SCS評価制度の★は取って終わりではない|Microsoft 365の設定を保ち、認証の監視に備える

SCS評価制度の★は取って終わりではない|Microsoft 365の設定を保ち、認証の監視に備える

SCS評価制度の準備というと、足りない対策を洗い出して埋める作業に目が向きがちです。けれども、制度のつくりを見ると、評価を受けたあとも同じ状態を保つことが前提になっています。

★3の有効期間は1年、★4は3年です。★3は毎年、専門家の確認を受けながら自己評価をやり直すことになります。評価基準を数えてみると、全153のうち23に「年1回以上」の点検や見直しが書かれています(★3の範囲だけでも8つ)。一度入れた設定が、1年後もそのまま効いているか。そこを確かめ続ける仕組みがあるかどうかで、2年目以降の手間は大きく変わります。

この記事では、Microsoft 365を使っている会社を想定して、設定を保ち続けるための考え方と、★4で加わる監視の要求事項を整理します。設定をはじめて入れる段階の話は「SCS評価制度★3の認証・端末管理は、Microsoft 365でどこまで設定できるか」をご覧ください。

設定は、気づかないうちに崩れる

★3の4-1-3(認証の強度・実装方法の決定)は、重要な機密情報を扱うクラウドサービスに「常に」多要素認証でアクセスすることを求めています。導入した時点で全員に多要素認証をかけていても、運用の中では例外が生まれます。出張先でつながらないから一時的に外した、検証用に作ったアカウントを対象外にしたまま忘れた、条件付きアクセスのポリシーを直したら別の抜け道ができた、といった具合です。

Microsoft 365の設定項目は数百にのぼり、Microsoft側の仕様変更も続きます。兼任の担当者が年に1回、すべてを手作業で見直すのは現実的ではありません。

保ち続けるために、Overeでできること

当社が扱う「Overe(オヴェア)」は、Microsoft 365のセキュリティ設定を継続的に確認し、推奨状態から外れた設定を自動で元に戻す製品です。SCS評価制度の要求事項との関係でいうと、次のような使い方になります。

要求事項 対象 評価基準で求められていること(要約) Overeでできること
4-1-3 認証の強度・実装方法の決定 ★3 重要な機密情報を扱うクラウドサービスには、常に多要素認証でアクセスする Microsoft 365の多要素認証や条件付きアクセスの設定を確認し、ずれたら自動で元に戻す
4-4-3 ログの取得(認証ログの確認の部分) ★4 認証サーバのログを月1回以上確認し、不審な認証の試みに気づく Microsoft 365へのサインインを監視し、普段と違う場所からのログインなど乗っ取りの兆候を検知する
4-1-7 アクセス権の管理ルール(利用状況の監視の部分) ★4 重要な機密情報を扱うシステムで、付与したアクセス権の使われ方を監視する仕組みを整える アカウントの挙動を監視し、不審な大量データ操作などを検知する
6-1-1 インシデント対応手順(初動の部分) ★3 発見報告・初動・調査・復旧・最終報告を含む対応手順を定める 乗っ取りの兆候を検知したとき、アカウントの隔離やパスワードのリセットといった初動を自動で行う

★4の「サイバー攻撃の監視・分析体制」(1-2-2)も、Microsoft 365の範囲に限れば、この監視が体制の一部になります。

Overeでは足りないところ

ここは正直に書いておきます。Overeが見ているのはMicrosoft 365の中だけです。

★4の4-4-3では、認証サーバのログに加えて、ファイアウォールとプロキシサーバのログを6カ月保管することが求められています。ファイアウォールやプロキシのログはOvereの対象外です。認証ログについても、保管期間の要件を満たせるかは、環境に応じて別途確認が必要です。

また、4-1-7のアクセス権の棚卸し(年1回以上)や、4-1-3の「どのサービスを重要とみなすか」の線引きは、社内で決めて運用する部分です。インシデント対応手順(6-1-1)も、Overeが担うのは初動の一部で、手順書そのものは自社で整える必要があります。

端末側の監視やマルウェア対策は「SCS評価制度にEDRは必要?」で扱っています。

まず、いまの設定がどうなっているか

Overeには無償の設定診断があります。現在の設定と推奨設定との差分、CIS BenchmarkやNIST CSFといった基準に照らした水準とのギャップ、優先的に対応すべきリスクを、レポートでお伝えします。Business PremiumやE3など、現在お使いのプランのまま診断できます(Business Basic・Business Standardは対象外です)。

SCS評価制度の要求事項全体を見渡したい場合は、★3・★4の評価基準(全153項目・要求事項では43件)を並べたチェックシートもお使いください。

なお、当社はSCS評価制度の★の取得を代行したり保証したりするサービスは提供していません。

よくある質問

SCS評価制度の★3は一度取れば終わりですか?
いいえ。★3の有効期間は1年で、★4は3年です。評価基準のうち、年1回以上の点検や見直しを求めるものが★3で8つ、★4まで含めると23あります。
★4の認証ログの確認は、どのくらいの頻度で必要ですか?
評価基準では、認証サーバのログを月1回以上モニタリングし、不審な認証の試みを検知することが求められています。ログは6カ月保管します。
Overeを入れればSCS評価制度に対応できますか?
できるのは一部です。OvereはMicrosoft 365の設定の維持と、アカウントの監視を担います。ファイアウォールやプロキシのログ、社内ルールの整備、端末のマルウェア対策などは別に対応が必要です。
SCS評価制度に対応するために、特定の製品は必須ですか?
必須ではありません。経済産業省のFAQで、特定のセキュリティ対策製品の導入を求めるものではないと明記されています。