警察庁サイバー警察局と日本マイクロソフトは2026年9月7日、「官民連携によるサイバー事案対策の推進に関する協定」を締結しました。
協定では、サイバー事案の未然防止、被害拡大防止、捜査に役立つ情報の共有と、次世代向けの教育・啓発活動を主な連携分野としています。
Microsoftは世界各国で、法執行機関と脅威情報や技術的知見を共有し、マルウェア基盤や詐欺インフラの特定、ドメインの停止、被害端末の切り離し、捜査支援に関与してきました。日本でも2025年、日本人高齢者を狙ったサポート詐欺グループの摘発で、Microsoftの情報分析が警察庁とインド中央捜査局(CBI)の共同捜査につながった事例があります。
一方、今回の協定だけで警察庁に新たな捜査権限やMicrosoft顧客データへの包括的なアクセス権が与えられるわけではありません。共有する情報の具体的な種類、頻度、手続き、成果指標などは公表されておらず、今後の運用を確認する必要があります。
警察庁と日本マイクロソフトの連携協定のサマリー
- 警察庁サイバー警察局と日本マイクロソフトは2026年9月7日、サイバー事案対策に関する連携協定を締結しました。
- 主な連携分野は「サイバー事案の未然防止、被害拡大防止、捜査に資する情報共有」と「次世代向けの教育・啓発活動」です。
- 具体的な取組内容、実施体制、実施方法、公表方法は、警察庁と日本マイクロソフトが別途協議して決めます。
- 協定の有効期間は2027年9月6日までで、変更・解除の申し出がなければ1年間ずつ自動更新されます。
- 連携では必要に応じて、関係機関、自治体、教育機関、民間企業などとも協力するとしています。
- 秘密情報には守秘義務が設定され、協定終了後も有効です。
- 法令に基づく開示請求や行政機関などからの適法な照会があった場合は、必要最小限の範囲で秘密情報を開示できる規定があります。
- Microsoftが提供する技術的知見について、協定上は正確性が保証されず、Microsoftは原則として損害責任を負わない条項があります。
- 今回の協定は、Microsoftの顧客データを警察庁へ常時提供することを定めたものではありません。
- Microsoftは世界共通の方針として、政府へ顧客データへの直接・無制限アクセスを提供せず、顧客データは法的に強制された場合のみ開示すると説明しています。
- 警察庁とMicrosoftの協力は今回が初めてではなく、少なくとも2005年にも技術情報共有、ホットライン、技術研修を対象とする技術協力協定を締結した実績があります。
- 米国やEUでは、Microsoftの脅威インテリジェンスと法執行機関の権限を組み合わせ、数百~数千の悪性ドメインやC2サーバーを停止した事例があります。
| 項目 | 内容 |
|---|---|
| 締結日 | 2026年9月7日 |
| 締結者 | 警察庁サイバー警察局、日本マイクロソフト |
| 協定名 | 官民連携によるサイバー事案対策の推進に関する協定 |
| 情報共有 | 未然防止、被害拡大防止、捜査に資する情報 |
| 教育 | 次世代向けのサイバー事案対策に関する啓発活動 |
| 具体的な実施内容 | 今後、双方が別途合意 |
| 他組織との連携 | 関係機関、自治体、教育機関、民間企業など |
| 有効期間 | 2027年9月6日まで。条件を満たせば1年単位で自動更新 |
| 守秘義務 | あり。協定終了後も継続 |
| Microsoftの技術支援 | 正確性の保証なし。協定上は原則免責 |
| 顧客データの包括提供 | 協定には記載なし |
| 新たな捜査権限 | 協定自体には規定なし |
協定で何をするのか
協定第2条では、警察庁と日本マイクロソフトが連携する事項を3つに分けています。
1つ目は、サイバー事案の未然防止、被害拡大防止、捜査に役立つ情報の共有です。
2つ目は、次世代向け教育などのサイバー事案対策に関する啓発活動です。
3つ目は、双方が必要と認めたその他の事項です。
Microsoft側は、具体例として小中高生を対象とした「サイバー防犯ボランティア」などへ「Minecraft Education」の教材を提供すると説明しています。
一方、情報共有については、どの種類のログ、IOC、ドメイン情報、IPアドレス、マルウェア解析結果、アカウント情報などを共有するのかは協定本文に書かれていません。
具体的な取組内容、実施体制、実施方法、公表方法については、双方が協議した上で別途合意するとしています。
「顧客データを警察が自由に見られる協定」ではない
Microsoftは政府機関からの顧客データ要求について、世界共通の方針として、
- 政府へ顧客データへの直接・無制限アクセスを提供しない
- 顧客データは法的に強制された場合のみ開示する
- 非コンテンツ情報には召喚状など、コンテンツには令状などの適法な手続きを求める
- 個々の要求を審査し、不適切な要求は拒否する
と説明しており、Microsoftの情報を警察が閲覧するものではありません。
警察庁とMicrosoftの協力は2005年にも実施
今回の発表を「警察庁とMicrosoftによる初めての連携」とするのは正確ではありません。
Microsoftは2005年6月28日、警察庁情報通信局のハイテク犯罪技術部門との技術協力協定を公表しています。
当時の協力内容は次の3点でした。
- Microsoft製品などの技術情報共有
- 警察庁が技術情報を取得するためのホットライン
- サイバー犯罪対策に必要な技術研修
2026年の協定では、製品技術の支援だけでなく、「未然防止」「被害拡大防止」「捜査に資する情報共有」「次世代教育」まで明記されています。
2005年の協定がその後どの期間まで継続したかは今回確認した公表資料では分かりませんが、警察庁とMicrosoftの技術協力自体には20年以上前からの実績があります。
今回の協定で期待できる効果
今回の協定で想定できる効果は、Microsoftが持つ世界規模の脅威情報を、国内の捜査や被害防止へ接続しやすくなることです。
MicrosoftはWindows、Microsoft 365、Azure、Entra ID、Defenderなど多数のサービスを世界で提供しており、自社のDigital Crimes Unit(DCU)やMicrosoft Threat Intelligenceを通じて、マルウェア、詐欺サイト、C2サーバー、認証攻撃などを継続的に調査しています。
実際の海外事例では、民間企業の観測データと法執行機関の捜査情報を組み合わせることで、単一組織では把握しにくい犯罪インフラの全体像を特定しています。
主に期待できる効果は次の5点です。
| 効果 | 想定される内容 |
|---|---|
| 早期検知 | Microsoftが把握した悪性ドメイン、攻撃インフラ、マルウェア情報を捜査・防御へ活用 |
| 被害拡大防止 | 悪性サイト・ドメイン・アカウントなどの停止へつなげる |
| 国際捜査 | 海外のMicrosoft拠点、法執行機関、民間パートナーとの接続を早める |
| 被害者特定 | 感染端末や被害組織に関する技術情報から通知・復旧支援につなげる |
| 教育・予防 | Minecraft Educationなどを使い、児童・生徒を含む利用者教育を進める |
ただし、これらは海外で確認されている官民連携の効果を踏まえた整理です。今回の協定について、警察庁は件数目標や対応時間などのKPIを公表していません。
メリット1 警察だけでは得にくいグローバルな脅威情報を利用できる
サイバー犯罪では、被害者、攻撃者、C2サーバー、ホスティング会社、ドメイン登録事業者が異なる国に分散するケースがあります。
国内の被害届や捜査情報だけでは、同じインフラを海外でも利用している攻撃者との関連を把握できない場合があります。
Microsoftは世界のサービスから得られる脅威シグナルや、各国の法執行機関との過去の共同作戦から得た情報を保有しています。
警察庁側の国内捜査情報とMicrosoft側のグローバルな観測情報を照合できれば、同一のドメイン、サーバー、マルウェア、攻撃キャンペーンを国境を越えて関連付けられる可能性があります。
メリット2 犯罪者の摘発だけでなくインフラ停止まで狙える
官民連携の利点は、容疑者の逮捕だけではありません。
MicrosoftのDCUは、民事訴訟、裁判所命令、ドメイン事業者との連携、技術的なシンクホールなどを組み合わせて、攻撃基盤そのものを停止してきました。
一方、警察や司法当局は、刑事捜査、捜索、押収、逮捕、国際捜査共助などの権限を持っています。
両者が連携すると、
「民間企業がインフラを発見する」
↓
「法執行機関が捜査する」
↓
「裁判所の許可を得てドメインやサーバーを押収する」
↓
「民間側が通信遮断や被害端末の保護へつなげる」
という複数段階の対応が可能になります。
米国・EUの事例では、この組み合わせによって数百~数千規模の悪性インフラが停止しています。
メリット3 国際捜査へつなげるまでの情報連携を短縮できる
2025年に日本人を狙ったサポート詐欺事件では、この利点が実際に確認されています。
MicrosoftのDCUはJC3から得た悪質なポップアップの識別情報に、自社の脅威インテリジェンスを組み合わせて分析しました。
その結果、インドを拠点とする詐欺ネットワークの実態を特定し、情報を警察庁とインド中央捜査局へ提供しています。
2025年5月28日、CBIはインド国内19か所を捜索し、6人を検挙、2か所の偽コールセンターを閉鎖しました。
Microsoftによると、この調査過程で世界の約6万6,000件の悪質なドメイン・URLを特定し、無効化しています。
関連記事:インド、日本人へサポート詐欺を行っていたサイバー犯罪集団を摘発
この事案は、今回の協定で想定される「民間企業の分析情報を国際捜査へつなげる」モデルに近い先行事例です。
メリット4 犯罪インフラから得た情報を製品防御へ戻せる
Microsoftは、テイクダウンや捜査協力で得た情報を、自社サービスの検知や防御にも反映しています。
2025年の日本向けサポート詐欺調査でも、悪性ドメインやURLの分析結果をMicrosoftサービスの悪用耐性向上に利用したと説明しています。
この循環が機能すれば、
- 被害報告
- 捜査・分析
- 攻撃インフラ特定
- サービス側で遮断
- 新しい攻撃の検知
という流れを繰り返すことができます。
警察に情報を提供するだけで終わらず、製品側の防御へ戻せる点は、セキュリティベンダーとの官民連携に特有の利点です。
課題1 共有する情報の具体的な範囲がまだ公表されていない
今回の協定で最も確認したい点は、情報共有の詳細です。
協定本文では「サイバー事案の未然防止、被害の拡大防止及び捜査に資する情報」とだけ規定されています。
具体的に、
- IOC
- IPアドレス
- ドメイン
- マルウェア検体
- クラウド上のログ
- アカウント情報
- 利用者情報
- 被害企業情報
のどこまでが対象になるのかは明示されていません。
取組内容や実施方法は今後別途合意するとされているため、協定締結時点では情報共有の粒度を外部から評価できません。
官民連携の成果を評価するには、今後公表される活動件数、遮断件数、被害通知件数、捜査への活用実績などを見る必要があります。
課題2 一社の観測情報に依存しすぎない仕組みが必要
Microsoftは世界規模の脅威情報を持つ一方、当然ながらインターネット全体を単独で観測しているわけではありません。
Windows、Microsoft 365、Azureなどで可視性が高い領域と、それ以外のOS、クラウド、ホスティング、通信事業者、セキュリティ製品などが持つ情報には違いがあります。
一つのベンダーの情報だけで攻撃全体を判断すると、観測範囲に偏りが出る可能性があります。
今回の協定では、必要に応じて関係機関、自治体、教育機関、民間企業などとの連携を図ると明記されており、日本マイクロソフトだけを排他的な情報源とする内容ではありません。
今後は、通信事業者、クラウド事業者、セキュリティベンダー、金融機関、研究機関など複数の情報源をどう接続するかが運用上の確認点になります。
課題3 テイクダウンは一度で犯罪を根絶する手段ではない
米国やEUでは、数百~数千のドメインやサーバーを停止する大規模作戦が行われています。
ただし、攻撃者は新しいドメイン、ホスティング事業者、マルウェア、決済手段へ移行できます。
Microsoft自身も、サイバー犯罪インフラへの対応を「一度で完了するものではなく継続的なdisruption」と位置づけています。
官民連携の評価では、1回の摘発件数だけでなく、
- 同じ犯罪サービスが再構築されたか
- 新しいインフラへの移行速度
- 被害件数が継続的に減ったか
- 運営者や資金源まで追跡できたか
を確認する必要があります。
米国の類似事例 Lumma Stealerで官民が約2,300ドメインを無力化
米国では、Microsoftと司法省(DOJ)が2025年5月、情報窃取型マルウェア「Lumma Stealer」のインフラを同時に攻撃しました。
Microsoftは米連邦地裁で民事訴訟を起こし、裁判所命令を得て約2,300の悪性ドメインの差し押さえ、停止、ブロックを進めました。
同時に米司法省は刑事捜査側から5つの主要ドメインを押収しています。
FBIは、Lummaによって盗まれた情報について少なくとも170万件の事例を特定したとしています。
Microsoftは2025年3月16日から5月16日の2か月間だけで、世界39万4,000台を超えるWindows端末へのLumma感染を確認していました。
この事案では、
| 民間側 | 法執行機関側 |
|---|---|
| 感染端末・C2インフラの分析 | 刑事捜査 |
| 民事訴訟 | 捜索・押収の令状取得 |
| ドメイン停止・シンクホール | 主要ドメインの押収 |
| 被害端末の特定・保護 | 犯罪者の追跡 |
という役割分担が確認できます。
関連記事:Lummaマルウェアネットワークを摘発、司法省とMicrosoftがドメインを押収
米国モデルの特徴は、Microsoft自身が民事訴訟を使って犯罪インフラへ働きかける一方、司法省とFBIが刑事法上の権限を並行して行使している点です。
EUの類似事例 Europolが民間情報を加盟国捜査へ接続
EUではEuropolのEuropean Cybercrime Centre(EC3)が、民間企業と加盟国の法執行機関を接続する役割を持っています。
2025年のLumma Stealer対策では、Microsoftが保有する脅威情報をEuropolへ提供し、Europolが情報を分析・補強した上で、影響を受ける加盟国へ共有しました。
Europolによると、この連携はEuropol Regulation第26条に基づき、重大犯罪の防止・対策を目的として民間主体から情報を受け取り、協力する枠組みで実施されました。
この作戦では、1,300を超えるドメインがMicrosoftのシンクホールへ転送され、このうち約300ドメインはEuropolの支援を受けた法執行措置の対象となりました。
Europolは、複数国で重複して進んでいた捜査を調整する「deconfliction」も担当しています。
つまりEUモデルでは、
「民間企業が技術情報を提供」
↓
「Europolが分析・国際調整」
↓
「加盟国警察・司法当局が法的措置」
↓
「民間企業がインフラ停止や被害者保護を支援」
という構造になっています。
2026年のEU事例ではAmadey・StealCを同時に無力化
Microsoftが今回の日本向け発表でも紹介したのが、2026年6月のAmadeyとStealCに対する国際作戦です。
Amadeyは端末への初期侵入などに利用され、StealCはパスワードやセッション情報などを盗むインフォスティーラーです。
MicrosoftはAIを使った分析で、別々の犯罪ツールだったAmadeyとStealCが共通インフラを利用していることを特定しました。
2026年5月前半の2週間だけで、両ツールは世界14万台を超える感染端末と関連していました。
MicrosoftはEuropolや民間企業と連携し、200台を超えるC2サーバーを無力化したとしています。
作戦開始後、Microsoftは1万8,000台を超える被害端末を特定し、犯罪者側との通信を切断しました。
Europolが調整したOperation Endgame全体では、SocGholishを含む複数の犯罪基盤が標的となり、4,100万ユーロを超える犯罪関連暗号資産が押収されています。
この事例は、民間企業が持つ異なるマルウェアの技術情報を、Europolと各国捜査機関が持つ捜査情報へ統合することで、単一のマルウェアではなく「サイバー犯罪のサプライチェーン」を同時に攻撃したケースです。
日本でも2025年のサポート詐欺摘発で同じモデルが機能
日本ではすでに、今回の協定に近い官民連携が個別事件で成果を出しています。
2025年のサポート詐欺事件では、
- 日本の被害・悪性ポップアップ情報をJC3が収集
- Microsoft DCUとMicrosoft Threat Intelligenceが分析
- 詐欺ネットワークをインドまで追跡
- 警察庁とCBIへ情報提供
- CBIが19か所を捜索
- 6人を検挙
- 偽コールセンター2か所を閉鎖
という流れになりました。
今回の協定は、このような個別の連携を継続的に実施しやすくする制度的な土台とみることができます。
ただし、協定締結によって今後すべての事件で同じ規模の成果が得られると保証されたわけではありません。
関連記事:サポート詐欺とは 手口・被害事例・電話してしまった場合の対処法を解説【2026年最新版】
能動的サイバー防御とは別の枠組み
2026年10月1日には、いわゆる能動的サイバー防御に関するアクセス・無害化措置の規定が施行される予定です。
今回の警察庁と日本マイクロソフトの協定を、このアクセス・無害化措置そのものと混同しないようにする必要があります。
今回の協定は、情報共有、啓発活動、技術的な連携に関する合意です。
攻撃者のサーバーなどへアクセスして無害化するための新しい権限をMicrosoftへ与える規定や、警察の法的権限を拡張する規定は含まれていません。
一方、Microsoftなど民間企業が持つ脅威情報が、攻撃インフラの把握や事案分析に利用される場面は今後増える可能性があります。
関連記事:能動的サイバー防御、制度設計から実装段階へ 2026年10月1日に無害化措置開始
日本企業には何が変わるのか
今回の協定によって、一般企業に新しい報告義務やMicrosoft製品の利用義務が生じるわけではありません。
企業側で想定できる変化は、Microsoftなどが検知した攻撃インフラや犯罪キャンペーンの情報が、警察の捜査・被害防止へつながる経路が強化されることです。
特に、
- Microsoft 365
- Azure
- Entra ID
- Windows
- Microsoft Defender
などを狙った攻撃が複数企業へ波及した場合、個社単位では関連付けられない事象をMicrosoft側がキャンペーンとして把握できる可能性があります。
企業側では、被害時に警察へ相談するだけでなく、クラウド事業者、セキュリティベンダー、CSIRTなどへ提供できる証跡を残しておくことが連携の前提になります。
確認項目としては次のようなものがあります。
- 不審なサインイン、IP、ドメイン、URLを保存できているか
- メールヘッダーやフィッシングメール原本を保全できるか
- EDRやクラウド監査ログを十分な期間保持しているか
- 攻撃に使われたアカウントや端末を特定できるか
- インシデント発生時にクラウド事業者へ問い合わせる手順があるか
- 警察へ提供する証拠と社内調査用ログを整理できるか
- 法務・CSIRT・情報システム部門で外部への情報提供判断を行えるか
警察庁が公表した2026年警察白書でも、サイバー犯罪の検挙件数やランサムウェア被害の増加とともに、国際連携や官民連携の強化が主要施策として整理されています。
関連記事:警察庁「令和8年警察白書」を全章横断 サイバー犯罪検挙1万5,108件で過去最多、ランサムウェアの被害226件
今後確認したいポイント
協定そのものは2ページの包括的な枠組みで、具体的な運用内容はこれから決まります。
今後は次の項目が公表されるかを確認したいところです。
- 共有する脅威情報の種類
- 情報共有の頻度と経路
- 個人情報や顧客関連情報を扱う場合の基準
- 被害企業への通知方法
- 悪性ドメイン・インフラの停止実績
- 国際共同捜査へ発展した事案件数
- Microsoft以外の企業との官民連携
- 教育プログラムの対象人数と実施内容
- 協定に基づく活動の年次公表
- 能動的サイバー防御との実務上の接続
米国やEUの事例では、官民連携の成果が「情報共有」だけにとどまらず、ドメイン押収、C2停止、被害端末の切り離し、容疑者摘発まで進んでいます。
日本で今回の協定を評価する際も、協定締結そのものではなく、実際にどの程度の被害防止、捜査、犯罪インフラ無力化につながったかを見る必要があります。
出典
- 日本マイクロソフト株式会社との協定の締結について – 警察庁
- 官民連携によるサイバー事案対策の推進に関する協定 – 警察庁
- 官民連携を深化しサイバー犯罪に立ち向かう -警察庁と日本マイクロソフト、協定を締結 – Microsoft
- Japan National Police Agency and Microsoft Sign Technical Cooperation Agreement – Microsoft
- 国境を越えた連携: 国際的な法執行機関らとマイクロソフト、高齢者を狙った国際詐欺ネットワークを摘発 – Microsoft
- Justice Department Seizes Domains Behind Major Information-Stealing Malware Operation – U.S. Department of Justice
- Disrupting Lumma Stealer: Microsoft leads global action against favored cybercrime tool – Microsoft
- Europol and Microsoft disrupt world’s largest infostealer Lumma – Europol
- Global cyber strike disrupts SocGholish, Amadey, and StealC malware networks – Europol
- Scaling cybercrime disruption through innovation and AI – Microsoft
- Government Requests for Customer Data Report – Microsoft
- 令和7年におけるサイバー空間をめぐる脅威の情勢等について – 警察庁








