メールは仕事やプライベートで欠かせない手段ですが、受信トレイに届く迷惑メールは確認の手間を増やすだけではありません。マルウェア感染、認証情報の窃取、送金詐欺、Microsoft 365アカウントの乗っ取り、取引先への不正メール送信などにつながるおそれがあります。
この記事では、Outlookで迷惑メールを設定する方法を解説します。迷惑メールの自動判定、送信者のブロック、不審メールの報告、信頼できる差出人の管理、外部画像の読み込み制御、ルールによる振り分けを活用し、受信トレイを整理しながら安全性を高めましょう。
Windows版Outlookには、従来のデスクトップアプリであるClassic Outlookと、新しいOutlookが併存しています。新しいOutlookへの移行時期や方法は、契約、Microsoft 365テナント、管理者設定によって異なります。企業で利用する場合は、Microsoft 365管理センターのMessage centerに届く移行通知を確認してください。Classic Outlookは少なくとも2029年までサポートされる予定ですが、迷惑メール設定を含む画面や利用できる機能は、新しいOutlook、Web版Outlook、Classic Outlookで異なることがあります。
また、組織では毎月のMicrosoftセキュリティ更新公開後に、Windows、Microsoft 365 Apps、ブラウザーの対象範囲を確認し、検証環境から本番環境へ段階的に展開することが重要です。メール表示の不具合が起きても、保護機能を無効化する前に、更新履歴、既知の問題、更新チャネル、対象ビルドを確認しましょう。
迷惑メールには、広告メール、詐欺メール、フィッシングメール、マルウェア付きメール、ビジネスメール詐欺などがあります。目的や手口は重なることがあり、正規サービスや侵害済みのメールアカウントが悪用されるケースにも注意が必要です。
広告メールは、商品やサービスの宣伝を目的として送られてくるメールです。登録済みのサービスや購入先から届く場合もあれば、関係のない送信元から届く場合もあります。Microsoft 365では、正規のニュースレターや販促メールが、悪意あるメールとは別にBulk email(gray mail)として評価され、設定や評価値によって迷惑メールフォルダーへ移動することがあります。
不要な広告メールが増えると、重要なメールを見落とす原因になります。必要なメールマガジンはフォルダーやルールで整理し、不要になった正規サービスのメールは、公式サイトのアカウント設定や正規の配信停止手続きを利用しましょう。不審なメールでは、本文中の購読解除リンクを安易にクリックせず、報告機能を使うほうが安全です。
詐欺メールは、当選、請求、アカウント停止、相続、社内依頼などを装い、金銭や個人情報、ログイン情報をだまし取ろうとするメールです。役員や取引先になりすまして送金を急がせるビジネスメール詐欺も、企業にとって大きなリスクです。
自然な日本語、丁寧な文面、見慣れた差出人名だけでは、本物かどうかを判断できません。表示名だけでなく実際の差出人アドレス、依頼内容、通常の業務手順と異なる点がないかを確認しましょう。国内でも、侵害された正規メールアカウントからフィッシングメールが送信される事例が確認されています。過去にやり取りした相手や信頼済みの差出人であっても、メール内容まで安全とは断定できません。
急な送金依頼、口止めを伴う依頼、認証コードの入力や外部アプリへの誘導を求める依頼が届いた場合は、メールに返信せず、電話、社内チャット、ワークフローなど別の手段で本人確認を行います。振込先変更や高額送金では、メールの真正性確認とは別に、二者承認の手順を設けることが重要です。
「端末を乗っ取った」「映像を保有している」などと脅し、暗号資産での支払いを求める脅迫メールもあります。返信や送金はせず、組織のセキュリティ窓口や相談先へ報告してください。
ウイルスメール・フィッシングメールは、添付ファイルやリンクを開かせ、マルウェア感染や偽ログインページへの誘導を狙うメールです。被害は端末の不具合にとどまらず、アカウント乗っ取り、情報流出、取引先への二次被害につながるおそれがあります。
攻撃者は、本文中のリンクだけでなく、PDF内のリンク、カレンダー招待、QRコード、Teamsなどのチャットを悪用します。国内では、特定のメールサービスのフィルターを回避するよう配信方法を調整したり、モバイル回線からアクセスした場合だけ偽サイトを表示したりする手口も報告されています。文面、送信ドメイン、詐称ブランドを数日単位で変えることもあるため、同じ送信者のブロックだけに頼らず、不審メールはフィッシングとして報告してください。PCで開けないURLであっても、確認のために個人のスマートフォンからアクセスしてはいけません。
メール内のリンクからログインせず、公式アプリや登録済みのブックマークからアクセスしましょう。パスワードマネージャーが認証情報を自動入力しないサイトでは、入力を中断することも有効です。
Microsoft 365を狙う攻撃では、パスワードの窃取に加え、デバイスコードの入力を促すデバイスコードフィッシング、OAuthアプリへの同意、セッショントークンの窃取も使われます。Microsoftの正規ドメインに認証画面が表示されても、入力するコードの発行元や、アプリが要求する権限が正当とは限りません。利用していないデバイスコードフローやレガシー認証は制限し、OAuthアプリのユーザー同意ポリシーも見直しましょう。
パスキーはフィッシング耐性の高い認証方式ですが、「パスキーやMFAの再設定が必要」とする案内自体がソーシャルエンジニアリングの口実に使われます。攻撃者の目的は、攻撃者側のパスキー登録だけとは限りません。偽サイトを使うAiTM攻撃、正規の認証画面にコードを入力させるデバイスコードフィッシング、侵害後の認証方法追加などが組み合わされる場合があります。新しい認証方法の登録やアカウント回復では、再認証、管理対象端末からの操作、登録通知、監査ログ確認を組み合わせてください。
また、「迷惑メールフィルターの更新」「Outlookアカウントの確認」などを理由に、Teamsの外部ユーザーがIT担当者を装って連絡することもあります。画面共有の操作権限、Quick Assistの接続コード、PowerShellやコマンドの実行を求められても応じず、社内ヘルプデスクとして登録済みの電話番号やポータルから依頼の有無を確認してください。
通常はリンクや添付ファイルを操作しないことが重要ですが、オンプレミスのExchange ServerやOutlook Web Accessでは、脆弱性により細工されたメールを開くだけで攻撃が成立する事例もあります。Exchange Onlineとは影響範囲が異なるため、オンプレミスExchangeを利用している組織は、Exchange Serverのセキュリティ更新と緩和策の適用状況を確認しましょう。
メールを要約・処理するAIアシスタントの利用が広がる中、AIに不正な命令を読み込ませるプロンプトインジェクションも脅威です。さらに、不可視のUnicode文字を単語の途中に入れ、人には通常の単語に見せながら、単純なキーワード判定や解析を回避しようとする手口も確認されています。不自然な日本語がないことを安全の根拠にせず、不審なメールは報告してください。独自のメールゲートウェイやSIEMルールを運用する管理者は、件名・本文を正規化してから検索・判定する設計かを確認し、送信元評価、URL、認証結果、OCRなどを組み合わせて判定します。
Outlookの迷惑メール設定を整えると、不要なメールを減らせるだけでなく、業務効率とセキュリティの向上にもつながります。
迷惑メール設定により、確認すべきメールを受信トレイに残し、不要なメールを迷惑メールフォルダーや別フォルダーへ整理できます。毎日多くのメールを処理する人ほど、削除や仕分けにかかる時間を減らせます。
迷惑メールフィルター、送信者ブロック、外部送信者表示、外部画像の自動読み込み制御を組み合わせることで、危険なメールに触れる機会を減らせます。外部画像のブロックは、主にWebビーコンによる閲覧追跡などのプライバシー対策に役立ちますが、添付画像には適用されず、リンクや添付ファイルの安全性を保証するものでもありません。
企業でMicrosoft 365を利用している場合は、Exchange Onlineの外部送信者タグを有効にすると、社内関係者になりすました外部メールを見分けやすくなります。さらに、Outlook、Microsoft 365 Apps、Windows、Exchange Serverを組織の更新方針に従って更新し、更新リングごとに報告ボタンや外部送信者表示などの動作も確認しましょう。
不要な広告メールや不審メールが受信トレイに多いと、確認のたびに負担がかかります。迷惑メール設定、ルール、フォルダー整理を行えば、必要なメールに集中しやすくなります。
ただし、対策は一度設定して終わりではありません。迷惑メールフォルダーへの誤振り分け、不要な信頼できる差出人登録、意図しないルールがないかを定期的に見直しましょう。
Outlookには、Classic Outlook、新しいOutlook、Web版Outlook、モバイル版Outlookがあります。設定項目名や画面の位置は環境によって異なりますが、基本的な考え方は共通です。ここでは新しいOutlookやWeb版Outlookに近い画面構成を中心に解説します。Classic Outlookでは「ホーム」タブの「迷惑メール」メニューも確認してください。
Outlookには、受信メールを自動判定して迷惑メールフォルダーへ移動する機能があります。必要なメールが迷惑メール扱いされた場合は、迷惑メールフォルダーで該当メールを選び、「迷惑メールではない」と報告してください。
信頼できる差出人への登録は、原則として必要なメールアドレス単位で行います。ドメイン全体を登録すると、そのドメイン内の侵害済みアカウントや別の送信元までフィルターをすり抜ける可能性があるためです。社内システム、取引先、メーリングリストでも、まずは個別アドレスでの登録を検討し、ドメイン登録は管理者が影響範囲を確認した場合に限定しましょう。登録済みの送信元でも、認証情報入力、送金、添付ファイル実行を求めるメールは内容を確認してください。
新しいOutlookまたはWeb版Outlookでは、画面右上の歯車アイコンから「メール」>「迷惑メール」を開きます。「信頼できる差出人とドメイン」では受信を許可する送信元を、「受信拒否送信者とドメイン」ではブロックする送信元を追加できます。画面表示が異なる場合は、設定内で「迷惑メール」または「Junk email」を検索してください。
Outlookでは、特定の送信者やドメインからのメールをブロックできます。不要な広告メールや、明らかに不審な送信元から繰り返し届くメールに有効です。ただし、攻撃者は送信元を頻繁に変えるため、個別ブロックだけで完全に防ぐことはできません。不審なメールはブロックに加え、フィッシングとして報告しましょう。
新しいOutlookに追加したGmail、Yahoo、iCloudなどの第三者メールアカウントでは、Outlook側の送信者ブロック機能を利用できない場合があります。その場合は、各メールサービスのWeb画面や公式アプリでブロック・迷惑メール設定を行ってください。
受信トレイに届いた不審メールは、削除するだけでなく、Outlookの報告機能で迷惑メールまたはフィッシングとして報告できます。ここで説明するのは、対応版Outlookに搭載されている組み込みの[報告]ボタンです。旧Report Message/Report Phishingアドインを利用している環境では、報告後のメールの移動先や設定項目が異なる場合があります。
組み込みの[報告]ボタンでは、一般に「迷惑メールとして報告」を選ぶとメールは迷惑メールフォルダーへ移動し、送信者はユーザーのブロック済み送信者リストに追加されます。「フィッシングとして報告」を選ぶと、メールは削除されます。ただし、フィッシングとしての報告と送信者のブロックは同じ操作ではありません。Outlook.comなどでは、報告後も必要に応じて送信者を別途ブロックします。組織のMicrosoft 365環境では、管理者がユーザー報告の送信先や処理方法を設定している場合があります。
共有メールボックスからの報告では、代理ユーザーに必要なSend As権限がないと、組織の報告先メールボックスへ送信されない場合があります。管理者は権限と報告フローを事前にテストしましょう。
不審メールを社内へ報告する際は、単に転送するのではなく、受信日時、送信元、URL・添付ファイルの有無、URLをクリックしたか、添付を開いたか、認証情報を入力したかを伝えます。フィッシング訓練でも、見抜くことだけでなく、Outlookの報告ボタンや社内手順を使って速やかに報告するところまで演習すると効果的です。企業では、初回受信から報告までの時間をKPIにし、例えば15分以内の報告を目標にすると、早期の横断調査につなげやすくなります。
Microsoft Defender for Office 365を利用している組織では、管理者がユーザー報告メールをレビューし、「脅威なし」「フィッシング」「迷惑メール」などの判定結果をユーザーに通知できます。報告を受けるだけでなく、結果を返すSLAを定めると、報告行動の定着に役立ちます。
スマートフォンでOutlookを使っている場合は、モバイル版アプリの設定も確認しましょう。外部画像設定の表示は、アプリや管理状態によって異なります。Intune管理環境では、管理者が「常にブロック」「信頼できる差出人のみ読み込む」「常に読み込む」を指定し、ユーザーによる変更を禁止できます。一般ユーザー向け画面では、外部画像をブロックする単純なオン・オフとして表示される場合があります。
外部画像の自動表示を抑えると、追跡用Webビーコンによる情報送信を減らせます。ただし、リンク先や添付ファイルの危険性を防ぐ設定ではありません。モバイルでQRコードを読み取る場合も、誘導先で安易に認証情報やデバイスコードを入力しないよう注意してください。モバイル回線だけで表示されるフィッシングサイトもあるため、PCで開けなかったURLをスマートフォンで試す行為は避けましょう。
Outlookでは、迷惑メール設定以外にも、フォルダー作成、ルール作成、優先受信トレイを使って受信メールを整理できます。
仕事、請求書、ニュースレター、取引先別などのフォルダーを作成すると、必要なメールを探しやすくなります。ただし、フォルダーを細かく作りすぎると確認漏れにつながることがあります。重要なメールを自動振り分けした場合は、通知と振り分け結果を実機で確認しましょう。
Outlookでは、特定の差出人からのメールをフォルダーへ移動する、件名のキーワードで分類するといった自動処理ルールを作成できます。新しいOutlookやWeb版Outlookでは、「設定」>「メール」>「ルール」から「新しいルールを追加」を選択し、条件と実行内容を設定します。
広告メールや通知メールの整理には便利ですが、重要なメールまで見えにくい場所へ移動しないよう、条件は差出人や明確な件名などに絞ってください。新しいOutlookに追加したGmail、Yahoo、iCloudなどの第三者アカウントでは、Outlook側でルールを作成できません。自動振り分けは、各メールサービス側で設定します。
また、メールアカウント侵害後には、攻撃者が受信トレイルールや外部自動転送を作成し、メールを盗み見たり、取引先からの返信を非表示フォルダーへ移動したりすることがあります。覚えのないルール、外部転送、代理アクセスや共有メールボックスの権限がないかを定期的に確認しましょう。
優先受信トレイを使うと、重要度が高いと判断されたメールが「優先」タブに、それ以外が「その他」タブに分類されます。手動ルールだけでは整理しきれない通知メールの選別に役立つ場合があります。ただし、自動分類が常に正しいとは限らないため、使い始めは両方のタブを確認し、必要に応じて分類を修正してください。
迷惑メールフィルター、信頼できる差出人、ブロック、報告、フォルダー、ルールを組み合わせることで、必要なメールを確認しやすくなり、迷惑メールの処理時間や見落としを減らせます。
確実に受信したい社内システム、取引先、メーリングリストがある場合は、必要に応じて信頼できる差出人として登録します。新しいOutlookまたはWeb版Outlookでは、「設定」>「メール」>「迷惑メール」>「信頼できる差出人とドメイン」で追加できます。
登録は必要なメールアドレス単位を原則とし、ドメイン全体の登録は安易に行わないでください。ドメインを許可すると、侵害された同一ドメインのアカウントなどからのメールもフィルターを通過する可能性があります。信頼できる差出人への登録は、正規メールが迷惑メールへ入る可能性を下げる設定であり、送信元アカウントの侵害やメール内容の危険性まで防ぐものではありません。
迷惑メールの設定画面では、ブロック済み送信者と信頼できる差出人を確認できます。必要なメールが迷惑メールフォルダーに入った場合は、「迷惑メールではない」として受信トレイへ戻します。すぐにドメイン全体を許可せず、ユーザーのブロック済み送信者設定や個別の判定理由を確認してください。
Microsoft 365管理者は、正規のニュースレターや販促メールの誤振り分けを、悪意あるメールと一括りにして扱わないことが重要です。まずメールヘッダーのSPF、DKIM、DMARC、BCL(Bulk Complaint Level)を確認し、Message traceで適用ルール・ポリシーを調べます。Microsoft Defender for Office 365を利用している場合は、Threat Explorerで検出技術、配信アクション、オーバーライド情報も確認してください。正常メールとしてMicrosoftへ提出し、原因を特定したうえで、必要な場合のみ一時的かつ狭い範囲で許可します。
外部メールセキュリティゲートウェイをMicrosoft 365の前段に置く組織では、元の送信IPを正しく評価できるよう、受信コネクタのEnhanced Filtering for Connectorsも確認しましょう。元の送信IPが失われると、誤判定や調査精度の低下につながります。
2026年6月17日から、Microsoft 365 E3/G3およびOffice 365 E3/G3を対象に、Defender for Office 365 Plan 1の展開が進められています。展開は2026年秋までに完了予定ですが、テナントごとに反映時期が異なります。対象テナントでは、Safe LinksやSafe Attachmentsなどのライセンス・ポリシー反映状況と、メールフローへの影響をMicrosoft 365管理センターおよびMicrosoft Defenderポータルで確認しましょう。
繰り返し届く不要なメールは、「設定」>「メール」>「迷惑メール」>「受信拒否送信者とドメイン」からメールアドレスまたはドメインを追加してブロックできます。メール一覧から対象メールを選び、メニューで送信者をブロックできる場合もあります。
ただし、送信元を頻繁に変えるフィッシングメールには個別ブロックだけでは対応しきれません。不審メールは報告し、リンクや添付ファイルを開かないことを優先してください。Gmail、Yahoo、iCloudなどを新しいOutlookに追加している場合は、各サービス側で設定します。
後で読みたい広告メールやニュースレターは、専用フォルダーを作成し、ルールで自動振り分けすると便利です。新しいOutlookまたはWeb版Outlookでは、フォルダー作成後に「設定」>「メール」>「ルール」から新しいルールを追加し、条件として差出人のメールアドレスなどを指定します。アクションに「移動」を選び、移動先フォルダーを指定して保存してください。
重要度の高い通知や取引先メールを自動振り分けする場合は、最初の数週間はフォルダーを定期的に確認し、誤った条件や不要なルールがないか見直しましょう。
顧客や取引先にメールを送る企業にとっては、受信側の迷惑メール対策だけでなく、自社メールが迷惑メール判定されにくい状態を維持することも重要です。正規メールが利用者から迷惑メールとして報告されると、送信者評価が下がり、その後の正規メールも届きにくくなるおそれがあります。
自社ドメインから送るメールには、SPF、DKIM、DMARCを適切に設定しましょう。DMARCはレコードを公開しただけで終わりにせず、集計レポートで正規送信元を把握したうえで、p=noneからp=quarantine、最終的にp=rejectへ段階的に移行する計画を立てます。
メール配信SaaS、CRM・MA、問い合わせシステム、請求システム、採用管理ツールなど、第三者サービスが自社ドメインを使って送信するメールも棚卸ししてください。メールマガジンや販促メールでは、List-Unsubscribeヘッダーを用いたワンクリック購読解除など、受信者が不要なメールを安全かつ簡単に停止できる仕組みを整えます。配信停止方法が分かりにくいと、正規メールが迷惑メールとして報告される原因になります。
重要な通知では、S/MIME電子署名や受信画面でのブランド表示も、正規メールを識別する補助手段になります。ただし、これらは受信者の確認を助けるものであり、認証設定や安全な配信設計の代わりにはなりません。配信数だけでなく、迷惑メール報告率、購読解除率、SPF/DKIM/DMARC失敗率、Outlook宛ての不達率・迷惑メール振り分け率も確認しましょう。
迷惑メールやフィッシングの手口は常に変化しています。生成AIによる自然な文面、QRコード、正規クラウドサービスの悪用、侵害済みアカウントからの送信、OAuth同意、セッショントークン窃取、モバイル限定の偽サイト、Teamsを使う偽ITサポートなど、従来の見分け方だけでは対応できません。
迷惑メールフォルダーに必要なメールが入っていないかを確認し、誤判定されたメールは「迷惑メールではない」と報告します。受信トレイに届いた不審メールは報告し、クリック、添付ファイルの開封、認証情報やデバイスコードの入力などの誤操作があった場合は、組織の初動手順に従ってください。
メールアカウントの侵害が疑われる場合は、パスワード変更だけで終わらせないことが重要です。アクティブセッションと更新トークンを失効させ、不審な認証方法、端末、受信トレイルール、外部自動転送、代理アクセス・共有メールボックス権限、OAuthアプリへの同意を確認・削除します。不審なサインイン履歴、送信済み・削除済みアイテム、取引先への不正送信の有無も調査してください。必要に応じて、Outlookログだけでなく、Entra ID、Microsoft Graph、Exchange REST、Teams、OneDrive、SharePointの操作履歴を時系列で確認します。
企業では、多要素認証を必須にし、インターネットから直接アクセスできるメールやSaaSを適切に保護してください。短時間の大量送信、海外IPアドレスからのサインイン、見覚えのない自動転送やルールの作成を調査対象に含め、不審メールを見つけた社員が速やかに情報システム部門やセキュリティ窓口へ報告できる体制を整えましょう。
Outlookは、迷惑メールを減らすだけでなく、受信メールを整理し、重要なメールを見つけやすくするための機能を備えています。
迷惑メールフィルター、必要最小限の信頼できる差出人登録、ブロック、報告、フォルダー、ルール、優先受信トレイを組み合わせることで、受信トレイを安全で使いやすい状態に近づけられます。ただし、信頼できる差出人登録や送信者ブロックは万能ではなく、侵害された正規アカウントを悪用する攻撃にも注意が必要です。
文面の自然さ、有名企業名、見慣れたドメインだけで安全と判断せず、不審なリンク、添付ファイル、QRコード、認証コード入力、OAuth同意、急な送金依頼には慎重に対応しましょう。少しでも不安があれば、メール内のリンクは使わず、公式サイトや公式アプリから直接アクセスして確認してください。
セールスや採用などのミーティングに関する業務を効率化し生産性を高める日程調整ツール。どの日程調整ツールが良いか選択にお困りの方は、まず無料で使い始めることができサービス連携や、必要に応じたデザインや通知のカスタマイズなどの機能が十分に備わっている日程調整ツールの導入がおすすめです。


