CASB.JP / 製品比較 / Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps

Microsoft Defender for Cloud Apps

MDCA(旧 Microsoft Cloud App Security)

Microsoft Corporation

CASBAPI連携リバースプロキシSSPMMicrosoft 365

このページの主題は「Microsoft 365を使っている企業が、専業CASBを別途買う必要があるか」です。結論を先に言えば、M365中心の環境なら有力ですが、セッション制御の適用範囲には明確な線引きがあります。

CASB.JP SCORE
4.0 / 5.0
★★★★☆
10項目の
平均値
QUICK VERDICT

まず結論から

M365環境では第一候補になりますが、万能ではありません。特にセッション制御の制約は、要件次第で決定打になります。

強み

  • Purviewの秘密度ラベルをそのまま利用でき、既存のラベル運用を流用できる
  • 条件付きアクセスアプリ制御により、端末に何もインストールせず管理外端末を制御できる
  • Defender XDR・Sentinelと連携し、端末・ID・メールの情報と横断して調査できる
  • 既存のMicrosoft管理体系に組み込めるため、新しい運用基盤を作らずに済む
  • 日本語ドキュメント・国内事例が本サイト掲載製品の中で最も豊富
  • 契約内容によっては追加導入コストを抑えられる可能性がある

弱み・注意点

  • セッション制御は対話的なブラウザセッション限定で、デスクトップアプリは対象外
  • Teamsのデスクトップ版はセッション制御に非対応と公式に明記されている
  • Cloud Discoveryは既存のファイアウォール・プロキシのログに依存する
  • MDCA単体ではSSEが揃わず、SWG・ZTNAは別製品群が必要
  • ライセンス体系が複雑で、機能ごとに必要なSKUが異なる
  • 設定がDefender・Purview・Entraの複数ポータルにまたがる
向いている企業
  • Microsoft 365が業務の中心で、主要データがその中にある
  • 既にPurviewで秘密度ラベルを運用している、または導入予定がある
  • 条件付きアクセスをすでに設計・運用している
  • 管理外端末・協力会社からのアクセス制御が主要な要件
  • Defender XDRやSentinelを利用しており、調査を一元化したい
  • 新しい管理基盤を増やさずにCASBを始めたい
慎重に検討したい企業
  • デスクトップアプリ経由の操作まで制御対象にしたい
  • Microsoft以外の多数のSaaSを横断して細かく制御したい
  • SWG・ZTNAまで含めてSSEを1製品で揃えたい
  • 自前のインライン経路によるシャドーIT検出を求める
  • ライセンス体系の複雑さを避け、見通しの良い契約にしたい
SCORECARD

CASB.JP 独自評価

各項目に評価の根拠を併記しています。全製品で同一の10軸を使用しているため、製品間で比較できます。

シャドーIT可視化
4.0

Cloud Discoveryという機能で、既存のファイアウォールやプロキシのログを取り込んで利用中のクラウドサービスを洗い出します。生成AIサービスの検出にも対応しています。ただし自前のインライン経路を持たないため、検出の精度と範囲は取り込むログの品質に依存します。ログソースがない環境では機能しません。

インライン制御
3.5

条件付きアクセスアプリ制御という仕組みでリバースプロキシとして動作し、端末に何もインストールせず管理外端末のセッションを制御できます。ただし公式に明記された制約があり、セッション制御が効くのは対話的なブラウザセッションのみです。デスクトップアプリは対象外で、Teamsのデスクトップ版はセッション制御に対応しないと公式に記載されています。

API連携監査
4.5

App Connectorという仕組みで主要SaaSとAPI連携します。Microsoft 365に対しては当然ながら最も深く、Salesforce・Box・Google Workspace・AWSなど主要な外部SaaSにも対応しています。保存済みデータの検査、権限や共有設定の点検が可能です。

DLP(情報漏えい対策)
4.5

Microsoft Purview Information Protectionとネイティブに連携し、秘密度ラベルをそのまま利用できます。ダウンロード時にラベルと保護を適用し、元ファイルはクラウド側に残したままダウンロードされたファイルだけを保護するといった制御ができます。既にPurviewでラベル運用をしている組織では、設計をそのまま流用できます。

脅威防御
4.5

Defender XDRやSentinelと同じ基盤で連携し、他のシグナルと突き合わせた調査ができます。SaaS単体の異常検知にとどまらず、端末・ID・メールの情報と横断して見られる点が強みです。

SSE/SASE統合
3.5

MDCA単体はSSEプラットフォームではありません。SWGやZTNAに相当する機能は Microsoft Entra Internet Access / Private Access という別製品群が担います。条件付きアクセスを共通の土台として連携するため結びつきは強いものの、1製品でSSEが揃うわけではありません。

導入容易性
4.0

API連携だけなら短期間で始められます。一方、条件付きアクセスアプリ制御を使う場合は、IdP側の設定、対象アプリのオンボード、証明書チェーンの確認、許可すべき通信元の確認といった準備が必要になります。

運用容易性
4.0

既存のMicrosoft管理体系に組み込めるため、新しい運用基盤を作る必要がありません。ただし実務ではDefenderポータル・Purviewポータル・Entra管理センターを行き来することになり、設定が1画面で完結するわけではありません。

日本市場適合
4.0

日本語のドキュメントが整備され、国内の導入事例・情報量も本サイトで扱う製品の中では最も豊富な部類です。国内の運用ノウハウを参照しやすい点は実務上の利点です。

価格透明性
3.0

上位ライセンスに含まれる場合があり、契約内容によっては追加費用を抑えられる可能性があります。ただしライセンス体系が複雑で、機能ごとに必要なSKUが異なります。「E5があるから全部使える」とは限らないため、要件と契約内容の突き合わせが必須です。

評価方法
各項目5点満点。総合スコアは10項目の単純平均を機械的に算出したもので(4.0)、 重み付けや調整は行っていません。評価は公開情報と、導入・運用の現場で論点になりやすい 観点に基づくCASB.JPの見解です。製品の優劣を断定するものではなく、組織の規模・既存環境・ 運用体制によって適性は変わります。評価時点の情報に基づくため、最新の状況は各社にご確認ください。
採点基準(5.0〜1.0の定義)と10軸の詳細はこちら →

OVERVIEW

製品概要

この製品の評価は「何と比べるか」で大きく変わります。Microsoft 365環境の中で完結する要件であれば、既存の管理体系に組み込める点で他社より有利です。一方、多数の外部SaaSを横断して細かく制御したい場合は、専業ベンダーとの比較が必要になります。

機能は大きく4つの柱で構成されています。利用中のクラウドサービスを洗い出すCloud Discovery、主要SaaSとAPI連携するApp Connector、リバースプロキシとして動作する条件付きアクセスアプリ制御、そしてSaaS側の設定不備を点検するSSPMです。

最も特徴的なのがPurviewとの連携です。秘密度ラベルをMDCA側でそのまま条件に使えるため、既にラベル運用をしている組織では、「クラウド向けに別のポリシーを作り直す」という手間が発生しません。

ARCHITECTURE

アーキテクチャ・提供方式

通信経路のどこに介在するかは、導入負荷と制御できる範囲を左右します。

Cloud Discovery(シャドーIT検出)

既存のファイアウォールやプロキシのログを取り込み、利用中のクラウドサービスを分析します。自前で通信経路に入る方式ではないため、ログソースの有無と品質が結果を左右します。

App Connector(API連携)

主要SaaSのAPIに接続し、保存済みデータ・共有設定・利用者の操作を検査します。通信経路に触れないため導入負荷が低い方式です。

条件付きアクセスアプリ制御(リバースプロキシ)

Entra IDの条件付きアクセスと組み合わせ、認証後のセッションを監視・制御します。端末へのインストールが不要なため、管理外端末や協力会社のアクセス制御に向きます。ただし適用範囲はブラウザセッションに限られます。

SSPM(SaaS設定の点検)

許可済みSaaSの設定不備や推奨設定からの逸脱を継続的に点検します。

CASB FUNCTIONS

CASBとしての主な機能

セッション単位の制御

アクセスの可否だけでなく、ダウンロード・アップロード・コピー・印刷といったセッション中の個別動作を制御できます。閲覧は許可しつつダウンロードのみ禁止、といった設定が可能です。

秘密度ラベルの適用

Purviewで定義したラベルを条件に使い、ダウンロード時にラベルと保護を適用できます。クラウド上の元ファイルはそのままに、手元に落ちたファイルだけを保護します。

OAuthアプリの管理

業務アカウントに連携された外部アプリを検出し、権限を確認して制御します。

生成AIサービスの可視化

生成AIサービスの利用状況をCloud Discoveryの対象として把握します。

異常検知

通常と異なる操作やアクセスを検出します。Defender XDRの他シグナルと突き合わせた調査が可能です。

SaaS設定の点検(SSPM)

許可済みSaaSの設定を継続的に点検し、推奨からの逸脱を検出します。

DEPLOYMENT REALITY

導入前に確認したいこと

カタログには載らない、現場でつまずきやすいポイントです。

要チェック

セッション制御が効く範囲を、導入前に必ず確認する

MDCAで最も誤解が生じやすいのがここです。「条件付きアクセスアプリ制御でダウンロードを止められる」という説明は正しいのですが、それが効くのは対話的なブラウザセッションに限られます。公式ドキュメントにも、セッション制御はブラウザ経由のアクセスに適用されると明記されています。

実務上の影響は小さくありません。たとえばTeamsのデスクトップアプリは、セッション制御の対象外と公式に記載されています。利用者がブラウザ版ではなくデスクトップアプリを使っていれば、設定したはずの制御が適用されないことになります。非対話的なサインインを行うアプリも同様に対象外です。

またMicrosoftの公式ドキュメントには、サーバー側で操作を止めるとアプリが使えなくなる場合があるため、一部の制御はクライアント側でのみ行っていると記載されています。悪意のある内部利用者に対しては回避される可能性がある、という趣旨の注意書きも添えられています。「設定すれば必ず止まる」という前提で設計すると、想定と実際がずれます。

以下は着手前に整理しておきたい項目です。

  1. 制御対象の利用経路を確認利用者がブラウザとデスクトップアプリのどちらを使っているかを把握します。デスクトップアプリ中心なら、セッション制御以外の手段を検討する必要があります。
  2. Cloud Discoveryのログソース確保既存のファイアウォール・プロキシからログを取り込めるかを確認します。ログがなければシャドーIT検出は機能しません。
  3. 条件付きアクセスの設計状況MDCAのセッション制御は条件付きアクセスが前提です。その設計・運用ができているかが導入の可否を左右します。
  4. Purviewのラベル設計ラベルを条件に使う場合、Purview側の設計が先に必要です。暗号化を伴うラベルでないと選択肢に出ない条件もあります。
  5. ライセンスと機能の突き合わせ必要な機能がどのSKUに含まれるかを個別に確認します。上位ライセンスがあっても、すべての機能が使えるとは限りません。
  6. 対象アプリのオンボード確認条件付きアクセスアプリ制御を使う場合、対象アプリごとの準備状況と証明書チェーン・通信要件を確認します。
PRICING

価格・ライセンス

Microsoft 365 E5等の契約状況によっては、追加導入コストを抑えられる可能性があります。ただしライセンス体系は複雑で、機能ごとに必要なSKUが異なります。「上位ライセンスを持っているから全機能を使える」とは限らないため、必要な機能を洗い出したうえで契約内容と突き合わせる作業が必須です。また体系は変更されることがあるため、利用可能な機能とライセンス条件は必ず最新の契約情報で確認してください。

COMPARISON

M365企業は専業CASBを買う必要があるか

このページで最も需要のある問いです。「MDCAで十分」か「専業CASBが要る」かは、要件のどこに重心があるかで変わります。

観点MDCANetskopeSkyhigh
M365内のデータ保護Purviewと直接連携対応(別途設計)対応(別途設計)
多数の外部SaaSの横断制御主要SaaSに対応分類粒度が高い対応
セッション制御の範囲ブラウザ限定アプリ含め広いプロキシ方式に依存
シャドーIT検出既存ログに依存自前のインライン経路既存ログ+インライン
SSEとしての完結性別製品群が必要1製品で揃うSSE構成あり
新規の管理基盤不要(既存に統合)必要必要
国内の情報量最も豊富豊富限定的

判断の目安はこうです。データがM365内に集中していて、管理外端末からのブラウザアクセスが主な懸念なら、MDCAで要件を満たせる可能性が高い。逆に、デスクトップアプリ経由の操作を止めたい、多数の外部SaaSを横断して細かく制御したい、SSEを1製品で揃えたい——このいずれかが要件に入るなら、専業ベンダーとの比較に意味があります。「MDCAがあるから他は不要」でも「専業でないと話にならない」でもなく、要件の所在で決まります。

CASB.JP VERDICT

結局、どんな企業に向くか

Microsoft 365が業務の中心で、データの大半がその中にあり、既に条件付きアクセスとPurviewを運用している——この条件が揃うなら、専業CASBをあえて別途導入する必然性は高くありません。既存の管理体系に組み込める利点は、機能表には現れない実務上の価値があります。ただし、セッション制御がブラウザ限定であるという制約は明確な線引きです。デスクトップアプリ経由の操作まで対象にしたい、あるいは多数の外部SaaSを横断して制御したいのであれば、その要件はMDCA単体では満たせません。「M365企業ならMDCAで十分か」の答えは、止めたい操作がブラウザの中で起きているかどうかで決まります。

掲載内容は評価時点で一般に公開されている情報に基づく概要であり、最新の機能詳細・価格・ ライセンス条件は変動します。「Microsoft Defender for Cloud Apps」はMicrosoft Corporationの商標です。掲載および評価は製品紹介を 目的としたものであり、各社との提携・代理店契約・認定関係を示すものではありません。 評価はCASB.JPの見解であり、特定製品の採用・不採用を推奨するものではありません。

本サイト内に記載されているサービス名・ロゴは各社の商標です。 各社との提携・代理店契約・認定関係を示すものではありません。

casb.jp All rights reserved.