF/DKIM/DMARC/ARC)
Microsoft Defender
ウイルス対策
ドメイン
レピュテーション
スプーフィング
インテリジェンス
ヒューリスティック
クラスタリング
ディレクトリーベースの
エッジフィルター
メールボックス
インテリジェンス
機械学習
ZAP(ゼロ秒消去 )
バックキャスター
検出
ユーザー /ドメイン偽装
安全な添付ファイル
安全なリンク
コネクタの強化された
フィルター処理
一括フィルター処理
添付ファイルの
評判ブロック
キャンペーン ビュー
・
・
・
・
・
・
管理者
隔離
ユーザ
隔離
トランスポート
メールボックス
ルール
Phase 4
配信後の防御
・
・
・
危険度やポリシー（設定）に応じてユーザー通知される
ものと、管理者のみが確認できるものに振り分けられる
→全部がユーザーのところに通知が行くわけではない。
※. 管理者が設定しているポリシーや購入しているライセンスによって挙動は異なります。
参考： Microsoft Defender for Office 365 の脅威保護スタックのステップ
バイ ステップ -Microsoft Defender for Office 365 | Microsoft Learn
。


# Page. 13

![Page Image](https://bcdn.docswell.com/page/YJ6W92NQJV.jpg)

Part 2
Defender の隔離とは何か
隔離される主な理由
隔離理由は前章で説明した「軸 1」や「 軸2」 に対応して 理解すると理解が進み
ます。隔離理由事に、ユーザーが対応できる範囲が異なります。
隔離理由
内容
規定の対応者
High confidence phish
高い確度でフィッシングと判定
管理者
Phish
フィッシングの可能性ありと判定
管理者/ユーザー
Malware
ウイルス・不正プログラムを検知
管理者
Spoof
送信者認証の失敗等でアドレス偽装を検知
管理者/ユーザー
User impersonation
保護対象の役員・従業員への表示名なりすまし
管理者/ユーザー
Domain impersonation
保護対象ドメインに類似したドメイン
管理者/ユーザー
Spam / Bulk
迷惑メール／大量一斉送信メール
管理者/ユーザー
注釈：管理者設定のメールフロールールや
Safe Attachments で隔離される場合もある


# Page. 14

![Page Image](https://bcdn.docswell.com/page/GJ5MN252J4.jpg)

Part 2
Defender の隔離とは何か
余談：メールセキュリティベンチマーキングレポート
メールセキュリティベンチマーキングによると、
Defender は評価されたセキュアメールゲート
ウェイ（ SEG）の中で最も深刻度の高い脅威の見逃し率が低かったそうです。（設定による）
図表：深刻度の高い脅威の見逃し率（
26 年5月～7月のSEG比較）
参考： Latest Microsoft Defender email security benchmarking insights | Microsoft Security Blog


# Page. 15

![Page Image](https://bcdn.docswell.com/page/LE3W2KN1E5.jpg)

Part 3
隔離画面での見分け方


# Page. 16

![Page Image](https://bcdn.docswell.com/page/8EDKZ3WK7G.jpg)

Part 3
隔離画面での見分け方
Step 2
トリアージ
（仕分け）
Step 1
通知の真偽確認
隔離メールの確認方法
Step 3 詳細確認
1
2
3
4
5
隔離通知への対応は3ステップで紹介します。原則は「必要なものだけ確認し、
迷ったらリリースせず報告」
Step 1 通知の真偽確認
✓ 隔離通知そのものを装う偽メールがあ
る。
✓ 送信元とリンク先を確認し 、迷ったら
通知内のリンクを使わず直接ポータル
へ。
Step 2 トリアージ
（仕分け）
✓ 件名・送信者・ 隔離理由で仕分ける
✓ 明らかに不要な広告等は何もしない (自
動削除に任せる )。
Step 3 詳細確認
1 隔離理由
2 送信者ア
ドレス
3 認証結果
4 本文・リ
ンク・添付
5 ヘッダー
・送信元 IP
✓ 判断がつかないメールだけ、隔離理由
・送信者アドレスなど 5点を精査 。
✓ Phish 系は自己判断でリリースしない 。
※ 本資料は一般的な知識の情報提供を目的とした教育用の例です。隔離メールの実際の操作可否・不審メールの報告手順は組織のポリシーによって異なりま
実務では必ず所属組織の社内ルールおよび情報システム部門 ・セキュリティ部門の指示に従ってください
。
す。


# Page. 17

![Page Image](https://bcdn.docswell.com/page/V7PKD493J8.jpg)

Part 3
隔離画面での見分け方
Step 1 ：通知メール自体を疑う
Step 1
通知の真偽確認
隔離通知を装ったフィッシングメールも確認されている
ル自体を疑うことが大事です。
Step 2
トリアージ
（仕分け）
Step 3 詳細確認
1
2
会社の管理者が自社のロゴを設定してい
る場合は自社のロゴになっているか？
リンク先は正しいか？
security.microsoft.com/quarantine
（ブックマーク推奨）
4
ため、まずは通知メー
正規の送信元か？
迷ったらリンクを踏まず
3
へ直接アクセス
※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。
5


# Page. 18

![Page Image](https://bcdn.docswell.com/page/2JVV1XMNJQ.jpg)

Part 3
隔離画面での見分け方
Step 2 ： トリアージ（仕分け）
Step 1
通知の真偽確認
Step 2
トリアージ
（仕分け）
Step 3 詳細確認
1
2
件名や送信者を確認し、広告メールなど明らかに不要だったら何もしなくて大
丈夫です。メールは管理者が設定した日数で自動削除されます。
送信元
自分に関係ない広告メールだったら
無視して大大丈夫！
件名
※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。
3
4
5


# Page. 19

![Page Image](https://bcdn.docswell.com/page/5EGL2VG5JL.jpg)

Part 3
隔離画面での見分け方
Step 1
通知の真偽確認
Step 3 ：詳細確認
Step 2
トリアージ
（仕分け）
Step 3 詳細確認
1
2
3
4
5
ハイレベルではあるが、詳細を確認することも考えられる。
判断がつかなけれ
ば管理者へ相談する ことも検討する。また、社内ルールは必ず厳守する。
#
確認ポイント
見るもの
主に見抜けるもの
1
隔離理由
画面上部に表示される隔離理由
※見分けるための前提
2
送信者アドレス
表示名と実アドレス、
①偽装
②類似アドレス ・ 表示名詐称
3
認証結果
SPF / DKIM / DMARC
①偽装
4
本文・リンク・添付
URL・ QRコード・拡張子・文面
全て
5
メール以外での本人確認
メール以外の手段で送信元に確認する
全て
Reply -To
※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。


# Page. 20

![Page Image](https://bcdn.docswell.com/page/4JQYP6XL7P.jpg)

Part 3
隔離画面での見分け方
Step 1
通知の真偽確認
Step 3 -1 ：隔離理由
Step 2
トリアージ
（仕分け）
メール件名
隔離されている理由をまずは確認
※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。
Step 3 詳細確認
1
2
3
4
5


# Page. 21

![Page Image](https://bcdn.docswell.com/page/K74WY465E1.jpg)

Part 3
隔離画面での見分け方
Step 1
通知の真偽確認
Step 3 -2 ：送信者アドレス
Step 2
トリアージ
（仕分け）
メール件名
✓
✓
✓
✓
✓
表示名と実アドレスのドメインが一致しているか
Reply -ToがFrom と異なっていない か
知っている名前なのにフリーメール →表示名詐称
数字・ハイフン・余分な文字列の混入
→類似アドレス
正規名.別ドメイン .com の形→サブドメイン偽装
※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。
Step 3 詳細確認
1
2
3
4
5


# Page. 22

![Page Image](https://bcdn.docswell.com/page/LJ1Y64V2EG.jpg)

Part 3
隔離画面での見分け方
Step 1
通知の真偽確認
Step 3 -3 ：認証結果
Step 2
トリアージ
（仕分け）
メール件名
✓ SPF:送信サーバーが、 From ドメインの正規の送信元か
✓ DKIM: 電子署名で、メール内容が改ざんされていないか
✓ DMARC: 上記2つを、ドメイン所有者のポリシーで総合判定
→すべて Pass でも①類似アドレス・表示名詐称や③乗っ取りは排除できない
→いずれかが Fail なら②スプーフィングの可能性が強く示唆される
※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。
Step 3 詳細確認
1
2
3
4
5


# Page. 23

![Page Image](https://bcdn.docswell.com/page/GJWGWXL272.jpg)

Part 3
隔離画面での見分け方
Step 1
通知の真偽確認
Step 3 -4 ：本文・リンク・添付
Step 2
トリアージ
（仕分け）
メール件名
例えば URL や添付ファイル（ Attachments ）の場合は脅威があるか確認する。
また 、 URL やメール本文（ Email preview ）が正しいかを確認する。
※ 本資料は情報適用を目的とした例です。実務では必ず所属組織の社内ルールおよび情報システム部門・セキュリティ部門の指示に従ってください。
Step 3 詳細確認
1
2
3
4
5


# Page. 24

![Page Image](https://bcdn.docswell.com/page/4EZL56M473.jpg)

Part 3
隔離画面での見分け方
Step 3 -5 ： メール以外での本人確認
Step 1
通知の真偽確認
Step 2
トリアージ
（仕分け）
Step 3 詳細確認
1
2
3
4
前章で紹介した「 ③アカウント 乗っ取り 」 は、 隔離をすり抜けや すく、見分け
が難しい。メール以外での本人確認が確実です。
金銭が絡むものは 本人確認 をした方がいい
01
送金・口座変更・重要情報の開示・チャットグループへの招待
攻撃者の次の一手 の前に確認する
02
LINE などへの誘導や、 QRコードでスマートフォンへ移す
確認の方法 は相手によって異なるが、社内名簿や名刺の連絡先など信頼性の高いものを利用
03
名刺や社内名簿にある連絡先へ電話で確認する など
メールに書かれた連絡先ではなく、信頼できる情報源の連絡先で確認する
5


# Page. 25

![Page Image](https://bcdn.docswell.com/page/Y76W92NG7V.jpg)

Part 3
隔離画面での見分け方
隔離メールの開放
本当に必要なメールの場合且つ「マルウェア」などの判定がなされていない
メールはユーザーによって隔離メールの開放ができるケースが多いです。
開放
メールの開放は自社のルールに従い、慎重に実施してください。


# Page. 26

![Page Image](https://bcdn.docswell.com/page/G75MN25X74.jpg)

まとめ
管理者の設定によっては、不審と判断されたメールが隔離され通知されることがある
隔離通知対応の大前提は自分の所属組織のルールに従う
通知メール自体の真偽をまず確認する（
不要なメールは何もしない
迷ったら ブックマークからアク
でよい 。 精査するのは判断がつかないものだけ
Phish 系・送金や情報開示を求めるメールは自己判断でリリースしない
セス ）


