SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)の★3について調べると、「社内PCのログインにも多要素認証が必須」と書かれた記事が見つかります。経済産業省が公表している要求事項・評価基準の原文を読むと、★3ではPCログインの多要素認証は必須ではありません。
この記事では、原文で★3と★4が何を求めているかを整理し、自社のPCがその要件を満たしているかを確かめる手順までを扱います。制度全体の概要はSCS評価制度とはにまとめています。
結論:★3で求められるのは試行回数の制限と6文字以上のパスワード/PIN
要求事項のうち認証に関わるのは4-1-3と4-1-4です。対象ごとに並べると次のとおりです。
| 対象 | ★3で求められること | 補足 |
|---|---|---|
| 社内PCへのログオン | 試行回数の制限(失敗ごとに間隔が延びる、または10回以上の失敗でロック)+6文字以上のパスワード/PIN | 多要素認証は必須ではない |
| 重要な機密情報を扱うクラウドサービス | 常に多要素認証 | 多要素認証で使うパスワードは8文字以上 |
| インターネット経由での社内接続・管理者のリモートアクセス | ★3では明記なし | ★4では多要素認証が必要 |
つまり★3では、多要素認証の対象はクラウドサービスで、社内PCは「総当たりで破られない設定」と「短すぎないパスワード/PIN」が求められています。
なぜ「PCログインも必須」と誤解されやすいのか
- 「すべてのIDをパスワード等で認証する」と「多要素認証」が同じ項目(4-1-3)にあるため、まとめて読むとPCも多要素認証の対象に見えます。
- ★4の要件と混ざっていることがあります。★4ではインターネット経由の社内接続などにも多要素認証が広がります。
- パスワードの長さの規定(4-1-5)が多要素認証と連動しているため、多要素認証が前提のように読めます。実際は「多要素認証か10回失敗でのロックを行うなら8文字以上、どちらもできないなら英大文字・小文字・数字を含む10文字以上」という選択式です。
★4を目指すなら、リモート接続が分かれ目
★4では、重要な機密情報を扱うシステムにインターネット経由で社内に接続する場合や、管理者がインターネット経由でアクセスする場合にも多要素認証が求められます。自宅や出張先からVPNやリモートデスクトップで社内のPC・サーバーにログインしている会社は、ここが対象になります。関連する対策はリモートデスクトップの多要素認証で扱っています。
自社のPCが★3の要件を満たしているか確かめる
- アカウントのロックアウト設定:ドメイン参加PCはグループポリシー、単体のPCはローカルセキュリティポリシーで「アカウントのロックアウトのしきい値」を確認します。0(無効)なら要件を満たしません。確認方法はグループポリシーのアカウント設定、ADのパスワードポリシーの確認を参照してください。
- パスワードの最小文字数:同じポリシーの「パスワードの長さ」を確認します。
- PINの最小桁数:Windows Hello のPINでログインしている場合は、PINの最小桁数が6以上かを確認します。詳しくはWindows Hello for Business の限界で扱っています。
- 自動ログオンと共用PC:パスワードなしで起動する設定や、複数人で使うPCがあれば、そもそも認証が機能していません。自動ログオンの無効化、共用PCの認証を参照してください。
要件を満たすことと、守れることは別
★3の要件を満たしていても、PCの中に顧客情報や設計データがあり、パスワードさえ知っていれば誰でもそのPCを使える状態は残ります。試行回数の制限は総当たりには効きますが、付箋に書かれたパスワードや、使い回しで漏れたパスワードには効きません。★3は「最低限の共通基準」なので、自社でどこまでやるかは、PCに何が入っているかで決める必要があります。
よくある質問
Q. SCS評価制度の★3で、PCログインに多要素認証は必須ですか?
A. 必須ではありません。★3で多要素認証が常に求められるのは、重要な機密情報を扱うクラウドサービスへのアクセスです。社内PCへのログオンについては、失敗するたびに試行間隔が長くなる設定か10回以上の失敗でのロックと、6文字以上のパスワードまたはPINが求められています(要求事項4-1-3、4-1-4)。
Q. ★4ではPCログインにも多要素認証が必要ですか?
A. ★4では、重要な機密情報を扱うシステムにインターネット経由で社内から接続する場合や、管理者がインターネット経由でアクセスする場合などにも多要素認証が求められます。社外から社内のPC・サーバーにリモートでログインする運用がある会社は、★4を目指すなら対象になります。
Q. 必須でないなら、PCログインの多要素認証は不要ですか?
A. ★3の要件としては不要ですが、PCの中に顧客情報や設計データがあり、パスワードが漏れれば誰でもそのPCを使える状態なら、リスクは残ります。★3の要件を満たすことと、自社の情報を守れることは別に考える必要があります。
Q. Windows Hello のPINは6文字以上の要件を満たしますか?
A. PINの最小桁数を6桁以上に設定していれば、要件の「6文字以上のパスワードまたはPIN」に当てはまります。Windows Hello for Business の既定は6桁ですが、個人向けの Windows Hello では4桁のPINも作れるため、実際の設定を確かめてください。
出典
- 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度」★3・★4要求事項及び評価基準(4-1-3、4-1-4、4-1-5)
