【第5回】SCS評価制度を、現場の診断から読み解く〜自社にとっての「標準レベル」は、どう設定すればいいのか〜 【第5回】SCS評価制度を、現場の診断から読み解く〜自社にとっての「標準レベル」は、どう設定すればいいのか〜
サイバーセキュリティ
2026.9.28
サイバーセキュリティ

【第5回】SCS評価制度を、現場の診断から読み解く〜自社にとっての「標準レベル」は、どう設定すればいいのか〜

ここまでの内容を読んで、「なら、★5を取らないとダメだということか」と思われる方もいるかもしれません。しかし、必ずしもそうとは限りません。

実際に★4の診断を行う中で見えてくるのは、このレベルを満たすためには、相応の準備と体制が必要になるということです。必要なソリューションへの投資という費用の問題もありますが、仮に導入できたとしても、それを使いこなし、不正アクセスを検知してブロックするための人的リソースが、同じくらい必要になります。

そして、なぜこれがそれほど難しいのか。多くの企業でこれまで実現できてこなかったのか。その背景の一つに、ログという、多様で大量の情報の流れの痕跡そのものが、膨大かつ複雑になっていることがあります。

★4の肝は、「ログの相関分析」

★4の要求事項・評価基準の肝は、「ログの相関分析」にあると私たちは考えています。これが機能しなければ、★4のセキュリティ対策は形骸化します。なぜなら、これこそが、不正アクセスされようとしている、あるいはされた後の「検知」を担っているからです。

今どきの攻撃者は、IDとパスワードを正面から突破するとは限りません。ソーシャルエンジニアリングの手法を使って、自宅で仕事をしているエンドユーザーの端末そのものを乗っ取ることもあります。また、AIの急速な普及に伴い、各種自動化ツールの脆弱性を突いた間接的プロンプトインジェクション攻撃のような、新手の攻撃も現れています。

こうした攻撃に共通するのは、ログデータそのものからは、不正アクセスとして検知しにくいという点です。「境界」という概念自体が、成立しない時代に

「境界」という概念自体が、成立しない時代に

コロナ禍より前、リモートワークやクラウドサービスがまだ一般化していなかった頃は、重要なシステムやデータは社内のサーバにありました。社員は出勤し、会社のPCからシステムやデータにアクセスする。ログの分析も今ほど複雑ではなく、社内と社外という「境界」に監視を集中させることが、比較的やりやすかったのです。

しかし今や、社員一人ひとりが、自宅や、顧客先での商談中、出張先のホテル等から、いつでも、どこでも、複数のクラウドサービスにアクセスすることが当たり前になりました。こうなると、そもそも「社内」と「社外」を区別する「境界」という概念自体が、成立しない状態になっています。

ここで、★3のネットワーク監視の要求事項・評価基準を、あらためて見てみましょう。

社内外ネットワークの境界又は端末において、インターネットから社内への通信及び社内から不正なサーバへの通信の双方について、不正アクセスをリアルタイム検知・遮断する仕組みを導入すること。(評価基準No.5-1-1-1)

「境界」という言葉が、当然のように使われています。しかし、その境界そのものが溶けてしまっている今、何を基準に、不審な振る舞いや不正アクセスを検知すればいいのでしょうか。

発想を変える:何を、攻撃者から守ればよいのか

「では、★3も★4と同様に、ログの相関分析をしなければならないのか」と考えるかもしれませんが、それでは★3と★4を区別している意味が薄れてしまいます。

ここで重要になるのが、リスクアセスメントの考え方です。ログの相関分析を行うには、専用のソリューションを導入する必要があります。しかし、中小企業において、そのための十分な予算を確保できるとは限りません。

では、どうするか。ここで、少し発想を変える必要があります。「そもそも、何を攻撃者から守ればよいのか」という問いです。

不正アクセスに、利用される可能性がある重要な要素の一つは何でしょうか。

答えは、ID(アカウント情報)です。PCやスマートフォン等から、会社が許可しているクラウドサービスにアクセスするには、社員一人ひとりにIDが付与されている必要があります。したがって、IDを適切に管理することは、不正アクセスによる被害の拡大を抑えるうえで重要な対策の一つとなります。たとえば利用者のPCが侵害された場合でも、異常を検知した際に、そのアカウントを一時的に無効化するなど、IDを起点とした適切なアクセス制御を行うことで、情報システム部門が状況に応じて対応しやすくなります。

したがって、要求事項・評価基準の中でも、ID管理は特に重視して確認すべきポイントの一つといえるでしょう。

では、このIDを起点に、具体的にどのような仕組みを、どのような優先順位で整えていけばよいのか。これについては、文章だけでお伝えするよりも、実際の診断事例や図解を交えてお話しした方が、より具体的にイメージしていただけると思います。

続きは、セミナーでお話ししたいと思います。

その前に、「自社ではどこから対策を始めればよいのか」「現在の対策で十分なのか」など、SCS評価制度への対応やセキュリティ対策についてお悩みの方は、お気軽にご相談ください。

▶ お問い合わせはこちら
https://vlcsecurity.com/contact/info/

関連記事