
マネージドITサービスの価格は、ユーザーあたり月額12ポンドから100ポンド以上までさまざまです。多くの企業経営者には、その価格帯の差によって実際に何を購入しているのかを判断できる技術的な知識がありません。洗練された提案書や自信に満ちた営業トーク、親切なアカウントマネージャーはいずれも安心感を与えますが、それらからはMicrosoft 365環境が実際に保護されているかどうかはわかりません。

問題は価格ではありません。問題は、多くの中小企業が何を質問すべきかを知らないことです。
私たちはこれらの質問を、イギリス、アメリカ、ヨーロッパで数十年の経験を持つ評価の高い国際的なMSPで構成される顧客諮問委員会(Customer Advisory Board)に投げかけました。その回答を基にまとめたのが以下の内容です。
最初の回答に、私たちは思わず息を呑みました。
まず何よりも、MSPにこう尋ねてみてください:
「もし今、弊社のMicrosoft 365アカウントの1つが侵害されたら、どうやってそれを把握し、次に何が行われますか?」
このたった1つの質問が、どんな提案書やスライド資料、料金表よりも多くのことを明らかにします。的確な回答であれば、不審なアクティビティがどのように検知され、誰に通知され、最初に何が行われ、どれほど迅速に対応し、アカウントをどのように封じ込め、事後にどのような証拠や記録が提供されるかを説明できます。
不十分な回答は通常、曖昧です。チケットの起票に頼ったり、Microsoftからのアラートを待つだけだったり、「MFAを有効化しています」と言うだけで、ユーザー、管理者、デバイス、場所、そして時間の経過とともに追加された例外事項全般にわたって適切に機能していることをどうやって確認しているのかを説明できません。
この差は極めて重要です。なぜなら、Microsoft 365はもはや単なるメールではないからです。ID情報、ファイル、管理者アクセス権、社内コミュニケーション、さらには他システムへの鍵まで保持しています。攻撃者が1つのアカウントに侵入すると、メールの閲覧、転送ルールの作成、従業員へのなりすまし、アクセスの承認、パスワードのリセットが可能になり、多くの場合ひそかに、数週間にわたって組織の深部へと侵入を広げることができます。
規制のない市場では、ほぼ誰でもMSPを名乗ることができます。しかし、「マネージド」が意味する内容は、相手によって大きく異なります。
Microsoft 365環境を完全に管理する業者もいれば、部分的にしか管理しない業者もいます。自分たちが知っていることだけを管理する業者もあれば、顧客から依頼されたことだけを管理する業者もあります。そして、顧客が先に問題に気づいて初めて問題を知る業者さえあります。
それこそが本質的な違いであり、技術知識のない経営者がプレゼンスライドからそれを見抜くのは困難です。プロアクティブ(能動的)なプロバイダーは、監視、調査、改善を行い、顧客を守るために何をしているのかを明確に説明できます。リアクティブ(受動的)なプロバイダーは、チケット対応と現状維持に終始し、一度基本機能を有効化したからといってMicrosoft 365は安全だと思い込んでいます。
Microsoft 365のセキュリティは奥が深い分野です。そのため、MSPがこれに適切に取り組んでいるなら、他のすべての業務も適切に行っている可能性が高いと言えます。プロバイダーがサービス全般に真剣に取り組んでいるかどうかを測る、最も公平な基準の1つです。
これは、安価なMSPがすべて悪く、高価なMSPがすべて良いという意味ではありません。効率的で運営体制が優れ、真にコストパフォーマンスの高いプロバイダーも存在しますし、シンプルな要件しか持たない企業もあります。しかし、上記の質問に対するMSPの回答は、相手がどのようなプロバイダーであるかを判断する信頼性の高いシグナルとなります。
最も重要な質問の感触を掴んだら、以下の点も確認する価値があります:
しかし、何よりも重要なのは最初の質問です。
Microsoft 365において、「マネージド」とはサポートチケットを待つ以上の意味を持つべきだからです。
これらの質問と知見は、イギリス、アメリカ、ヨーロッパで実績を持つ国際的に認知されたMSPで構成される、Overeの顧客諮問委員会(Customer Advisory Board)から提供されたものです。