本記事は株式会社BTNコンサルティングのブログ記事「SCS評価制度「攻撃等の防御」の要件|★3で求められる13項目・48評価基準」を再構成したものです。最新版は初出記事をご覧ください。
https://www.btncon.com/blog/scs-protect
大分類4「攻撃等の防御」は、★3の評価基準81件のうち48件を占める中心的な分類です。NIST CSFの防御(PR)に対応します。
★3の要求事項13件
| No. | 要求事項名 | ★3評価基準数 |
|---|---|---|
| 4-1-1 | ユーザIDの管理手続 | 4 |
| 4-1-2 | 管理者IDの管理手続 | 8 |
| 4-1-3 | 認証の強度・実装方法の決定 | 4 |
| 4-1-4 | アカウントロック制御 | 2 |
| 4-1-5 | パスワード設定ルール | 5 |
| 4-1-6 | パスワード管理ルール | 3 |
| 4-1-7 | アクセス権の管理ルール | 1 |
| 4-2-2 | セキュリティインシデント発生時の教育・訓練 | 3 |
| 4-3-4 | 適切なバックアップ | 3 |
| 4-4-1 | 情報機器、OS及びソフトウェアの安全な構成 | 3 |
| 4-4-4 | セキュリティパッチ・アップデートの手続 | 2 |
| 4-4-5 | マルウェア感染からの保護 | 3 |
| 4-5-1 | ネットワーク境界防護 | 7 |
ID・認証(4-1-1〜4-1-7)
ユーザID・管理者ID
ID付与・変更・削除の申請・承認制、共有IDの禁止(やむを得ない場合は利用者を特定できること)、不要IDの速やかな削除・無効化が求められます。管理者IDはさらに厳しく、すべてのサーバ・ネットワーク機器の管理者と責任者の指定、必要最低限の権限付与、管理者IDを持つ人の把握、開発環境の管理者権限で本番操作できないようにすることなど8件の評価基準があります。
多要素認証
重要な機密情報を取り扱うクラウドサービスには、ユーザ・管理者ともに常に多要素認証を使用します(4-1-3-2)。認証要素は知識・所有・生体・その他(IPアドレス等)から2種類以上で、メールやSMSのワンタイムパスワード、スマートフォンへのプッシュ通知も所有情報として認められています(4-1-3-3)。知識情報のパスワードは8文字以上です(4-1-3-4)。
端末のロックとパスワード
PCのログオンとスマートデバイスのロック解除には、試行間隔を延ばすか10回以上の失敗でロックするかのいずれか(4-1-4-1)、6文字以上のパスワードまたはPIN(4-1-4-2)が求められます。パスワード設定ルールでは、デフォルトパスワードの変更、推測されやすい単語の禁止、使い回しの禁止に加え、多要素認証またはロック制限のうえで8文字以上、いずれもできない場合は英大小文字・数字を含む10文字以上とすることが求められます(4-1-5)。
教育・訓練(4-2-2)
インシデント発生時の対応について、新規受入れ時と年1回以上、資料の配布・掲示に加えてeラーニングまたは集合教育を実施し、実施内容・方法・時期・受講状況を記録します。資料配布だけでは要件を満たしません。なお一般的なセキュリティ意識向上の教育(4-2-1)は★4の要求事項です。
バックアップ(4-3-4)
- 取得対象、取得頻度、保管期間を定めてバックアップを取得する
- 重要な機密情報は遠隔地バックアップも実施する
- バックアップ対象ごとにリストア手順書を整備する
復元テストの実施は★4の評価基準(7-1-1-2)ですが、手順書が実際に機能するかの確認として★3の段階でも実施を推奨します。
安全な構成・パッチ・マルウェア対策(4-4)
安全な構成(4-4-1):許可していないソフトウェアの削除・無効化、または許可外ソフトウェアを自由にインストールできない設定、外部記録媒体の自動実行・自動再生の無効化、サーバ・ネットワーク機器の設定変更の申請・承認制。
パッチ適用(4-4-4):サポート切れの製品は削除するかインターネットとの通信を遮断し、可能なら自動アップデートを有効化。ベンダーが「重大」「高リスク」とする脆弱性を修正するもの、CVSS基本値7.0以上の脆弱性を修正するもの、または脆弱性のレベルの詳細がベンダーから提供されていないものは、リリースから14日以内に適用します。やむを得ず期限内に適用できない場合は、評価基準に定めるリスク低減策を実施します。対象にはインターネット境界のネットワーク機器のOS・ファームウェアも含まれます。
マルウェア対策(4-4-5):ネットワークに接続するすべてのPC・サーバへの導入、スキャン範囲・頻度の設定と実行、パターンファイルの更新。
ネットワーク境界防護(4-5-1)
ファイアウォールとルータのデフォルト管理パスワードの変更(またはリモートアクセスの無効化)、パスワード変更手順、認証されていないインバウンド通信の遮断、インバウンドのルール定義、不要ルールの速やかな削除、インターネット経由でルールを変更する場合の多要素認証またはIP制限が求められます。
★4で追加されるもの
サーバ設置エリアの入退室管理(4-1-8)、可搬媒体の制限(4-1-9)、意識向上の教育・研修(4-2-1)、データの暗号化(4-3-1)、データの保管ルール(4-3-2)、取引先との情報共有ルール(4-3-3)、サポート切れ製品への対策(4-4-2)、ログの取得(4-4-3)が追加されます。共通の要求事項にも、リモート接続時の多要素認証(4-1-3-5)、アクセス権の年次棚卸し(4-1-7-2)、境界機器にCVSS7.0以上の脆弱性がないこと(4-4-4-3)、公開サーバ等のネットワーク分離(4-5-1-9)などが上乗せされます。
参考資料
- IPA「★3・★4 要求事項・評価基準」(2026年3月27日版Excel)https://www.ipa.go.jp/security/scs/requirements-criteria.html /大分類4(4-1-1〜4-5-1)
本記事は2026年9月20日時点の公表資料に基づきます。
制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。
関連リンク
- SCS評価制度★3とMicrosoft 365|評価基準ごとの実装例
- SCS評価制度★3とGoogle Workspace|評価基準ごとの実装例
- ★3の対応状況を項目単位で確認できるセルフチェック(登録不要・無料):https://www.josis365.com/scs/check/