0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

SCS評価制度「攻撃等の防御」の要件|★3で求められる13項目・48評価基準

0
Posted at

本記事は株式会社BTNコンサルティングのブログ記事「SCS評価制度「攻撃等の防御」の要件|★3で求められる13項目・48評価基準」を再構成したものです。最新版は初出記事をご覧ください。
https://www.btncon.com/blog/scs-protect

大分類4「攻撃等の防御」は、★3の評価基準81件のうち48件を占める中心的な分類です。NIST CSFの防御(PR)に対応します。

★3の要求事項13件

No. 要求事項名 ★3評価基準数
4-1-1 ユーザIDの管理手続 4
4-1-2 管理者IDの管理手続 8
4-1-3 認証の強度・実装方法の決定 4
4-1-4 アカウントロック制御 2
4-1-5 パスワード設定ルール 5
4-1-6 パスワード管理ルール 3
4-1-7 アクセス権の管理ルール 1
4-2-2 セキュリティインシデント発生時の教育・訓練 3
4-3-4 適切なバックアップ 3
4-4-1 情報機器、OS及びソフトウェアの安全な構成 3
4-4-4 セキュリティパッチ・アップデートの手続 2
4-4-5 マルウェア感染からの保護 3
4-5-1 ネットワーク境界防護 7

ID・認証(4-1-1〜4-1-7)

ユーザID・管理者ID
ID付与・変更・削除の申請・承認制、共有IDの禁止(やむを得ない場合は利用者を特定できること)、不要IDの速やかな削除・無効化が求められます。管理者IDはさらに厳しく、すべてのサーバ・ネットワーク機器の管理者と責任者の指定、必要最低限の権限付与、管理者IDを持つ人の把握、開発環境の管理者権限で本番操作できないようにすることなど8件の評価基準があります。

多要素認証
重要な機密情報を取り扱うクラウドサービスには、ユーザ・管理者ともに常に多要素認証を使用します(4-1-3-2)。認証要素は知識・所有・生体・その他(IPアドレス等)から2種類以上で、メールやSMSのワンタイムパスワード、スマートフォンへのプッシュ通知も所有情報として認められています(4-1-3-3)。知識情報のパスワードは8文字以上です(4-1-3-4)。

端末のロックとパスワード
PCのログオンとスマートデバイスのロック解除には、試行間隔を延ばすか10回以上の失敗でロックするかのいずれか(4-1-4-1)、6文字以上のパスワードまたはPIN(4-1-4-2)が求められます。パスワード設定ルールでは、デフォルトパスワードの変更、推測されやすい単語の禁止、使い回しの禁止に加え、多要素認証またはロック制限のうえで8文字以上、いずれもできない場合は英大小文字・数字を含む10文字以上とすることが求められます(4-1-5)。

教育・訓練(4-2-2)

インシデント発生時の対応について、新規受入れ時と年1回以上、資料の配布・掲示に加えてeラーニングまたは集合教育を実施し、実施内容・方法・時期・受講状況を記録します。資料配布だけでは要件を満たしません。なお一般的なセキュリティ意識向上の教育(4-2-1)は★4の要求事項です。

バックアップ(4-3-4)

  • 取得対象、取得頻度、保管期間を定めてバックアップを取得する
  • 重要な機密情報は遠隔地バックアップも実施する
  • バックアップ対象ごとにリストア手順書を整備する

復元テストの実施は★4の評価基準(7-1-1-2)ですが、手順書が実際に機能するかの確認として★3の段階でも実施を推奨します。

安全な構成・パッチ・マルウェア対策(4-4)

安全な構成(4-4-1):許可していないソフトウェアの削除・無効化、または許可外ソフトウェアを自由にインストールできない設定、外部記録媒体の自動実行・自動再生の無効化、サーバ・ネットワーク機器の設定変更の申請・承認制。

パッチ適用(4-4-4):サポート切れの製品は削除するかインターネットとの通信を遮断し、可能なら自動アップデートを有効化。ベンダーが「重大」「高リスク」とする脆弱性を修正するもの、CVSS基本値7.0以上の脆弱性を修正するもの、または脆弱性のレベルの詳細がベンダーから提供されていないものは、リリースから14日以内に適用します。やむを得ず期限内に適用できない場合は、評価基準に定めるリスク低減策を実施します。対象にはインターネット境界のネットワーク機器のOS・ファームウェアも含まれます。

マルウェア対策(4-4-5):ネットワークに接続するすべてのPC・サーバへの導入、スキャン範囲・頻度の設定と実行、パターンファイルの更新。

ネットワーク境界防護(4-5-1)

ファイアウォールとルータのデフォルト管理パスワードの変更(またはリモートアクセスの無効化)、パスワード変更手順、認証されていないインバウンド通信の遮断、インバウンドのルール定義、不要ルールの速やかな削除、インターネット経由でルールを変更する場合の多要素認証またはIP制限が求められます。

★4で追加されるもの

サーバ設置エリアの入退室管理(4-1-8)、可搬媒体の制限(4-1-9)、意識向上の教育・研修(4-2-1)、データの暗号化(4-3-1)、データの保管ルール(4-3-2)、取引先との情報共有ルール(4-3-3)、サポート切れ製品への対策(4-4-2)、ログの取得(4-4-3)が追加されます。共通の要求事項にも、リモート接続時の多要素認証(4-1-3-5)、アクセス権の年次棚卸し(4-1-7-2)、境界機器にCVSS7.0以上の脆弱性がないこと(4-4-4-3)、公開サーバ等のネットワーク分離(4-5-1-9)などが上乗せされます。

参考資料

本記事は2026年9月20日時点の公表資料に基づきます。
制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。

関連リンク

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?