サプライチェーン攻撃とは?被害事例から対策までわかりやすく解説

サプライチェーン攻撃とは?被害事例から対策までわかりやすく解説

サプライチェーン攻撃とは、セキュリティ対策が強固な標的企業へ直接攻撃するのではなく、関連する取引先や委託先などを経由して間接的に侵入を試みるサイバー攻撃のことです。

この記事では、サプライチェーン攻撃の仕組みや国内外の被害事例を解説し、自社と取引先を守るための具体的な対策を紹介します。

サイバー攻撃やランサムウェア、セキュリティ対策は万全ですか?「セキュア」シリーズ紹介資料へ

目次[非表示]

  1. ・サプライチェーン攻撃とは?取引先を経由するサイバー攻撃の仕組み
  2. ・なぜ今、サプライチェーン攻撃の脅威が増しているのか?
  3. ・サプライチェーン攻撃で狙われる主な侵入経路3パターン
    1. ・ソフトウェアの更新プログラムにマルウェアを混入させる手口
    2. ・信頼されている取引先や子会社を踏み台にする手口
    3. ・業務で利用している外部サービスから侵入する手口
  4. ・【国内外】サプライチェーン攻撃による深刻な被害事例
    1. ・【国内事例】委託先への不正アクセスで個人情報が流出
    2. ・【国内事例】サプライヤーへの攻撃で大手メーカーの工場が停止
    3. ・【海外事例】ソフトウェア開発会社が悪用され広範囲に被害
    4. ・【海外事例】ITサービス提供企業を経由したランサムウェア感染
  5. ・自社と取引先を守るためのサプライチェーン攻撃対策
    1. ・自社で実施すべき基本的なセキュリティ対策
    2. ・サプライチェーン全体で取り組むべきセキュリティ対策
  6. ・サプライチェーン攻撃に関するよくある質問
    1. ・中小企業はサプライチェーン攻撃の標的になりますか?
    2. ・ソフトウェア・サプライチェーン攻撃とは具体的に何ですか?
    3. ・サプライチェーン攻撃の対策について、どこに相談すればよいですか?
  7. ・まとめ
  8. ・サプライチェーン攻撃対策・PCセキュリティならコネクシオへ

サプライチェーン攻撃とは?取引先を経由するサイバー攻撃の仕組み

サプライチェーン攻撃の「サプライチェーン」とは、製品やサービスが企画・開発から消費者に届くまでの一連の流れ(供給網)を指します。

この供給網を構成する、セキュリティ対策が比較的脆弱な取引先や子会社などを最初の標的として攻撃し、そこを踏み台にして本来の標的である大企業へ侵入するサイバー攻撃がサプライチェーン攻撃です。

直接攻撃するよりも侵入が容易な場合が多く、企業間の信頼関係を悪用する巧妙な攻撃といえます。

すべての企業がサプライチェーンの一部であるため、自社が攻撃の被害者になるだけでなく、取引先に被害を広げる「加害者」になり得るリスクも潜んでいます。

なぜ今、サプライチェーン攻撃の脅威が増しているのか?

サプライチェーン攻撃の脅威が増加している原因は、企業のDX推進に伴い、外部のソフトウェアやクラウドサービスの利用が拡大し、他社との連携が複雑化したことにあります。

攻撃者は、この複雑な関係性の中からセキュリティ対策が手薄な組織を見つけ出し、侵入の足がかりとします。

IPA(独立行政法人 情報処理推進機構)が発表する「情報セキュリティ10大脅威」においても、サプライチェーン攻撃は毎年上位にランクインしており、リスクの高まりを示しています。

実際に攻撃件数も増加傾向にあり、企業規模を問わず深刻な脅威です。

サプライチェーン攻撃で狙われる主な侵入経路3パターン

サプライチェーン攻撃で狙われる侵入経路は多岐にわたりますが、代表的な手口としては、大きく3つのパターンが挙げられます。

攻撃者は、標的となる企業やその関連組織のセキュリティ上の弱点を突き、さまざまな手段で侵入を試みます。

これらの手口は、ソフトウェア開発のライフサイクル、企業間の信頼関係、日常業務で利用する外部サービスなど、事業活動におけるさまざまな接点が対象となるのが特徴です。 ここでは、代表的な3つの侵入パターンを解説します。

ソフトウェアの更新プログラムにマルウェアを混入させる手口

この手口は、ソフトウェアの開発元やベンダーを攻撃し、正規の更新プログラムやインストールファイルにマルウェアを混入させるものです。

利用者は正規のアップデートと信じてファイルを実行するため、攻撃を検知することが極めて困難という特徴があります。

プログラムに署名するのに必要な正規の電子証明書が窃取された場合、マルウェアが正規のプログラムとして配布されてしまい、アンチウイルスソフトなどでも検知されにくくなります。

信頼された配布元からのファイルであるため、広範囲のユーザーに一斉に被害が拡大する可能性が高い、非常に危険な攻撃手法です。

信頼されている取引先や子会社を踏み台にする手口

標的企業本体ではなく、セキュリティ対策が比較的脆弱な取引先や海外子会社などを最初の攻撃対象とする手口です。

攻撃者はまず、標的企業と取引関係にある中小企業や関連会社のシステムに侵入します。

その後、侵入した企業を踏み台にして、VPN接続や共有システムなど、企業間で確立された正規の通信経路を悪用し、本命である標的企業のネットワークへと侵入範囲を拡大していきます。

企業間の信頼関係を逆手に取った攻撃であり、多くの企業がこのリスクにさらされています。

業務で利用している外部サービスから侵入する手口

企業が業務で利用するクラウドサービスやWeb会議システム、プロジェクト管理ツールなどの外部サービスのアカウント情報を狙う手口です。

攻撃者は、標的型攻撃メールやフィッシング詐欺によって従業員のIDとパスワードを窃取し、その認証情報を使って外部サービスへ不正にログインします。

サービス内に保管されている機密情報や個人情報を盗み出すだけでなく、そのサービスを足がかりとして、連携している他のシステムへの侵入を試みることもあります。

利用する外部サービスが増えるほど、攻撃の起点となりうる箇所も増加するのが特徴です。

【国内外】サプライチェーン攻撃による深刻な被害事例

サプライチェーン攻撃は、国内外で数多くの被害事例が報告されており、企業活動に深刻な影響を与えています。

攻撃の踏み台にされた企業だけでなく、その先の標的企業、さらにはその顧客や利用者にまで被害が及ぶことが特徴です。

ここでは、実際に発生したサプライチェーン攻撃の事例を国内と海外に分けて紹介し、その被害の大きさや影響の範囲を具体的に見ていきます。

【国内事例】委託先への不正アクセスで個人情報が流出

2021年、イベント運営を委託されていた企業のサーバーが不正アクセスを受け、委託元企業の顧客情報が流出する事件が発生しました。

攻撃者は、イベント参加者の管理システムを開発・運用していた委託先の脆弱性を突き、サーバーに侵入しました。

結果として、委託元企業の顧客の氏名、メールアドレス、電話番号などの個人情報が大量に漏えいしました。

自社のセキュリティが強固であっても、業務委託先の対策が不十分であれば情報漏えいリスクを抱え込むことを示す事例です。

【国内事例】サプライヤーへの攻撃で大手メーカーの工場が停止

2022年、国内の大手自動車メーカーの主要取引先(サプライヤー)がランサムウェア攻撃を受け、自動車メーカー側の国内全工場の稼働が一時停止する事態に追い込まれました。

攻撃者は取引先のネットワーク機器の脆弱性を突いて侵入し、システム障害を引き起こしました。

サプライチェーン上のたった1箇所の障害が、サプライチェーン全体の事業活動を停止させる重大な影響をもつことを実証した事例です。

【海外事例】ソフトウェア開発会社が悪用され広範囲に被害

2020年に発覚した米国SolarWinds(ソーラーウィンズ)社の事例は、ソフトウェア・サプライチェーン攻撃の代表例です。

攻撃者は同社が提供するネットワーク管理ソフトウェアのアップデートサーバーに侵入し、更新プログラムに悪意のあるコードを混入させました。

同ソフトを利用していた米国の政府機関や大手企業など約1万8,000組織が、正規のアップデートを通じてバックドアを仕掛けられ、機密情報の窃取被害を受けました。

信頼されたソフトウェアが攻撃手段として悪用された、非常に影響範囲の広い事件です。

【海外事例】ITサービス提供企業を経由したランサムウェア感染

2021年、アメリカのIT運用管理ソフトウェア企業が攻撃を受け、そのツールを利用していたMSP(ITサービスプロバイダー)とその顧客企業が一斉にランサムウェアに感染する事件が発生しました。

この攻撃により、世界中で数百社から数千社規模の企業が同時にシステム障害に見舞われました。

外部のITサービスや管理ツールに依存する現代のビジネス構造における脆さが浮き彫りとなった事例です。

自社と取引先を守るためのサプライチェーン攻撃対策

サプライチェーン攻撃に備えるには、自社単独のセキュリティ強化だけでは不十分です。

取引先や委託先を含めたサプライチェーン全体でセキュリティレベルを向上させる視点が不可欠となります。

自社で実施すべき基本的な対策に加え、取引先と連携した包括的な対応を行うことで、巧妙化するサプライチェーン攻撃のリスクを低減させることが可能です。

ここでは、自社とサプライチェーン全体の両面から取るべき対策を解説します。

自社で実施すべき基本的なセキュリティ対策

まずは自社のセキュリティ基盤を強固にし、攻撃者からの侵入を防ぐ環境を構築しましょう。

外部からの侵入を防ぐ技術的な対策はもちろん、従業員のセキュリティ意識を高める組織的な対策も重要です。

基本的な対策を確実に実施し、攻撃者に狙われにくい、侵入しにくい環境を構築することが求められます。

セキュリティ製品を導入し多層的に防御する

単一のセキュリティ対策だけでは、巧妙化するサイバー攻撃を完全に防ぐことは困難です。

そのため、複数の異なるセキュリティ対策を組み合わせた多層防御を構築することが重要です。

例えば、ネットワークの入口で不正な通信を遮断するファイアウォールやWAF、個々のPCやサーバーを監視して脅威を検知・対応するEDR、内部ネットワークへの不正侵入を検知・防御するIDS/IPSなどを組み合わせる方法があります。

万が一いずれかの防御層が突破されても、次の層で脅威を食い止めることが可能になります。

OSやソフトウェアを常に最新の状態に保つ

OSやアプリケーション、サーバー機器などのソフトウェアに存在する脆弱性は、サイバー攻撃の主要な侵入口となります。

ソフトウェアの提供元は、脆弱性が発見されると、それを修正するためのセキュリティパッチを配布します。

このパッチを速やかに適用し、システムを常に最新の状態に保つことは、基本的ながら非常に重要なセキュリティ対策です。

脆弱性管理を怠ると、既知の攻撃手口によって容易に侵入を許してしまうため、組織的なパッチ管理体制を整備し、確実に運用することが求められます。

セキュリティポリシーを策定し従業員に周知徹底する

技術的な対策と並行して、組織全体のセキュリティ意識とルールを定めることも不可欠です。

情報の取り扱い方法、アクセス権限の管理、パスワードの強度設定、不審なメールへの対処法などを具体的に定めたセキュリティポリシーを策定しましょう。

そして、その内容を研修や訓練を通じて全従業員に周知徹底し、遵守させることが重要です。

特にインシデント発生時の報告手順を明確にしておくことで、被害の早期発見と拡大防止につながります。

サプライチェーン全体で取り組むべきセキュリティ対策

自社のセキュリティを固めるだけでは、サプライチェーン攻撃の根本的な対策にはなりません。

取引先や委託先といった、自社とつながるすべての組織と連携し、サプライチェーン全体でセキュリティレベルの底上げを図る必要があります。

経済産業省とIPAが公表している「サイバーセキュリティ経営ガイドライン」などを参考に、取引先との協力体制を構築することが重要です。

ここでは、サプライチェーン全体で取り組むべき具体的な対策を解説します。

取引先のセキュリティ体制をチェックシートなどで確認する

新規に取引を開始する際や、既存の取引関係を見直す際には、委託先や取引先のセキュリティ対策状況を客観的に評価することが重要です。

IPAなどが提供する「情報セキュリティ対策チェックシート」などを活用し、取引先のセキュリティポリシー、脆弱性管理、従業員教育などの実施状況を書面で確認しましょう。

これにより、サプライチェーンにおけるセキュリティ上の弱点を特定し、対策が不十分な取引先に対して改善を促せます。

委託先との契約にセキュリティに関する条項を盛り込む

業務委託契約や秘密保持契約(NDA)を締結する際には、セキュリティに関する条項を明確に盛り込むことが有効です。

具体的には、委託する情報の適切な管理義務、セキュリティインシデント発生時の報告義務と協力体制、契約終了後の情報資産の返却・破棄、定期的なセキュリティ監査の受け入れなどを契約書に明記します。

これにより、委託先に対するセキュリティ要件を法的な拘束力をもって伝え、責任の所在を明確化できます。

インシデント発生時の連絡体制や対応フローを共有する

サプライチェーン上のいずれかの組織でセキュリティインシデントが発生した場合、被害を最小限に抑えるためには迅速な情報共有と連携が不可欠です。

インシデント発生を想定し、発見者から関係各社の担当者へ迅速に情報が伝達される緊急連絡網を事前に整備しておく必要があります。

また、原因究明、影響範囲の特定、復旧作業、関係機関への報告といった一連の対応フローを事前に共有し、共同で訓練を実施することで、有事の際にスムーズで効果的な連携対応が可能になります。

サプライチェーン攻撃に関するよくある質問

サプライチェーン攻撃は複雑で、その対策も多岐にわたるため、多くの疑問が寄せられます。
ここでは、特に頻繁に尋ねられる質問とその回答をまとめました。

これらの情報は、公的機関やセキュリティ専門機関が発行するレポートなどを参考にしています。自社のセキュリティ体制を見直す際の参考にしてください。

中小企業はサプライチェーン攻撃の標的になりますか?

はい、ターゲットになります。

むしろ、大企業への侵入経路として、セキュリティ対策が比較的脆弱な中小企業がサイバー攻撃の最初の標的にされるケースが多発しています。
そのため、企業規模にかかわらず、基本的なセキュリティ対策を講じることは不可欠です。

ソフトウェア・サプライチェーン攻撃とは具体的に何ですか?

ソフトウェアの開発から利用者に配布されるまでの一連の流れ(サプライチェーン)のいずれかの段階で、悪意のあるプログラムを混入させる攻撃です。

正規のアップデートを通じてマルウェアが配布されるため、利用者が気づきにくく、広範囲に被害が拡大しやすい特徴があります。

サプライチェーン攻撃の対策について、どこに相談すればよいですか?

IPA(情報処理推進機構)が中小企業向けに設置する「サイバーセキュリティお助け隊サービス」や、各都道府県警察のサイバー犯罪相談窓口が利用できます。

また、より専門的な支援が必要な場合は、セキュリティ対策製品を提供するベンダーに相談するのも有効な選択肢です。

まとめ

サプライチェーン攻撃は、セキュリティ対策が強固な大企業であっても、取引先や子会社といった関連組織の脆弱性を突かれることで被害を受ける可能性があるサイバー攻撃です。

この攻撃による被害は、自社だけでなくサプライチェーン全体に拡大するリスクをはらんでいます。

対策としては、EDRなどのセキュリティ製品導入や脆弱性管理といった自社で完結する取り組みに加え、取引先のセキュリティ体制の確認やインシデント発生時の連携体制構築など、サプライチェーン全体を俯瞰した視点での取り組みが求められます。

自社が被害者にも加害者にもなりうることを認識し、組織全体でセキュリティレベルを向上させていくことが重要です。

サプライチェーン攻撃対策・PCセキュリティならコネクシオへ

サプライチェーン攻撃をはじめとする未知のサイバー脅威から自社や取引先を守るには、万が一の侵入を早期に検知・対処する「EDR(Endpoint Detection and Response)」の導入が不可欠です。しかし、運用の手間や高度な専門知識が課題となり、導入に踏み切れない企業も少なくありません。

コネクシオでは、マルウェアの侵入を防ぐ「EPP」と侵入後の感染拡大を防ぐ「EDR」、プロによる監視対応を担う「MDR」の機能を内包したサービス「セキュアソナー by トレンドマイクロ」を提供しています。

専門のセキュリティアナリストが24時間365日体制で監視・運用を代行するため、社内に専門人材がいない企業様でも負担なく高度なエンドポイントセキュリティを構築可能です。自社とサプライチェーン全体の信頼性を高めるセキュリティ対策をお探しの際は、ぜひコネクシオにご相談ください。

MWPO編集部
MWPO編集部
コネクシオ株式会社が運営する「Mobile WorkPlace ONLINE」の編集部。 法人携帯に関するお役立ち情報を発信していきます。

関連記事