この記事の結論

SCS評価制度の大分類4「攻撃等の防御」は、★3の評価基準81件のうち48件を占める中心的な分類で、要求事項は13件です。内容は、ID・認証(7要求事項・27基準)、インシデント発生時の教育・訓練(3基準)、バックアップ(3基準)、安全な構成・パッチ・マルウェア対策(8基準)、ネットワーク境界防護(7基準)の5領域に分かれます。負荷が大きいのは、重要な機密情報を扱うクラウドサービスでの多要素認証の常時使用(4-1-3-2)、重大・高リスクまたはCVSS基本値7.0以上の脆弱性を修正するパッチのリリース後14日以内の適用(4-4-4)、管理者IDに関する8つの評価基準(4-1-2)の3点です。Microsoft 365やGoogle Workspaceの標準機能で満たせる基準が多い一方、パッチ適用14日以内とネットワーク境界機器の管理は、運用の仕組みがなければ満たせません。★4では入退室管理、データの暗号化、ログの取得など8要求事項が追加されます。

本記事では、IPA(独立行政法人情報処理推進機構)が公開している「★3・★4 要求事項・評価基準」(2026年3月27日版)のうち、大分類4「攻撃等の防御」に絞って、★3で満たすべき評価基準と実務上の確認点を整理します。★3全体の26要求事項・81評価基準の一覧は★3の要求事項一覧を、対策の前提となる機器・ネットワークの把握は「リスクの特定」の要件をご覧ください。

「攻撃等の防御」とは

大分類4「攻撃等の防御」は、NIST CSF 2.0(サイバーセキュリティフレームワーク)の「防御(PR: Protect)」に対応する領域で、攻撃を受けても侵入・拡大・被害を防ぐための技術的・組織的な対策を問います。★3の要求事項は13件、評価基準は48件で、★3全体の81基準の約6割を占めます。

No.要求事項名領域★3評価基準数
4-1-1ユーザIDの管理手続ID・認証4
4-1-2管理者IDの管理手続ID・認証8
4-1-3認証の強度・実装方法の決定ID・認証4
4-1-4アカウントロック制御ID・認証2
4-1-5パスワード設定ルールID・認証5
4-1-6パスワード管理ルールID・認証3
4-1-7アクセス権の管理ルールID・認証1
4-2-2セキュリティインシデント発生時の教育・訓練教育・訓練3
4-3-4適切なバックアップバックアップ3
4-4-1情報機器、OS及びソフトウェアの安全な構成構成・パッチ・マルウェア3
4-4-4セキュリティパッチ・アップデートの手続構成・パッチ・マルウェア2
4-4-5マルウェア感染からの保護構成・パッチ・マルウェア3
4-5-1ネットワーク境界防護ネットワーク7

ID・認証の7要求事項だけで27基準あり、大分類4の半分以上を占めます。IDとパスワードに関する基準は、Entra IDやGoogle Workspaceの設定で機械的に満たせるものが多い反面、「申請・承認制」「管理者と責任者の指定」のように手続とその記録を求める基準も混在しています。設定画面のスクリーンショットだけでは証跡として足りない基準がどれかを、最初に仕分けておくと自己評価が進めやすくなります。

ID・認証(4-1-1〜4-1-7)

ユーザID・管理者ID(4-1-1、4-1-2)

ユーザIDについては、IDの付与・変更・削除を申請・承認制とすること、共有IDを禁止すること(やむを得ず使う場合は利用者を特定できること)、不要になったIDを速やかに削除または無効化することが求められます。退職者のIDが残っている状態は、最も指摘されやすい不適合の一つです。

管理者IDはさらに厳しく、8件の評価基準があります。すべてのサーバ・ネットワーク機器について管理者と責任者を指定すること、必要最低限の権限だけを付与すること、管理者IDを持つ人を把握していること、開発環境の管理者権限で本番環境を操作できないようにすることなどです。「誰がどの機器の管理者か」の一覧は、大分類3で作るネットワーク機器・サーバの台帳に管理者・責任者の列を追加する形で用意すると効率的です。

多要素認証(4-1-3)

重要な機密情報を取り扱うクラウドサービスには、ユーザ・管理者ともに常に多要素認証を使用します(4-1-3-2)。認証要素は知識情報・所有情報・生体情報・その他(IPアドレス等)から2種類以上の組み合わせで、メールやSMSのワンタイムパスワード、スマートフォンへのプッシュ通知も所有情報として認められています(4-1-3-3)。知識情報として使うパスワードは8文字以上です(4-1-3-4)。

実務上の論点は「重要な機密情報を取り扱うクラウドサービス」の範囲です。Microsoft 365やGoogle Workspaceが該当するのは明らかですが、大分類3の3-1-3で洗い出した部署契約のSaaSのうち、顧客情報や設計情報を扱うものも対象になります。対象の判定を3-1-4の機密区分ルールと結びつけ、対象サービスの一覧を残すことで、確認責任者への説明が容易になります。

端末のロック・パスワード・アクセス権(4-1-4〜4-1-7)

PCのログオンとスマートデバイスのロック解除には、失敗時に試行間隔を延ばすか10回以上の失敗でロックするかのいずれか(4-1-4-1)と、6文字以上のパスワードまたはPIN(4-1-4-2)が求められます。パスワード設定ルール(4-1-5)では、デフォルトパスワードの変更、推測されやすい単語の禁止、使い回しの禁止に加え、多要素認証またはアカウントロック制限があるうえで8文字以上、いずれもできない場合は英大文字・小文字・数字を含む10文字以上とすることが求められます。

パスワード管理ルール(4-1-6)は、設定ルールを利用者に守らせるための運用面の基準で、アクセス権の管理ルール(4-1-7)は★3では1件のみです。アクセス権の年1回以上の棚卸し(4-1-7-2)は★4で追加されるため、★3ではルールの策定が対象になります。

関連サービス

攻撃等の防御は★3の評価基準の6割を占め、多要素認証やパッチ適用14日以内のように、設定変更だけでなく運用の仕組みが問われる領域です。Entra ID・Intune・Google Workspaceの設定と、管理者IDの棚卸し、パッチ運用の手順化までを一体でご支援しています。

SCS評価制度 対応支援 を見る →SCS評価制度 総合ガイド

教育・訓練(4-2-2)

セキュリティインシデント発生時の対応について、新規受入れ時と年1回以上、資料の配布・掲示に加えてeラーニングまたは集合教育を実施し、実施内容・方法・時期・受講状況を記録します。資料を配布するだけでは要件を満たしません。受講状況の記録は、eラーニングの受講ログや集合教育の出席簿の形で残します。

なお、一般的なセキュリティ意識向上のための教育・研修(4-2-1)は★4の要求事項です。★3で求められているのは、インシデントに気づいたときの報告先と初動を全員が知っている状態を作ることであり、大分類6のインシデント対応体制と内容を揃える必要があります。教育要件の詳細はSCS評価制度の従業員教育要件で解説しています。

バックアップ(4-3-4)

評価基準は次の3件です。

  • 取得対象、取得頻度、保管期間を定めてバックアップを取得する
  • 重要な機密情報については遠隔地バックアップも実施する
  • バックアップ対象ごとにリストア手順書を整備する

Microsoft 365やGoogle Workspaceのデータは、サービス側の保持機能だけでは「取得対象・頻度・保管期間を定めたバックアップ」とは言いにくいため、別途バックアップサービスを使うか、保持ポリシーを根拠にした説明を用意する必要があります。復元テストの実施は★4の評価基準(7-1-1-2)ですが、リストア手順書が実際に機能するかを確かめる手段は復元テストしかないため、★3の段階でも実施を推奨します。詳細はSCS評価制度★3のバックアップ要件をご覧ください。

安全な構成・パッチ・マルウェア対策(4-4)

安全な構成(4-4-1)

許可していないソフトウェアの削除・無効化、または許可外のソフトウェアを利用者が自由にインストールできない設定、外部記録媒体の自動実行・自動再生の無効化、サーバ・ネットワーク機器の設定変更の申請・承認制の3件です。PCについてはIntuneやMDMのポリシーで一括して満たせますが、サーバ・ネットワーク機器の設定変更の申請・承認は手続の記録が必要です。

パッチ適用(4-4-4)

サポートが終了した製品は削除するか、インターネットとの通信を遮断します。自動アップデートが可能なものは有効化します。そのうえで、ベンダーが「重大」「高リスク」とする脆弱性を修正するもの、CVSS基本値7.0以上の脆弱性を修正するもの、または脆弱性のレベルの詳細がベンダーから提供されていないものは、リリースから14日以内に適用します。やむを得ず期限内に適用できない場合は、評価基準に定めるリスク低減策を実施します。

対象にはインターネット境界のネットワーク機器のOS・ファームウェアも含まれます。PCはWindows Updateの自動適用で14日以内に収まりますが、UTMやルーターのファームウェアは保守事業者に依頼しなければ更新できないことが多く、保守契約と更新依頼の手順を整えていないと期限を守れません。大分類3の3-1-2-2で保守事業者を把握しておく理由はここにあります。

マルウェア対策(4-4-5)

ネットワークに接続するすべてのPC・サーバにマルウェア対策ソフトを導入し、スキャン範囲・頻度を設定して実行し、パターンファイルを更新します。「すべて」が要件であるため、大分類3の機器台帳と対策ソフトの管理コンソールの台数が一致していることを確認してください。台帳にあってコンソールにない機器が、そのまま不適合になります。

ネットワーク境界防護(4-5-1)

ファイアウォールとルーターについて、デフォルトの管理パスワードの変更(またはリモートアクセスの無効化)、パスワード変更の手順、認証されていないインバウンド通信の遮断、インバウンド通信のルールの定義、不要になったルールの速やかな削除、インターネット経由でルールを変更する場合の多要素認証またはIPアドレス制限の7件です。

この要求事項は、機器の設定そのものに加えて「ルールの定義」と「不要ルールの削除」という運用を求めています。設置時のベンダーが設定したままで、現在どのインバウンド通信を許可しているかを社内の誰も説明できない状態は珍しくありません。許可ルールの一覧を作り、各ルールの目的と申請者を記録し、年に一度は棚卸しすることが、この7件をまとめて満たす最短の方法です。

★4で追加されるもの

★4では、大分類4に8つの要求事項が追加されます。

No.要求事項名
4-1-8サーバ設置エリアの入退室管理
4-1-9可搬媒体の制限
4-2-1セキュリティ意識向上のための教育・研修
4-3-1データの暗号化
4-3-2データの保管ルール
4-3-3取引先との情報共有ルール
4-4-2サポート切れ製品への対策
4-4-3ログの取得

加えて、★3と共通の要求事項にも評価基準が上乗せされます。

  • 4-1-3-5: リモート接続時の多要素認証
  • 4-1-7-2: アクセス権の年1回以上の棚卸し
  • 4-4-4-3: インターネット境界の機器にCVSS基本値7.0以上の脆弱性がないこと
  • 4-5-1-9: 公開サーバ等のネットワーク分離

★3の「対策を導入する」から、★4では「暗号化・ログ・分離によって侵害時の影響を限定する」水準へ上がります。とくにログの取得(4-4-3)は、大分類5の検知や大分類6の対応の前提になるため、★4を視野に入れる企業は★3の段階から取得範囲を決めておくと後の負荷が減ります。ログ要件はSCS評価制度のログ管理要件で、★4全体の差分は★4で追加される17項目と72評価基準で整理しています。

必要になる証跡

★3確認責任者の確認では、評価基準ごとに「満たしていることを示すもの」の提示を求められます。大分類4は設定の証跡と手続の証跡が混在するため、要求事項ごとに両方を用意します。

要求事項証跡の例
4-1-1 ユーザIDID申請・承認の記録、退職者のID削除記録、共有IDの一覧と利用者特定の方法
4-1-2 管理者IDサーバ・ネットワーク機器ごとの管理者・責任者一覧、管理者権限の付与記録
4-1-3 認証多要素認証の適用対象サービス一覧、Entra ID・Google Workspaceの認証ポリシー画面
4-1-4〜4-1-6 ロック・パスワード端末のロック・パスワードポリシーの設定画面、パスワード設定・管理ルールの文書
4-1-7 アクセス権アクセス権の管理ルールの文書
4-2-2 教育・訓練教育資料、実施記録(内容・方法・時期)、受講者一覧
4-3-4 バックアップバックアップの設計書(対象・頻度・保管期間)、遠隔地保管の証拠、リストア手順書
4-4-1 安全な構成ソフトウェア制限と自動実行無効化のポリシー画面、設定変更の申請・承認記録
4-4-4 パッチパッチ適用ルール、適用状況の一覧(リリース日と適用日)、境界機器のファームウェア更新記録
4-4-5 マルウェア対策対策ソフトの管理コンソールの台数と台帳の突合結果、スキャン設定
4-5-1 境界防護ファイアウォールの許可ルール一覧(目的・申請者付き)、管理パスワード変更記録、管理アクセスの制限設定

設定画面のスクリーンショットは取得日を明記して保管してください。確認時点で設定が変わっていれば再取得を求められます。手続の記録(申請・承認、点検、棚卸し)は、制度対応を意識していない組織では残っていないことが多いため、今から記録の様式を決めて運用を始めることが、この分類で最も効果的な準備です。Microsoft 365環境での具体的な設定項目はMicrosoft 365でSCS評価制度★3に対応する設定チェックリストで解説しています。

よくある質問

SMSやメールのワンタイムパスワードは多要素認証として認められますか?

はい。評価基準4-1-3-3では、認証要素を知識情報・所有情報・生体情報・その他(IPアドレス等)から2種類以上組み合わせることを求めており、メールやSMSで送られるワンタイムパスワードと、スマートフォンへのプッシュ通知はいずれも所有情報として認められています。ただし4-1-3-2により、重要な機密情報を取り扱うクラウドサービスではユーザ・管理者ともに常に多要素認証を使用する必要があるため、一部の利用者だけに適用している状態では満たせません。

パッチ適用の「14日以内」はすべての更新プログラムが対象ですか?

いいえ。評価基準4-4-4で14日以内の適用が求められるのは、ベンダーが「重大」「高リスク」とする脆弱性を修正するもの、CVSS基本値7.0以上の脆弱性を修正するもの、または脆弱性のレベルの詳細がベンダーから提供されていないものです。それ以外の更新に期限はありません。やむを得ず期限内に適用できない場合は、評価基準に定めるリスク低減策を実施します。対象にはPC・サーバだけでなく、インターネット境界のネットワーク機器のOS・ファームウェアも含まれる点に注意してください。

バックアップの復元テストは★3で必要ですか?

復元テストの実施は★4の評価基準(7-1-1-2)であり、★3の評価基準には含まれていません。★3で求められるのは、取得対象・取得頻度・保管期間を定めてバックアップを取得すること、重要な機密情報について遠隔地バックアップを実施すること、バックアップ対象ごとにリストア手順書を整備することの3点です。ただし、手順書が実際に機能するかを確かめる手段は復元テストしかないため、★3の段階でも年1回程度の実施をおすすめします。

インシデント対応の教育は資料の配布だけで足りますか?

いいえ。評価基準4-2-2では、資料の配布・掲示に加えて、eラーニングまたは集合教育を、新規受入れ時と年1回以上実施し、実施内容・方法・時期・受講状況を記録することが求められています。資料を配って終わりでは要件を満たしません。なお、一般的なセキュリティ意識向上のための教育・研修(4-2-1)は★4の要求事項であり、★3で求められるのはインシデント発生時の対応に関する教育・訓練です。

まとめ

大分類4「攻撃等の防御」で★3が求めるのは、ID・認証の27基準、インシデント対応の教育・訓練の3基準、バックアップの3基準、安全な構成・パッチ・マルウェア対策の8基準、ネットワーク境界防護の7基準の合計48件です。多くはEntra ID・Intune・Google Workspaceなどの設定で満たせますが、管理者IDの指定、設定変更の申請・承認、許可ルールの棚卸しのように手続の記録を求める基準が混在しています。

負荷が大きいのは、多要素認証の常時使用、重大・高リスクまたはCVSS基本値7.0以上の脆弱性に対するパッチ適用14日以内、境界機器の管理の3点です。いずれも大分類3で作る機器・サービスの台帳が対象範囲を決めるため、台帳を固めてから設定と運用手順の整備に進む順序で取り組んでください。

本記事の前提

本記事は2026年9月20日時点の公表資料(IPA「★3・★4 要求事項・評価基準」2026年3月27日版Excel、IPA「SCS-100 基本規程」2026年8月28日施行 3.1)に基づきます。制度の運用開始前であり、解説書・自己評価等ガイド等の公開により内容が変わる可能性があります。