Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
取引先から届く 「セキュリティチェックシート」の読み解き方
Search
かーでぃ
August 02, 2026
Technology
180
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
取引先から届く 「セキュリティチェックシート」の読み解き方
かーでぃ
August 02, 2026
More Decks by かーでぃ
See All by かーでぃ
kintoneとBabylon.jsと私
kamadamakoto
0
20
ヤカンを動かしてみた話
kamadamakoto
0
19
チェアとコーヒーと私
kamadamakoto
0
12
今更ながらのアイスブレイク
kamadamakoto
0
25
技術書典で客寄せパンダ的にヤカンを動かしてみた話
kamadamakoto
0
29
問合せ割り振り君
kamadamakoto
0
23
"なんでもいい"ってムズカシイ
kamadamakoto
0
28
枯れ木も山のなんとか
kamadamakoto
0
29
IsGundam関数で遊ぼう!
kamadamakoto
0
19
Other Decks in Technology
See All in Technology
あなたの知らないバージョン命名規則
sat
PRO
2
680
AIに狂うスタートアップが、あえて「人との協働」に全振りした新卒エンジニア研修 / New Graduate Engineer Training at a Startup Accelerating AI Adoption
ohnoeight
0
220
ハッカソンで入賞した話 @ Findy LT
asari194617
0
1.5k
英語が話せなくてもKubeConスタッフに参加した話
yusuke427
2
1.1k
Digital Credentials API × OpenID4VP ブラウザ完結型本人確認の実装知見(OAuth/OIDC Numa (Immersion) Workshop 2026)
oidfj
PRO
0
190
RelayerというPHPのフレームワークを作った
polidog
PRO
0
140
Sansan Engineering Unit 紹介資料
sansan33
PRO
1
5k
三人寄ればチューリング完全
puhitaku
6
3.1k
Claude Teamプランの コスト最適化を考える
rfdnxbro
0
600
電話に出る Python のログの話
shinnosuke_kishida
0
220
AIで変わるエンジニアの働き方(仮)
naoinaoi
0
520
アクセスキーが漏れた日にやるべきこと- 無効化の先にある本当の対応
kazzpapa3
0
310
Featured
See All Featured
Making the Leap to Tech Lead
cromwellryan
135
10k
Site-Speed That Sticks
csswizardry
13
1.5k
Art, The Web, and Tiny UX
lynnandtonic
304
22k
How to make the Groovebox
asonas
2
2.3k
The #1 spot is gone: here's how to win anyway
tamaranovitovic
3
1.1k
Building a Scalable Design System with Sketch
lauravandoore
463
34k
"I'm Feeling Lucky" - Building Great Search Experiences for Today's Users (#IAC19)
danielanewman
230
23k
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
35
2.8k
The Invisible Side of Design
smashingmag
301
52k
Rails Girls Zürich Keynote
gr2m
96
14k
Chrome DevTools: State of the Union 2024 - Debugging React & Beyond
addyosmani
10
1.3k
GraphQLの誤解/rethinking-graphql
sonatard
75
12k
Transcript
明日話せるセキュリティネタ会 #6 取引先から届く 「セキュリティチェックシート」の読み解き方 SCS評価制度 入門編
AGENDA 本日の流れ 1 なぜ取引先から確認されるのか 5 実際に、会社の何を見ればよいのか 2 チェックシート対応の何が大変なのか 6 「対策しています」を「説明できます」に変える
3 SCS評価制度をひと言で説明すると 7 明日から何をすればよいのか 4 ★3・★4は何が違うのか 8 まとめと書籍のご案内 S C S 評 価 制 度 入 門 ガイ ド 02
PART 01 ── なぜ取引先から確認されるのか 会社は単独で仕事をしていない さまざまな会社やサービスとつながって、仕事をしています。 1 2 3 取引先
委託先 仕入先 4 5 6 保守会社 クラウド サービス システム 開発会社 つながりがあるからこそ、繋がった先のセキュリティも確認する必要がある。 セキュリティチェックシート S C S 評 価 制 度 入 門 ガイ ド 03
PART 01 ── なぜ取引先から確認されるのか そのつながりが攻撃経路になる ◦ 取引先向けアカウント ◦ リモート保守用の接続 ◦
VPN ◦ 共有フォルダ ◦ クラウドの管理アカウント ◦ 委託先とのファイル共有 小さな会社だから狙われないのではなく、取引先とつながっているから確認される セキュリティ対策の確認は、疑われているからではなく、安心して取引を続けるために必要な確認が行われているということです。 アサヒは子会社、アスクルは業務委託先、ニチレイはニチレイロジという子会社からインシデントになってしまった。 いずれもサプライチェーン攻撃によって引き起こされたサイバーインシデント。 S C S 評 価 制 度 入 門 ガイ ド 04
PART 01 ── なぜ取引先から確認されるのか 参考情報 ランサムウェア攻撃ってそんなに“高コスパ”だったの? たった6万円で「億超え」の被害 https://atmarkit.itmedia.co.jp/ait/articles/2605/27/news051.html 億超えの被害を6万円で? 驚きの“高コスパ”構造
ランサムウェア攻撃では、被害企業には業務停止に加えて、復旧などに甚大な負担が発生する。一方で攻撃者は、比較的低いコストで攻撃を成 立させている可能性がある。 攻撃者は匿名性の高いダークWebで、企業ネットワークへのアクセス権を約6万6000円から購入できる状況にある。一方で被害企業の平均 復旧コストは、その約3500倍の約2億3000万円(身代金を除く)に達したという。ランサムウェア攻撃が、攻撃者にとって経済合理性を持つ “ビジネス”として成立している実態が浮かび上がった形だ。 S C S 評 価 制 度 入 門 ガイ ド 04
PART 02 ── チェックシート対応の何が大変なのか 知らない質問ではないのに、答えられない 取引先から届く質問(例) ある担当者のミニストーリー ・ウイルス対策ソフトは導入していますか 1 取引先からExcelのチェックシートが届く
・セキュリティパッチは常に最新ですか 2 「はい」と書けそうだが、根拠を説明できない 3 フォルダを見ると、資料の更新日は3年前 4 担当者名は退職者のまま ・退職者のアカウントを削除していますか ・バックアップを取得していますか ・インシデント時の連絡体制はありますか 大切なのは、やっているつもりではなく、説明できる状態にしておくこと。 S C S 評 価 制 度 入 門 ガイ ド 05
PART 03 ── SCS評価制度をひと言で説明すると 共通のものさしで、見える化する 企業のセキュリティ対策状況を、共通のものさしで確認し、星で見える化する制度 発注側の悩み 受注側の悩み ・取引先がどこまで対策しているか分からない ・取引先ごとに違う質問が届く
・各社の回答を比較しにくい ・同じような回答を何度も求められる ・独自のチェックシートを作る負担がある ・どこまで対策すればよいか分からない 発注側は確認しにくい。受注側は回答が大変。その間に共通のものさしを作ろう、というのがSCS評価制度です。 S C S 評 価 制 度 入 門 ガイ ド 06
PART 03 ── SCS評価制度をひと言で説明すると 何を評価する制度なのか 誤解されやすい点 実際に見ているもの ✕ セキュリティ製品を評価する制度ではない ◦
会社・組織の対策状況そのものを見る ✕ ウイルス対策ソフトの性能比較でもない ◦ ルールだけでなく、運用や記録も確認される 任意なら対応しなくてよい? 制度そのものが任意であっても、取引先の調達条件・取引条件に使われれば、実務上は無関係ではいられません。ただし、明日からすべての会社 が取得を求められるわけではなく、まずは制度を知り、自社の現在地を確認しておくことが大切です。 S C S 評 価 制 度 入 門 ガイ ド 07
PART 03 ── SCS評価制度をひと言で説明すると SCS評価制度の実態 SCS評価制度を控え、6割以上の企業で取得・提示の取り組み進む。ソリトン「サプライチェーンセキュリティ実態調査2026」公開 https://internet.watch.impress.co.jp/docs/news/2127266.html S C S
評 価 制 度 入 門 ガイ ド 07
PART 04 ★3・★4は何が違うのか ★1・★2 ★3 ★4 ★5 セキュリティ対策を 始める段階。 方針や取り組みを
宣言する段階。 基本的な対策を実施し、 その状況を 説明できる段階。 侵入や事故を前提に、 被害拡大防止まで 組織的に備え、 第三者が確認する段階。 さらに高度な攻撃や 組織固有のリスクへ 対応する水準 (本編では深追いしない) ★3は「基本対策を説明できる状態」。★4は「攻撃を受けることも前提に、組織的に備えている状態」。 S C S 評 価 制 度 入 門 ガイ ド 08
PART 05 実際に、会社の何を見ればよいのか 1 2 誰が担当するのか 3 何を使っているのか 誰が利用できるのか セキュリティ責任者・実務担当者・事故時の連絡
PC・スマートフォン・サーバー・クラウド・SaaS・ 入社・異動・退職時のアカウント管理、共有アカ 先・経営者への報告経路 共有フォルダ・外部接続 ウント、管理者権限、多要素認証 4 データを戻せるのか バックアップ対象・保存場所・保存期間・復元確 認・復旧の担当者 S C S 評 価 制 度 入 門 ガイ ド 5 事故が起きたときに 動けるのか 最初の連絡先、端末やネットワークを止める判 断、取引先への報告、手順書の更新 09
PART 06 ── このSpace、一番大切なパート 「対策しています」を「説明できます」に変える 例 1 バックアップ 説明できていない状態 説明できる状態
「基幹システムとファイルサーバーを毎日バックアッ 「バックアップは 取っています」 S C S 評 価 制 度 入 門 ガイ ド プ。ログを定期的に確認し、四半期に一度、復元確認 → をしています」 10
PART 06 ── このSpace、一番大切なパート 「説明できる」状態、もう2つの例 例 2 退職者アカウント 例 3
インシデント対応 説明できていない状態 説明できていない状態 「退職者のアカウントは 削除しています」 「何かあれば 情シスへ連絡します」 説明できる状態 説明できる状態 退職手続きのチェックリストに、メール・クラウド・VPN・業務シス 不審メールや端末異常があった場合の連絡先を決め、社員へ周知 テムのアカウント削除を含め、実施者と確認者を分けています。 。連絡を受けた後、誰が端末隔離を判断するかも決めています。 S C S 評 価 制 度 入 門 ガイ ド 11
PART 07 明日から何をすればよいのか 1 2 3 担当者を決める 使っているものを 書き出す 説明できない
「はい」を探す 専任者でなくても構いません。誰が取り 端末・サーバー・クラウド・業務システム・ 過去のチェックシートがあれば、「この『は まとめ、誰に確認し、誰が経営者へ報告す 外部接続・委託先を、まず一覧にします。 い』の根拠を説明できるか」という視点で るかを決めます。 S C S 評 価 制 度 入 門 ガイ ド 見直します。 12
PART 08 まとめ 1 SCS評価制度は、会社のセキュリティ対策を共通のものさしで確認する制度 2 重要なのは、チェックシートへ「はい」と書くことではなく、根拠を説明できること 3 制度開始や取得要請を待たなくても、自社の棚卸しは今日から始められる S
C S 評 価 制 度 入 門 ガイ ド 13
BOOK 今日の話を、もう少しゆっくり確認したい方へ 『「セキュリティ対策、できてますか?」に答える本』 取引先から突然、「セキュリティ対策、できていますか?」 と聞かれたら、 あなたの会社はすぐに答えられますか? 本書は、経済産業省・IPAが進 める SCS評価制度 について、専門用語をできるだけかみ砕きながら、制
度の全体像と中小企業がまず取り組むべきポイントを整理した入門書で す。 S C S 評 価 制 度 入 門 ガイ ド 14
BOOK 復元できるバックアップについて知りたい人へ 実践バックアップ設計 ランサムウェア時代の「復元」完全ガイド 「バックアップは取っているから大丈夫」という過信が、企業の存続を危う くしています。ランサムウェア攻撃が高度化する現代、バックアップデータ そのものが最初に狙われ、いざという時に復元できない事態が多発して います。本書は、情シスとして実際に被害を経験した著者が、その教訓を 元に「本当に使える」バックアップの設計思想を徹底解説した一冊です。 S
C S 評 価 制 度 入 門 ガイ ド 14
EVENT 情シスすごろく大会in豊橋 情シスすごろくは、HENNGEさんが考案した、情報 システム部門の仕事やITトラブル対応を楽しく体験 できるボードゲームです。 システム障害、問い合わせ 対応、セキュリティ対策、社内調整など、情シスの現 場で起こりがちな出来事をすごろく形式で体験しな がら、参加者同士で会話や気づきを共有できます。 もともとは情シス部門内のコミュニケーション促進や、
ITトラブル対応のシミュレーションを目的に作られた ものですが、チームビルディングや研修、ITに関わる 人の相互理解にも活用されています。 https://kardylabo.connpass.com/event/393721/ S C S 評 価 制 度 入 門 ガイ ド 14