CATEGORY

情報セキュリティ

【SCS評価制度★3徹底解説 第9回】SCS評価制度★3対応は何から始める?26項目のギャップ分析と実施ロードマップ

これまでの連載では、SCS評価制度★3で求められる評価項目について、分野ごとに解説してきました。 制度の全体像を理解し、それぞれの要求事項を確認していくと、次に多くの企業が直面するのが、 「内容は分かったが、実際には何から始めればよいのか」 という問題です。 SCS評価制度★3への対応を考えたとき、最初からすべての評価項目を完璧に満たしている企業は多くないでしょう。 一方で、 ウイルス対策ソフトは […]

【連載第1回】医療情報システム安全管理ガイドライン第7.0版「概説編」を読み解く

2026年6月、厚生労働省から「医療情報システムの安全管理に関するガイドライン 第7.0版」が公表されました。 前回の記事では、第6.2版から第7.0版への主な変更点を解説しました。本連載では、第7.0版を構成する各編について、医療機関が実務上どのように理解し、何を進めるべきかを順番に解説します。 連載第1回で取り上げるのは、すべての医療機関等が最初に確認する「概説編」です。 概説編は単なる前書き […]

【SCS評価制度★3徹底解説 第8回】「インシデントからの復旧」とは?事業継続に必要な復旧準備を解説

サイバー攻撃への備えというと、「攻撃を防ぐこと」や「攻撃を早期に検知すること」に目が向きがちです。 しかし、どれだけ対策を講じても、サイバー攻撃やセキュリティインシデントの発生可能性を完全にゼロにすることはできません。 万が一、ランサムウェアなどのサイバー攻撃によって重要なシステムが停止した場合、 「バックアップはあるのか」 「どのシステムから復旧するのか」 「システムが使えない間、業務をどう続け […]

【SCS評価制度★3徹底解説 第7回】SCS評価制度★3「インシデントへの対応」とは?対応手順・連絡体制・報告方法を実務目線で解説

サイバー攻撃への対策では、攻撃を「防ぐこと」や「検知すること」が重要です。 しかし、どれだけ対策を講じても、セキュリティインシデントの発生可能性を完全にゼロにすることはできません。 そのため企業には、 「インシデントが発生したときに、誰が、何を、どのような順番で行うのか」 をあらかじめ決めておくことが求められます。 前回の連載第6回では、SCS評価制度★3の「攻撃等の検知」について解説しました。 […]

【2026年最新版】バグバウンティとは?ホワイトハッカーの稼ぎ方・始め方・おすすめプラットフォームを現役ハッカーが解説

「ホワイトハッカーは、どのように収入を得ているのか」 「バグバウンティで、本当にお金を稼ぐことはできるのか」 「興味はあるものの、何から始めればよいのか分からない」 そのような方に知っていただきたい仕組みが、**バグバウンティ(Bug Bounty)**です。 バグバウンティとは、企業や組織が自社のWebサービスやアプリケーションなどを調査対象として公開し、脆弱性を発見・報告したセキュリティ研究者 […]

【SCS評価制度★3徹底解説 第6回】「攻撃等の検知」とは?ネットワーク監視・不審通信の検知・アラート対応を実務目線で解説

SCS評価制度★3の要求事項を、7つの分野に分けて解説する本連載。 第5回では「攻撃等の防御」をテーマに、ID・パスワード管理、アクセス権限、ソフトウェアのアップデート、マルウェア対策、ネットワーク境界の防護など、サイバー攻撃を受けにくくするための対策について解説しました。 しかし、どれだけ防御を強化しても、すべてのサイバー攻撃を完全に防ぐことは困難です。 フィッシングによって正規のID・パスワー […]

【SCS評価制度★3徹底解説・第5回】「攻撃等の防御」とは?ID管理・多要素認証・バックアップ・パッチ管理を実務目線で解説

SCS評価制度★3の評価項目を分野ごとに解説する本連載。 これまで、 第1回:SCS評価制度★3の26項目の全体像 第2回:ガバナンスの整備 第3回:取引先管理 第4回:リスクの特定 について解説してきました。 第5回となる今回は、「攻撃等の防御」を取り上げます。 「攻撃を防御する」と聞くと、 「ファイアウォールを導入する」「ウイルス対策ソフトを入れる」「EDRを導入する」 といったセキュリティ製 […]

【SCS評価制度★3徹底解説 第4回】「リスクの特定」とは?IT資産・ネットワーク・外部サービス・機密情報管理を実務で解説

サイバーセキュリティ対策というと、ウイルス対策ソフトやEDR、UTM、多要素認証など、「何を導入するか」に意識が向きがちです。 しかし、どれだけ高性能なセキュリティ製品を導入していても、 「社内に何台のパソコンがあるのか分からない」 「どのサーバーで、どのOSが動いているのか把握できていない」 「各部署が利用しているクラウドサービスを情報システム部門が把握していない」 「どの情報が重要なのか決まっ […]

【SCS評価制度★3徹底解説・第3回】「取引先管理」とは?接続関係・機密情報・インシデント対応を実務目線で解説

企業のセキュリティ対策というと、自社のパソコンにウイルス対策ソフトを導入する、ファイアウォールを設置する、従業員教育を行うといった「自社内部の対策」を思い浮かべる方が多いのではないでしょうか。 しかし、現在の企業活動は自社だけで完結しているケースの方が少なくなっています。 クラウドサービスを利用している。 システムの保守を外部事業者へ委託している。 取引先とファイルを共有している。 子会社や関係会 […]

【SCS評価制度★3徹底解説・第2回】「ガバナンスの整備」とは?体制・守秘義務・セキュリティ方針を実務目線で解説

  SCS評価制度の★3取得に向けて、企業は具体的にどのような対策を進めればよいのでしょうか。 連載第1回では、SCS評価制度の全体像、SECURITY ACTIONとの関係、★3の位置づけ、取得方法などを解説しました。 今回からは、経済産業省およびIPAが公表している★3の要求事項を、大分類ごとに詳しく見ていきます。 第2回で取り上げるのは、すべてのセキュリティ対策の土台となる**「ガ […]