丸紅グループのIT基盤を構築した技術力で実現する企業セキュリティ対策。 ソリューションとサービスはこちら

SCS評価制度への対応を支える、統合型セキュリティ製品という選択肢

経済産業省と内閣官房国家サイバー統括室は2026年3月、「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の制度構築方針を公表した。

同制度は、企業のセキュリティ対策状況を星の数で段階的に示す仕組みだ。専門家の確認を伴う自己評価の「★3」と、第三者評価や技術検証を伴う「★4」は、2026年度末頃の運用開始を目指して詳細設計が進められている(2026年9月時点)。取得は任意だが、今後は委託元が取引先に一定の評価水準を求めることも想定される。

ただし、制度対応は評価マークを一度取得すれば終わりではない。自社のリスクを把握して必要な対策を講じ、それらが有効に機能しているかを継続的に確認する必要がある。

一方、求められる対策は、端末やネットワーク、ID、メールなど多岐にわたる。領域ごとに製品を追加すると、管理画面やアラートが増え、「製品はそろっているのに運用しきれない」という事態にもなりかねない。

では、限られた人員で実効性のある対策を続けるには、何が必要なのか。本稿では、制度対応で見落とされやすい運用上の課題と、防御・検知・調査・対応を一つの基盤に集約する「統合型セキュリティ」について、丸紅I-DIGIOグループの及川 開世と小林 淳に話を聞いた。

SCS評価制度対応に、こんなお悩みはありませんか?

  • 要求される対策範囲が広く、どこまで網羅できているか不安
  • エンドポイント・ネットワーク・モバイルなど、対象がバラバラで管理が煩雑
  • 限られた人数では、アラート対応やログ確認まで手が回らない

Cynetなら、エンドポイントやネットワーク、アイデンティティ、メール、モバイルの保護とログ分析(CLM/SIEM)や自動応答(SOAR)を単一のプラットフォームでカバー。
AIによる統合分析と、24時間365日のグローバルMDRサービスで、限られた人員でも運用負荷を抑えつつ、高度なセキュリティレベルを維持できます。

制度対応を機に、自社のセキュリティ基盤と運用を見直してみませんか?

Cynetの資料ダウンロードはこちら

攻撃者は、守りの堅い企業を正面からは狙わない

――近年、サプライチェーンを対象としたサイバー攻撃が増えているといわれます。その背景をお教えください。

及川 背景の一つに、企業のIT環境が自社だけでは完結しなくなっていることがあります。現在の事業は、業務委託先やシステム開発会社、保守事業者、クラウドサービスなど、多くの外部組織とつながりによって成り立っています。

攻撃者にとっては、対策が強固な企業を正面から狙うより、対策が十分でない取引先や委託先を侵害するほうが容易です。そこを足掛かりに、本来の標的へ侵入していきます。

例えば、委託先から盗んだ認証情報や正規の接続経路を悪用すれば、委託元のシステムにも侵入できる可能性があります。その結果、情報の窃取やランサムウェア被害が広がり、サプライチェーン全体の事業継続に影響を及ぼすおそれがあります。 

――制度が求めているものの本質はどこにあり、企業はいま何から着手すべきでしょうか。

及川 サイバー攻撃の手法や企業のIT環境は、常に変化しています。そのため、ある時点で必要な製品を導入すれば終わり、というものではありません。

自社のリスクを把握して必要な対策を実装し、それらが有効に機能しているかを継続的に確認・改善する。こうした実効性のある運用を続けることが、制度の本質だと考えています。

今後は、「自社にはどの評価段階が求められるのか」「現在の対策で要求事項をどこまで満たせているのか」といった相談が増えるでしょう。

ただし、最初に取り組むべきことは製品選びではありません。まずは要求事項と現在の対策状況を照らし合わせ、できていることと不足していることを整理します。そのうえで、リスクや重要度に応じて不足している対策に優先順位を付けることが重要です。

制度対応で守る範囲は、単一製品では収まらない

――制度への対応を考えると、対応すべき領域は単一製品の導入では完結しないと伺いました。それはなぜですか?

小林 実際のサイバー攻撃が、一つの領域だけで完結しないからです。

例えば、フィッシングメールから侵入し、端末上でマルウェアを実行して認証情報を窃取する。そのIDを悪用して別の端末やサーバーへ横展開し、最終的に情報窃取やランサムウェアにつながる、といった一連の攻撃が考えられます。

こうした攻撃に対しては、複数の領域で備える必要があります。

メールセキュリティは侵入経路を塞ぎ、EPPはマルウェアの実行を防ぎます。EDRは端末上の不審な挙動、ITDRは認証情報の悪用、NDRはネットワーク上の不審な通信を検知する仕組みです。さらに、XDRやログ分析によって、それぞれの領域で起きた事象を関連付けます。 つまり、「侵入を防ぐ」「侵入後に見つける」「攻撃全体を把握する」「迅速に対応する」までを、一連の対策として考えることが重要です。

――このうち、多くの企業で手が回っていない領域はどこでしょうか。

及川 課題になりやすいのは、製品の導入そのものよりも、その後の監視・分析・対応です。

例えば、EDRを導入していても、アラートを十分に確認できていない、検知内容を詳しく調査できる人材がいない、夜間や休日には対応できないといったケースがあります。

また、エンドポイントは対策していても、IDやメール、クラウドまで含めた横断的な監視ができていない企業も少なくありません。「製品が入っているか」だけではなく、「検知した後に誰が判断し、誰が対応するのか」まで考えることが重要だと思います。

難所は「導入」ではなく「導入後の運用」

――領域ごとに製品を追加していく方法には限界があるといわれます。現場ではどのような問題が起きているのでしょうか。

及川 例えば、EDRで不審なプロセス、ITDRで異常な認証、NDRで不審な通信をそれぞれ検知したとします。個別に見れば別々のアラートですが、実際には「端末侵害から認証情報を窃取し、別のサーバーへ横展開した」という一連の攻撃かもしれません。

製品が分断されていると、担当者自身が複数の管理画面を確認し、時刻やユーザー、端末、IPアドレスなどを突き合わせて攻撃の全体像を組み立てる必要があります。

製品を増やすほどアラートや管理業務も増えるため、製品は揃っているのに使いこなせていない、という状態が生まれやすくなるのです。

――夜間・休日に誰が対応するのか、という問題もあります。どういった対策が必要でしょうか?

及川 サイバー攻撃は、営業時間内だけに発生するわけではありません。金曜日の深夜に重大なアラートが出ても、月曜日まで誰も確認しなければ、その間に攻撃者が横展開してしまう可能性があります。

そのため、製品を導入する際には、「誰がアラートを見るのか」「誰が攻撃かどうかを判断するのか」「重大な場合は誰が端末を隔離するのか」「夜間や休日はどうするのか」まで決めておく必要があります。

ここを考えずに制度対応を進めると、対策製品は導入されているのに、実際のインシデントには迅速に対応できないという状態になりかねません。

「製品をまとめる」のではなく「データと運用をまとめる」

――防御・検知・調査・対応を1つのプラットフォームで実現するという考え方について、その狙いをお教えください。

及川 狙いは、単純に製品数を減らすことではありません。重要なのは、異なる領域の情報を1つのプラットフォームに集約し、攻撃を横断的に把握できることです。

例えば、メールから始まった攻撃と、その後の端末上の活動、ユーザーの認証、ネットワーク通信を関連付けることで、一連の攻撃として捉えやすくなります。

これは、複数の製品を単にセットで購入することとは異なります。「製品をまとめる」のではなく「セキュリティデータと運用をまとめる」ことが、統合型セキュリティの価値です。

防御から24時間365日の監視までを、1つの基盤で

――丸紅I-DIGIOグループが取り扱う統合型プラットフォーム「Cynet(サイネット)」の概要をお教えください。

小林 Cynetは、複数のセキュリティ領域を1つのプラットフォームに統合した製品です。カバー範囲は、エンドポイント、ネットワーク、アイデンティティ、メール、クラウド、モバイルなど多岐にわたります。

各領域の情報をAIで横断的に分析し、防御・検知・調査・対応までを一連の流れで実現できます。さらに24時間365日のグローバルMDRサービスも備え、テクノロジーと専門家の運用支援を一体で提供できることが強みです。

――まず「侵入を防ぐ」部分は、どのように実現しているのでしょうか。

小林 EPPによるマルウェア対策をはじめ、メールセキュリティや攻撃対象領域(アタックサーフェス)の可視化など、攻撃の入口となる複数の領域をカバーしています。

特にランサムウェアについては、1つの技術に依存せず、次の8つの多層的な防御を組み合わせています。

●    事前ダウンロード:ペイロードが端末に届く前に止める
●    実行前防止:機械学習でランサムウェア特有のパターンを判定する
●    実行時防止:振る舞いを監視し、疑わしいプロセスを停止する
●    脅威インテリジェンス:既知のランサムウェアと照合する
●    あいまい検出:既知のランサムウェアの亜種を捉える
●    サンドボックス:隔離環境で実行し、挙動を確認する
●    おとりファイル:暗号化を早期に検知し、プロセスを停止する
●    伝播阻止:自己伝播を検知し、端末をネットワークから隔離する

このように、侵入前から実行、暗号化、他の端末への拡散まで、攻撃の各段階で防げることがCynetの特徴です。

――侵入後の活動は、どのように検知するのでしょうか。

小林 EDR、NDR、ITDR、ログを集約するCLMなどの情報をXDRとして統合し、侵入後の不審な活動を捉えます。

ここで重要になるのがAIです。企業環境では日々膨大なログやアラートが発生するため、人が一つひとつ確認して関連性を見つけることには限界があります。従来のやり方では、1件のアラートが本当に脅威なのかを判断するだけで30分、60分とかかることもありました。

一方で、Cynetでは独自AI「CyAI」を活用し、「不審なプロセス」「異常な認証」「別サーバーへの不審な通信」といった事象を関連付けるため、同じ判断を5分、10分程度で行えるようになります。点として存在していたアラートを「攻撃の流れ」として見られるようになることが、統合される大きなメリットだと思います。

――検知した後の対応は、どこまで自動化されるのでしょうか。

小林 CynetにはSOAR機能が搭載されており、端末の隔離や悪性プロセスの停止など、あらかじめ設定した対処を自動で実行できます。明確に自動化できる脅威については、人の判断を待たずに迅速な対応が可能です。

一方で、リスクの高いアラートは、グローバルMDRサービス「CyOps」の専門家が24時間365日監視・分析します。必要に応じて調査や脅威ハンティングを行い、具体的な対応方法まで提示します。

さらに、あらかじめお客様と合意したルールに基づいて、端末やActive Directory、Microsoft 365ユーザーの隔離といった封じ込めをCyOps側で実施することも可能です。「この端末とアカウントは業務影響が大きいので隔離しないでほしい」と事前に指定し、それ以外は代行してもらうという運用もできます。

このように、アラートを通知するだけではなく、専門家による判断・調査から事前合意した範囲での封じ込めまで支援できることが、「夜間・休日に誰が対応するのか」への一つの答えになると考えています。

――チューニングに人手を割けない企業は、製品選定でどこを見るべきでしょうか。

小林 1つの目安になるのが、第三者評価の結果です。例えば、MITRE ATT&CK Evaluationsは、実際の攻撃手口を再現して製品を試験する評価プログラムです。

Cynetは2023年、設定変更を行わないまま「検知可視性100%」と「分析カバー率100%」を同時に達成した史上初のベンダーとなりました。その後も2024年は検知可視性100%と防御100%、2025年は検知可視性・防御・テクニックレベル検知のすべてで100%を、いずれも誤検知0件・設定変更なしで達成しています。

3年続けてこの水準を維持している点に加え、複雑なチューニングを行わなくても高い性能を発揮できることは、専門人材が限られる企業にとって大きな価値になると考えています。

――Cynetには3種類のライセンスがあります。どのように選べばよいのでしょうか。

及川 「Protect」は、エンドポイントやネットワークを中心に、基本的なセキュリティ対策を強化したい企業に適しています。「Elite」は、それに加えて24時間365日のMDRまで求める企業向けです。「All-in-One」は、さらにメール、クラウド、アイデンティティ、ログ管理まで統合し、複数の製品を集約したい企業に向いています。

導入はエージェントの展開とポリシー設定が中心ですが、既存製品からの移行や対象台数によって期間は異なります。そのため、まずはお客様の環境や現在の運用体制を確認し、影響を抑えながら段階的に導入を進めていきます。

制度対応を、セキュリティ基盤を見直す機会に

――セキュリティ投資の最適化という観点では、統合型にどのような効果が期待できますか。

及川 SCS評価制度への対応では、対策すべき領域が広がる一方、企業が投入できる予算や人員には限りがあります。そのため、必要なセキュリティレベルを確保しながら、投資額と運用負荷を抑える視点が欠かせません。

小林 領域ごとに製品を追加すると、必要になるのはライセンス費用だけではありません。導入や製品間の連携、担当者の教育、日々の監視、保守にもコストと人手がかかります。対策を増やした結果、運用が追いつかなくなっては本末転倒です。
 
その点、Cynetは比較的導入しやすい価格帯でありながら、複数の機能と24時間365日のMDRを統合して利用できます。製品やSOCサービスを個別に導入する場合と比べ、連携・監視・運用を含むトータルコストを抑えやすい点で魅力があると考えています。 

――制度対応を機に、他の領域もあわせて見直すべき点はありますか。

及川 防御・検知の製品だけでなく、被害が発生した場合に事業を復旧できる仕組みまで考えることが重要です。例えば、ランサムウェア対策では、「防御・検知・封じ込め」に加えてバックアップによる「復旧」が欠かせません。

見直す範囲は、バックアップの分離やイミュータブル化、リストアテストにとどまりません。ID・認証やネットワーク、BCP・DR、インシデント対応手順まで含めて、セキュリティ基盤全体を点検する機会として制度を活用していただきたいと考えています。

――最後に、制度対応を控える読者へメッセージをお願いします。

小林 海外の優れたセキュリティ製品を日本のお客様に提供するためには、製品そのものだけでなく、日本のお客様の環境や課題に合わせた導入・運用支援が重要になります。
丸紅I-DIGIOグループでは、これまで培ってきたセキュリティ製品やシステムインテグレーションの知見を活かし、製品選定から設計・導入、導入後のサポートまで一貫して支援できることが強みです。

及川 SCS評価制度も、評価マークの取得だけをゴールとせず、自社のセキュリティ基盤を見直す機会として捉えていただきたいと思います。すべてを自社で抱えるのではなく、統合型セキュリティやMDR、外部の専門家を活用しながら、継続して運用できる体制を構築する。その選択肢の一つとして、Cynetもご検討ください。

SCS評価制度は、特定の製品を認定する制度ではなく、組織の対策状況を評価する制度だ。だからこそ、何を導入したかではなく、導入したものを誰がどう運用し続けるかが問われるだろう。

丸紅I-DIGIOグループは「デジタルでひらく明日へのトビラ」をパーパスに掲げ、セキュリティからストレージ・バックアップまで、お客様の基盤づくりを一貫して支援している。

「対策製品は導入したが、運用まで手が回っていない」「制度対応に向けて何から着手すべきか分からない」といった課題に心当たりがあるなら、まずは自社の対策状況を棚卸しすることから始めてみてはいかがだろうか。

SCS評価制度対応に、こんなお悩みはありませんか?

  • 要求される対策範囲が広く、どこまで網羅できているか不安
  • エンドポイント・ネットワーク・モバイルなど、対象がバラバラで管理が煩雑
  • 限られた人数では、アラート対応やログ確認まで手が回らない

Cynetなら、エンドポイントやネットワーク、アイデンティティ、メール、モバイルの保護とログ分析(CLM/SIEM)や自動応答(SOAR)を単一のプラットフォームでカバー。
AIによる統合分析と、24時間365日のグローバルMDRサービスで、限られた人員でも運用負荷を抑えつつ、高度なセキュリティレベルを維持できます。

制度対応を機に、自社のセキュリティ基盤と運用を見直してみませんか?

Cynetの資料ダウンロードはこちら
及川 開世
及川 開世
丸紅I-DIGIOグループ デジタルソリューションセグメント
デジタルプラットフォーム事業本部 データプラットフォームソリューション営業部 営業課
※所属・職名等は記事公開当時のものです。
小林 淳
小林 淳
丸紅I-DIGIOグループ デジタルソリューションセグメント
新規事業開発部 マネージドソーシング課
※所属・職名等は記事公開当時のものです。

Latest posts