今年3月に「SCS評価制度」の基本方針が経済産業省から公開され、その中には、企業が★3や★4を取得する為に必要な、要求事項や評価基準が記載されたファイルの公開がありました。
SCS評価制度★3を取得する為に必要な対策全般については、以前記事にしておりますので、是非ご覧いただければと思います。

★3を取得する為には
要求事項や評価基準を確認する限り、★3取得を目指す企業では、セキュリティポリシーや社内ルールを整備するだけでなく、実際のIT環境にセキュリティ対策を実装することが重要な事が分かります。
特に、PCやサーバーの管理、ユーザー認証、マルウェア対策、バックアップ、ネットワーク境界の防御などは、システムやサービスを利用して仕組み化しておくことで対応しやすくなります。
この記事では、SCS評価制度の★3要求事項・評価基準をもとに、★3取得に向けて導入を検討したいシステムを分野別に紹介します。
なお、SCS評価制度は特定の製品やサービスの導入そのものを求める制度ではありません。既存のシステムやサービスで要求事項を満たせる場合もありますので、既存システムと照らし合わせながら、自社にあったシステム構築を進めていただければと思います。
SCS評価制度「★3」の取得にシステム導入が必要になる理由
SCS評価制度の★3では、一般的なサイバー脅威に対処できる水準のセキュリティ対策が求められています。
2026年9月現在、IPAは★3・★4について、2027年3月頃の運用開始を予定しており、★3では要求事項・評価基準をもとに企業自身が自己評価を行い、「セキュリティ専門家」による確認を受ける仕組みが予定されています。
<参考>セキュリティ専門家とは
ここで出てくる「セキュリティ専門家」とは、当初「情報処理安全確保支援士(登録セキスペ)」保有者と言われておりましたが、その他資格保有者も対象なるような事が以下に記載されており、さらには、「所定の研修を受講した者」とあります。詳しくは、2027年1月頃には公表されるとIPAが発表しておりますので、待ちましょう。
経済産業省「SCS評価制度」FAQ
そのため、★3取得を考えている企業は、制度の運用開始を待ってから対策を始めるのではなく、現在のIT環境を確認し、不足している対策を早めに整備しておくことが重要です。
ただし、ここで注意したいのが「★3を取得するには、この製品を導入しなければならない」という制度ではない点です。
例えば、マルウェア対策では「EDR製品を導入すること」が要求されているわけではありません。要求事項を満たすのであれば、既存のマルウェア対策機能を利用する方法も考えられます。
この記事では、こうした点を踏まえ、★3の要求事項を満たすためにシステム化しておきたい項目を紹介します。
① IT資産管理システム|PC・サーバー・ソフトウェアを把握する

★3の要求事項では、パソコンのような端末については、製造元、OS、台数を把握するための「仕組み」を整備することが求められています。
また、サーバーや仮想サーバー、NASについても、製造元、OS、台数を把握することが求められています。
1.PCの情報を管理する仕組み
会社で利用しているPCが数台程度なら、Excelなどで管理することもできます。
しかし、数十台、数百台とPCが増えてくると、
- どのPCを誰が利用しているのか
- OSの種類やバージョン
- PCのメーカー・機種
- どのソフトウェアがインストールされているのか
- いつ導入されたPCなのか
といった情報を手作業で管理するのは難しくなります。
そこで活用したいのが、「IT資産管理システム」です。
2.ネットワーク機器や接続状況を把握する
★3ではネットワークについても、所在地や用途などを含めて把握する仕組みが求められています。
さらにネットワーク機器については、製造元、モデル、保守事業者などの情報を把握することも求められます。
そのため、PCだけではなく、
- ファイアウォール
- ルーター
- スイッチ
- 無線LANアクセスポイント
- サーバー
- NAS
なども含めて管理できるようにしておくとよいです。その為にも、ある程度の台数がある企業では「IT資産管理システム」が必要になります。
3.ソフトウェアの利用状況を管理する
IT資産管理システムを導入するメリットは、ハードウェアだけではありません。
PCにインストールされているソフトウェアを把握できる製品を利用すれば、許可していないソフトウェアがインストールされていないか確認する際にも役立ちます。
★3では、許可していないソフトウェアを削除・無効化する、または許可したソフトウェア以外を自由にインストールできないようにすることが求められています。
そのため、「IT資産管理システム」は、★3対策の基盤となるシステムの一つといえるでしょう。
② UEM・MDM|PCやスマートフォンを一元管理する

PCやスマートフォンなどの端末を複数管理している企業では、UEM(Unified Endpoint Management)やMDM(Mobile Device Management)の導入も検討します。
UEMはPCやスマートデバイスなどの端末を一元的に管理する仕組みになります。
「IT資産管理システム」を提供しているアプリケーションベンダーは、UEMやMDM製品も提供している事がほとんどですので、併せて検討します。
1.PCやスマートデバイスのセキュリティ設定を統一
端末ごとに設定を行っていると、設定漏れや設定内容のばらつきが発生します。
UEMを利用すれば、管理者側から端末の設定を統一しやすくなります。
例えば、
- パスワード設定
- 画面ロック
- OSの更新
- アプリケーション管理
- セキュリティ設定
などを一元的に管理できます。
2.未許可ソフトウェアのインストールを防止
★3では、PC、サーバー、スマートデバイスについて、利用を許可していないソフトウェアを削除・無効化するか、許可したソフトウェア以外を自由にインストールできないようにすることが求められています。
UEMやアプリケーション制御機能を利用することで、この要求事項への対応を仕組み化しやすくなります。
3.OSやソフトウェアのアップデートを管理
★3では、PCのOS、ブラウザ、Officeソフト、サーバーOS・ミドルウェアなどについて、セキュリティパッチやアップデートを適切に適用することも求められています。
特に重大・高リスク、またはCVSS基本値7.0以上の脆弱性を修正するアップデートについては、原則としてリリースから14日以内の適用が求められています。
このような運用を手作業だけで行うのは大変です。
そのため、「UEM」や「MDM」「パッチ管理システム」などを利用して、端末の状態を一元的に把握できる環境を作っておくとよいでしょう。
③ ID・認証システム|ユーザーアカウントとアクセス権を管理する

★3では、ユーザーIDの発行・変更・削除を申請・承認制にすることや、不要になったIDを速やかに削除・無効化することが求められています。
1.ユーザーIDの発行・変更・削除を適切に管理
例えば社員が入社した場合には、
「アカウント作成申請」
↓
「上長などによる承認」
↓
「ユーザーID発行」
↓
「必要なアクセス権を付与」
という流れを作ります。
退職した場合には、
「退職」
↓
「アカウント無効化」
↓
「アクセス権削除」
という処理を速やかに行います。
2.Active DirectoryやMicrosoft Entra IDを活用
社内にWindows PCやサーバーが多数存在する企業では、Active Directoryを利用してユーザーやコンピューターを管理する方法があります。
Microsoft 365を利用している企業であれば、Microsoft Entra IDを利用したクラウドベースのID管理も選択肢になります。
重要なのは、単純にIDを作成できるだけではなく、「誰がどのシステムにアクセスできるのか」を管理できる状態にすることです。
3.管理者アカウントと一般ユーザーを分離する
管理者IDについても、★3では管理者権限を付与するユーザーを限定し、必要最低限の権限のみを付与することなどが求められています。
そのため、一般ユーザーと管理者を明確に分け、管理者アカウントを適切に管理する仕組みを整えておくことが重要です。
4.多要素認証(MFA)も検討する
★3の評価基準では、重要な機密情報を取り扱うクラウドサービスについて、多要素認証の利用も求められています。
そのため、クラウドサービスを多数利用している企業では、Microsoft Entra IDなどの認証基盤を活用し、MFAを含めた認証管理を検討するとよいでしょう。
④ EPP・EDR|PCやサーバーをマルウェアから守る

★3では、ネットワークに接続しているすべてのPCとサーバーに、マルウェア対策ソフトウェアを導入することが求められています。
1.すべてのPC・サーバーにマルウェア対策を実施
重要なのは「一部のPCだけに導入する」のではなく、ネットワークに接続している対象端末を漏れなく保護することです。
さらに、端末ごとにスキャン範囲や頻度を定め、マルウェア対策ソフトのパターンファイルなどをベンダーの推奨に従って更新することも求められています。
2.EPPとEDRの違いとは?
EPP(事前防御)とはマルウェアの侵入を防ぎ、EDR(事後対処)は端末に侵入されたあとの被害を最小限に抑える違いがあります。
EPPは、マルウェアなどの脅威を検知・防御することを主な目的としたセキュリティ製品で、今まで、企業で利用されてきた、マルウェア対策ソフトウェアがこちらにあたります。
一方、EDRは端末の挙動を監視し、不審な活動の検知や調査、対応を行う機能を備えていて、最近のマルウェア対策ソフトウェアにオプションで「EDR」を付けるケースが良くあります。
ただし、★3の要求事項は「EDRを導入すること」ではありません。
既存のマルウェア対策ソフトで要求事項を満たせるのであれば、新たにEDR製品を導入する必要がない場合もあります。
3.Microsoft Defenderなど既存機能を活用する方法
Windows PCを利用している企業では、Microsoft Defender Antivirusなど、すでに利用しているOSやサービスにセキュリティ機能が含まれている場合があります。
まず現在利用している製品の機能と設定を確認し、★3の要求事項を満たせるか確認することをおすすめします。
⑤ UTM・次世代ファイアウォール|ネットワークへの不正アクセスを防ぐ

★3では、インターネットから社内への通信だけでなく、社内から不正なサーバーへの通信についても、不正アクセスをリアルタイムに検知・遮断する仕組みの導入が求められています。
1.インターネットから社内ネットワークへの攻撃を防御
企業ネットワークのインターネットとの境界には、ファイアウォールなどのネットワークセキュリティ機器を設置します。
外部からの不正な通信を遮断し、社内ネットワークを保護することが目的です。
2.社内から不正なサーバーへの通信を検知・遮断
注意したいのが「外部からの攻撃を防ぐだけ」ではないことです。
例えば社内PCがマルウェアに感染し、外部の不正なサーバーと通信を開始するケースがあります。
そのため、インターネットから社内への通信だけでなく、社内から不正なサーバーへの通信についても検知・遮断できる仕組みが必要になります。
3.UTM・NGFW・IPS/IDSの役割
このような対策には、
- UTM
- 次世代ファイアウォール(NGFW)
- IPS/IDS
- セキュリティゲートウェイ
などの製品・サービスを利用できます。
すでにFortiGateなどのUTMを導入している企業であれば、新しい機器を購入する前に、現在利用している機器のセキュリティ機能とライセンス、設定内容を確認するとよいでしょう。
4.既存のファイアウォールで対応できるか確認する
SCS評価制度では特定メーカーの製品を導入することが要求されているわけではありません。
現在利用しているファイアウォールに必要な機能があれば、その機能を適切に設定することで対応できる可能性があります。
⑥ バックアップシステム|重要データを復旧できる状態にする

★3では、自社で取り扱うデータについて、取得対象、取得頻度、保管期間を定めたうえでバックアップを取得することが求められています。
1.バックアップ対象・頻度・保存期間を決める
「NASにバックアップを取っているから大丈夫」というだけではなく、
- 何をバックアップするのか
- どのくらいの頻度で取得するのか
- 何世代・何日間保存するのか
- 障害時にどのように復元するのか
まで決めておくことが重要です。
2.NASだけにバックアップする場合の注意点
社内のNASだけにバックアップを保存している場合、ランサムウェアなどによってバックアップまで被害を受ける可能性があります。
重要なデータについては、社内とは別の場所やクラウドなどへのバックアップも検討したいところです。
そのため、
「本番データ」
↓
「社内バックアップ」
↓
「遠隔地・クラウドバックアップ」
というように、複数の場所にデータを保管する構成も検討しましょう。
3.ランサムウェア対策としてバックアップを考える
バックアップは、単なる機器故障対策ではありません。
ランサムウェアなどによってデータが暗号化された場合でも、正常なバックアップから復旧できれば、業務への影響を抑えられる可能性があります。
また、★3ではバックアップ対象ごとにリストア手順書を整備することも求められています。
「バックアップが存在する」だけではなく、「実際に復元できる」ことまで考えておくことが重要です。
★3取得に向けて導入したいシステム一覧
ここまで紹介したシステムをまとめると、以下のようになります。
| システム・サービス | 主な用途 | ★3対策との関係 |
|---|---|---|
| IT資産管理システム | PC・サーバー・ソフトウェアの管理 | 資産情報を把握する仕組み |
| UEM・MDM | PC・スマートデバイスの一元管理 | ソフトウェア・設定・更新などを管理 |
| ID・認証基盤 | ユーザーID・アクセス権・認証管理 | ID管理・認証・MFA |
| EPP・EDR | マルウェア対策 | PC・サーバーをマルウェアから保護 |
| UTM・NGFW・IPS/IDS | ネットワーク防御 | 不正アクセスの検知・遮断 |
| バックアップシステム | データのバックアップ・復旧 | データ保護・事業継続 |
ただし、ここで挙げたシステムがすべて必須という意味ではありません。
例えば、IT資産管理とUEMの機能を一つの製品で実現できる場合があります。また、WindowsやMicrosoft 365など、すでに導入している製品に必要なセキュリティ機能が含まれている場合もあります。
新しい製品を購入する前に、現在のIT環境でどこまで対応できるのかを確認することが重要です。
とはいえ、全てのシステム要件を確認するとボリュームがある為、早めに確認を進めておくことが大変重要になると思います。
★3取得ではシステム導入だけでなく「運用」と「証跡」も重要

ここまでシステムの話を中心に説明しましたが、★3取得を目指すうえで忘れてはいけないのが「運用」です。
1.システムを導入しただけでは対策完了にならない
例えばEDRを導入したとしても、対象PCの一部にしかインストールされていなかったり、停止状態になっていたりすれば、十分な対策とはいえません。
バックアップについても同じです。
バックアップシステムを導入するだけではなく、定期的にバックアップが正常に取得できていることを確認し、必要に応じて復元できる状態を維持する必要があります。
2.セキュリティルールを決めて運用する
★3の要求事項には、システムそのものだけでなく、
- IDの発行・変更・削除
- 管理者権限
- パッチ適用
- バックアップ
- インシデント対応
などについて、手続きやルールを定めることも含まれています。
つまり、
「システムを導入する」
↓
「ルールを決める」
↓
「実際に運用する」
↓
「運用状況を確認する」
というところまで考える必要があります。
3.設定状況やログ・教育記録などの証跡を残す
★3では、自己評価結果についてセキュリティ専門家による確認を受ける仕組みが予定されています。
そのため、対策を実施していることを説明できるように、日頃から証跡を残しておくことが重要です。
例えば、
- IT資産一覧
- アカウント一覧
- パッチ適用状況
- マルウェア対策ソフトの導入状況
- バックアップ実施記録
- 教育・訓練の受講記録
- ネットワーク機器の設定
- インシデント対応記録
などです。
システムを導入する際には、「何ができるか」だけでなく「どのような記録を残せるか」という視点も持っておきましょう。
4.導入前に現在のセキュリティ対策を棚卸しする
いきなり新しいセキュリティ製品を購入するのではなく、まず現在の環境を棚卸しすることをおすすめします。
例えば、
「PCは何台あるのか」
「OSはすべてサポート期間内か」
「すべてのPCにマルウェア対策が導入されているか」
「バックアップはどこに保存されているか」
「ユーザーIDを退職時に無効化しているか」
「ファイアウォールで不正通信を検知・遮断できるか」
といった項目を確認します。
その結果、不足している部分だけをシステム化していけば、不要な製品を購入せずに★3取得に向けた環境を整備できます。
まとめ|★3取得に向けて必要なシステムを早めに準備しよう
SCS評価制度の★3取得を目指す場合、セキュリティルールの整備だけではなく、実際のIT環境にセキュリティ対策を実装しておくことが重要です。
特にシステムによる対応を検討したいのが、以下の分野です。
- IT資産管理システム
- UEM・MDM
- ID・認証基盤
- EPP・EDR
- UTM・NGFW・IPS/IDS
- バックアップシステム
ただし、SCS評価制度は特定の製品を導入することを求めているわけではありません。
すでに利用しているMicrosoft 365、Windows、UTM、NASなどの機能で要求事項を満たせるケースもあります。
そのため、★3取得に向けて最初に行いたいのは、新しい製品を購入することではなく、現在のIT環境が★3の要求事項・評価基準をどこまで満たしているのかを確認することです。
2027年3月頃の★3・★4運用開始に向け、今のうちから不足しているシステムや運用を洗い出し、計画的に準備しておきましょう。


コメント