SCS評価制度★3の認証・端末管理は、Microsoft 365でどこまで設定できるか

SCS評価制度★3の認証・端末管理は、Microsoft 365でどこまで設定できるか

SCS評価制度の★3には26の要求事項があります。一つずつ読んでいくと、そのうち10がIDとパスワード、それに端末の管理にかかわる項目だと分かります。

この部分は、Microsoft 365を使っている会社なら、新しい製品を買わなくても手元の仕組みで進められることが多い領域です。ただし、どの項目も「設定すれば終わり」ではなく、申請・承認のルールや年1回の点検など、運用の決めごとがセットで求められています。この記事では、経済産業省が公表している評価基準の原文にそって、Entra IDとIntuneで設定できる部分と、社内で決める部分を分けて見ていきます。

前提:Entra IDとIntuneが使えるプランか

ここで取り上げる設定の多くは、Entra ID(旧Azure AD)の条件付きアクセスと、端末管理のIntuneを使います。Microsoft 365 Business PremiumやE3など、これらが含まれるプランが前提です。Business BasicやBusiness Standardには含まれないため、その場合はプランの見直しから考えることになります。

★3で「設定」が問われる項目

評価基準の中身と、Microsoft 365の中でできることを並べました。右の列の「自社で決めること」は、ツールでは代わりにならない部分です。

要求事項 評価基準で求められていること(要約) Microsoft 365でできること 自社で決めること
4-1-3 認証の強度・実装方法の決定 重要な機密情報を扱うクラウドサービスには、常に多要素認証でアクセスする。多要素認証に使うパスワードは8文字以上 Entra IDの多要素認証と条件付きアクセスで、対象のアプリとユーザーに多要素認証を必須にする どのサービスが「重要な機密情報を扱う」かの線引き
4-1-4 アカウントロック制御 PC・スマートフォンのロック解除で、失敗が続いたら制限をかける。6文字以上のパスワードかPINを使う Intuneのデバイスポリシーで、ロックの条件とPINの桁数を一括で設定する 対象にする端末の範囲
4-1-1 ユーザIDの管理手続 IDの付与・変更・削除は申請・承認制。退職者などの不要なIDは速やかに削除か無効化する Entra IDでIDを一元管理し、退職時の無効化を漏れなく行う 申請・承認の流れ
4-1-2 管理者IDの管理手続 管理者権限を持つ人を限定し、誰が管理者IDを持っているかを把握する Entra IDで管理者ロールを持つアカウントを一覧し、必要最小限に絞る 管理者を誰にするか、付与の承認
3-1-1 情報機器、OS及びソフトウェアに関する情報の把握 PCの製造元・OS・台数を把握する仕組みを整え、管理ルールの遵守を年1回以上点検する Intuneに登録した端末の機種・OS・台数を一覧する 管理ルールそのものと、年1回の点検
4-4-1 情報機器、OS及びソフトウェアの安全な構成 許可していないソフトを削除するか、自由にインストールできないようにする。外部記録媒体の自動実行を無効化する Intuneで、アプリのインストール制限や自動実行の無効化を配布する 利用を許可するソフトの一覧
4-4-4 セキュリティパッチ・アップデートの手続 可能なら自動アップデートを有効にする。重大な脆弱性を直すアップデートは、公開から14日以内に適用する Intuneで更新の配信を管理し、自動更新を有効にする 14日以内に当てるための運用(例外時の扱いを含む)

表に挙げなかった残りの3つ(4-1-5 パスワード設定ルール、4-1-6 パスワード管理ルール、4-1-7 アクセス権の管理ルール)は、名前のとおりルールを定めて周知する項目です。

表の右端を見ると分かるとおり、Microsoft 365でできるのは「決めたことを確実に端末とアカウントに効かせる」部分です。何を重要とみなすか、誰に権限を渡すかは、社内で決めて文書にしておく必要があります。★3は専門家の確認を受けたうえでの自己評価なので、設定の画面だけでなく、そのルールを説明できるかどうかも問われます。

★4に進むと増える項目

★4になると、端末管理の対象と深さが広がります。Microsoft 365と関係が深いのは次のあたりです。

スマートフォンやタブレットの製造元・OS・台数の把握(3-1-1-5)は、Intuneに登録していれば一覧できます。社外に持ち出すPCの暗号化(4-3-1)は、BitLockerの有効化をIntuneで強制できます。ただし4-3-1で求められているのは「暗号化するルールを定めて周知すること」なので、設定より先にルールが要ります。

リモートワークで使ってよい端末のルール(3-1-5)や、PC・外部記憶媒体の持ち込み・持ち出しのルール(4-1-9)も★4で加わります。どちらも求められているのはルールづくりと年1回の点検ですが、決めたルールを守らせる手段として、条件付きアクセスで会社が管理していない端末からのアクセスを止めたり、IntuneでUSBメモリの利用を制限したりできます。

設定したあとに崩れる問題

★3は有効期間が1年なので、毎年の自己評価のたびに「いまも設定どおりか」を確かめ直すことになります。一度入れた設定を保ち続ける話と、★4の認証ログの監視については、別の記事「SCS評価制度の★は取って終わりではない」で書いています。

Microsoft 365では埋まらない項目

★3の残りの16項目には、社内ルールや責任者を決める「ガバナンスの整備」、取引先との役割分担を決める「取引先管理」、バックアップとリストア手順の整備などが並びます。マルウェア対策(4-4-5)やネットワークの監視(5-1-1)のように、端末やネットワークのセキュリティ製品で対応する項目もあります。EDRとSOCが関係する項目は「SCS評価制度にEDRは必要?」にまとめました。

まず自社の現状を数える

当社では、経済産業省の★3・★4の評価基準(全153項目・要求事項では43件)を1枚のExcelに並べ、項目ごとに「対応済/一部対応/未対応/対象外」を選べるチェックシートを作りました。結果は★3と★4に分けて自動で集計されます。Microsoft 365で対応しやすい項目には注記も付けています。

アクトについて

当社は、Microsoft 365の導入・運用を一社で引き受けています。現在のテナントと設定の棚卸しから、Entra ID・Intuneの設計・構築、Windows AutopilotでのPCのセットアップ、そして導入後のID登録や設定変更、OS更新といった日々の運用までを代行します。PCの手配やキッティングも含めて窓口を一つにまとめられます。

なお、当社はSCS評価制度の★の取得を代行したり保証したりするサービスは提供していません。お手伝いできるのは、ここで挙げたMicrosoft 365の設定と運用の部分です。

よくある質問

SCS評価制度に対応するために、Microsoft 365の上位プランは必須ですか?
制度として特定の製品やプランが求められているわけではありません(経済産業省FAQ)。ただ、この記事で取り上げた多要素認証の条件付き適用や端末管理をMicrosoft 365の中で行うには、Entra IDとIntuneが含まれるBusiness PremiumやE3などのプランが必要です。
★3で求められる多要素認証の対象は、すべてのシステムですか?
★3では「重要な機密情報を取り扱うクラウドサービス」へのアクセスが対象です。★4になると、インターネット経由での社内への接続や、管理者によるインターネット経由のアクセスなどにも広がります。
パッチは何日以内に適用する必要がありますか?
★3の評価基準では、ベンダーが「重大」「高リスク」とする脆弱性、またはCVSS基本値7.0以上の脆弱性を修正するアップデートを、リリースから14日以内に適用することが求められています。
Microsoft 365の設定だけで★3を満たせますか?
満たせません。ID・認証・端末の設定で対応できる項目は★3の26項目のうち一部で、ガバナンスや取引先管理、バックアップなどは社内のルールづくりと運用が必要です。