詐欺は単なるセキュリティの問題ではありません。それは、顧客の信頼を損ない、業務の混乱を招き、収益損失や顧客の離脱など、実際の財務リスクを生むビジネス リスクです。クラウド ソリューション プロバイダー (CSP) パートナーの場合、顧客環境に対する特権アクセスや請求およびプロビジョニングの責任によって、そのリスクは高まります。
Microsoft の不正防止活動は、エコシステムが直面している規模を明らかにしています。2025 年 8 月の報告書「Three Lessons from Microsoft’s Fight Against Fraud (Microsoft の詐欺防止対策から学ぶ 3 つの教訓)」によると、Microsoft は 40 億ドル相当の詐欺の試みを阻止し、1 時間あたり約 160 万件のボットによるサインアップをブロックして、49,000 件の不正なパートナーシップ登録を却下しました。
これらは例外的なケースではありません。パートナーが日々直面している、なりすまし、アカウント乗っ取り、架空の ID、被害が出るまでは正当に見える不正利用パターン、といった運用環境を反映しています。
エコシステムにおける最近の詐欺の傾向
なりすましとソーシャル エンジニアリングの増幅
最も顕著な変化の 1 つは、AI を使用したなりすましです。攻撃者は、正当な通信のトーンや内容を模倣した、高度にパーソナライズされたフィッシングやビジネス メール詐欺の試みを生成できるため、従来のチェックでは発見しにくくなります。AI ツールは欺瞞の規模拡大を容易にし、ソーシャル エンジニアリング攻撃の現実性とリーチを高めています。
サプライ チェーン攻撃
サプライ チェーン攻撃は依然として多発しています。脅威アクターはより大規模な組織に到達するために、しばしば小規模なサードパーティ ベンダーを侵害するからです。パートナーにとってこれは重要です。なぜなら、ツール、アクセス権、統合、運用プロセスが厳格に管理されていない場合、顧客環境への侵入経路となる可能性があるからです。
Microsoft は、パートナーの審査やデュー デリジェンスに加え、サプライヤー関係をマッピングし、詐欺行為を示すデータフローの異常を検出する分析など、さまざまな方法でサプライ チェーン攻撃を軽減しています。
マイクロ詐欺スキーム
マイクロ詐欺は増大しつつあるリスクです。これらの手口は、単体だと些細なものに見えるものの、積み重なることで多額の経済的損失につながる、多数の低額取引に依存しています。報告書では、個々の学生を対象とした学術向け製品への攻撃例が紹介されており、そこで繰り返される小さな操作が蓄積されて重大な被害をもたらしています。
これはパートナーにとって特に重要です。マイクロ詐欺は、明らかな急増や単一の高額イベントだけでなく、細かなパターンを検出するための監視がなければ見逃されがちだからです。
パートナー向けの Microsoft プラットフォーム変更点
Microsoft は、製品やサービス全体を対象に、不正なアクティビティの阻止、検知能力の強化、製品設計プロセスに組み込まれた詐欺防止策の追加など、保護を強化し続けています。並行して、パートナー アクセスのセキュリティ基準を強化し、ID に基づくリスクを軽減して、顧客を保護するために取り組んでいます。
パートナー テナントおよびパートナー センター API における MFA の義務化
パートナー セキュリティ要件は明快です。パートナー テナント内のすべてのユーザー アカウント (ゲスト ユーザーを含む) に多要素認証 (MFA) を強制する必要があります。この要件は、パートナー センターへのアクセス、パートナーによる委任管理、API を介した取引に適用されます。
Microsoft はまた、特定の状況でパートナー センター API へのアクセスに対する MFA の義務付けを進めています。2026 年 4 月 1 日より、すべてのアプリおよびユーザー (App+User) によるパートナー センター API の利用時に MFA が強制されます。Microsoft はまた、パートナーのレディネスを支援するため、2025 年 10 月現在、API が MFA トークンを探し、その存在の確認を応答に含めて提供するようになっていることにも言及しています。
セキュア アプリケーション モデルおよび自動化向けモダン認証
マイクロソフト パートナーのセキュリティ要件では、セキュア アプリケーション モデル フレームワークの採用が求められています。パートナー センター API と連携するパートナーは、App+User 認証モデルのアプリケーションに対してセキュア アプリケーション モデル フレームワークを必ず導入しなければなりません。また、MFA が強制される際に混乱を回避するため、自動化を活用する場合にも、このフレームワークの使用を Microsoft は強く推奨しています。
ID は共通の侵入口
多くの詐欺事件は、アカウントの乗っ取り、認証情報の盗難、または過剰な権限を持つ ID から始まります。特に AI を使用した詐欺が巧妙化する中で、ID 制御は最初の防御線となります。
Microsoft がプラットフォームで行っていること
Microsoft は、パートナー センターの利用や API トランザクションにおけるパートナー テナントへのアクセスに対して、MFA の強制と検証を実施しています。必須のセキュリティ要件を実装しないパートナーは、CSP で取引ができなくなり、委任された管理者権限を持つ顧客テナントの管理もできなくなる場合があります。
Microsoft はまた、パートナーの API アクセス パターンを MFA 検証シグナルと連携させています。App+User 認証が使用される場合、パートナー センター API はトークン クレームに MFA が含まれているかを確認し、要件を満たさないリクエストは拒否される場合があります。
すべてのパートナーが満たすべき基準
Microsoft プラットフォームの適用を基準とし、それを中心に運用方針を構築してください。ほとんどのパートナーにとって、これらの対策はリスクを速やかに低減します。
これらは単なるコンプライアンス対策ではありません。これらの対策により、単一の ID が侵害されて顧客に影響を与えるインシデントとなる可能性が低減します。
詐欺、不正使用、未払いは CSP パートナーに財務的リスクをもたらす
CSP パートナーは、顧客による不正な購入や購入済みサービスの未払いに対して財務的責任を負います。だからこそ、Microsoft は厳格な不正防止および検出のコントロールを推奨しているのと同時に、オンライン取引リスク管理の徹底がなぜ重要なのかも強調しています。
より強力なオンボーディングは、実用的な防御手段です。サービスを提供する前に、誰をプロビジョニングしているかを必ず確認してください。消費の急増、頻繁な請求先の変更、サービスの不正使用に似た挙動に注意してください。Microsoftのオンライン取引リスク管理ガイドは、暗号通貨マイニング、マルウェア配布、自動アカウント作成などのリスクへの曝露について概説し、予防、検知、調査、緩和を含む包括的なフレームワークを推奨しています。
Microsoft の未払い、詐欺、不正使用の管理に関するドキュメントでは、リスクへの曝露を減らすための具体的な手順が示されています。さらに、以下の複数の記事では、顧客による詐欺行為や Microsoft サービスの不正使用を緩和するためのベスト プラクティスに焦点を当てています。
Microsoft の通知やセキュリティ アラートを効果的に利用する
Microsoft は、疑わしいアクティビティが検出された場合に通知を送信しますが、パートナーは通知のみに依存せず、追加の監視手段を用いる必要があります。
CSP パートナーの場合、パートナー センターのセキュリティ アラートは、ほぼリアルタイムのアラートやダッシュボードを通じて、不正行為やアカウント乗っ取りの兆候を検知し、対応する手段を提供します。Microsoft のガイダンスでは、メール アドレスやセキュリティ連絡先を最新の状態に保ち、適切なチームがアラートを受け取れるようにすることも強調されています。
AI を利用した欺瞞が脅威を増大させている
生成 AI の活用により、フィッシングやなりすまし手法の規模、スピード、リアルさが高まっています。AI はまた、公開情報をスクレイピングしてソーシャル エンジニアリングの誘い文句をカスタマイズすることにより、偵察活動を加速できます。その結果、より広範囲で本物らしく見えたり聞こえたりする欺瞞が生まれます。
この現実により、ID 管理と運用の厳格さがさらに重要になります。確立された対策は依然として有効です。これらには、正当なサポート プロセスに対する従業員の認識を高めることや、アカウントやデバイスにおいて最小特権の原則を徹底するためにゼロ トラスト原則を適用することが含まれます。
信頼はプロアクティブな実行から始まる
Microsoft は、不正回避型かつセキュア バイ デザインのアプローチを採用し、不正防止を製品開発、テレメトリー、ポリシーに組み込んでいます。この姿勢はパートナーにも適用されます。カスタマー ゼロとして、パートナーのコントロール シグナルは顧客に安全な運用のあり方を示します。
今こそ、チームに難しい問いを投げかける良い機会です。貴社のシステムは、なりすましやアカウントの不正使用に対して十分な耐性がありますか?拡大する前にマイクロ詐欺の動きを検知できますか?貴社の顧客は、貴社の業務運営が信頼できることを知っていますか?
シンプルな計画を立てたい場合は、次の 3 つの施策に注力してください。
- エンドツーエンドでの ID 保護: MFAの全域適用、App+User パートナー センター API MFA 強制への対応準備、セキュア アプリケーション モデル フレームワークの導入。
- 影響範囲の縮小: GDAP、タスクごとの最小特権ロール、ゼロ トラストに合わせた期限付きアクセス。
- 不正対策の実践: オンボーディング チェック、利用状況の監視、Microsoft のセキュリティ通知やパートナー センターのセキュリティ アラートの受信、レビュー、およびそれに基づいて行動するための明確なプロセス。
詐欺は絶えず発生します。強固な ID 管理と堅牢な運用体制により、リスクを軽減し、これまで築いてきた顧客の信頼を守ることができます。
その他のリソース