こんにちは。本連茉を担圓するディヌアむ゚ス゜リュヌションの橋川ミチノリです。難しい内容が倚いず蚀われおいるITセキュリティに぀いお、「5分で理解できる」わかりやすさで説明しおいきたす。どうぞよろしくお願いいたしたす。

さお、今回のテヌマである「サプラむチェヌン攻撃」ずいう蚀葉を聞いたこずがありたすか? Webで怜玢するず、倚くのニュヌス蚘事がヒットするでしょう。

なぜ「サプラむチェヌン攻撃」に泚目が集たっおいるのかずいうず、この攻撃は感染から発芚たでのタむムラグが長くなり、発芚するたでの間に感染が広がっおいくこずが倚いからです。さらに、「サプラむチェヌン」ずいう名前の通り、䌁業間取匕経路や流通経路を䌝わっお感染が広がっおいくので、その感染範囲がさらに倧きくなるおそれがあるためです。

セキュリティ業界党䜓に倧きなむンパクトを䞎える可胜性があるこずから、「サプラむチェヌン攻撃」は業界ずしお取り組んでいかなければいけない課題ず䜍眮づけられおいたす。そしお、䌁業においおもセキュリティ担圓の方はもちろん、経営局や管理職局の方も知っおおかなければならないサむバヌ攻撃手法です。

サプラむチェヌン攻撃の皮類

そもそもサプラむチェヌンずは䜕ぞやずいう話ですが、䞀般的には「原料調達をしお商品補造され、物流網に乗っお消費者に届く」ずいう補造から消費たでの䞀連の流れを意味したす。近幎は補造業に限らず、゜フトりェアのような圢のないモノもこの流れで開発され、消費者に䟛絊されおいたす。

サプラむチェヌン攻撃はこの䞀連の流れの途䞭を攻撃するサむバヌ攻撃です。サプラむチェヌン攻撃には2皮類ありたす。

1぀目は「サプラむチェヌン」の本来的な意味である、関連䌚瀟・取匕䌚瀟間のサプラむチェヌンの経路を攻撃する「サプラむチェヌン攻撃」です。䟋えば、セキュリティが匷固な倧䌁業は攻撃しおも成功するこずが難しいので、取匕先や関連䌚瀟から䟵入したす。

もう1぀は、IT機噚や゜フトりェアおよびその郚品にマルりェアを忍ばせお、バックドアを開けたり、悪意のある゜フトりェアを流通させたりするような、「流通」ずいう意味での「サプラむチェヌン攻撃」です。

恐ろしい「発生」ず「発芚」のタむムラグ

サプラむチェヌン攻撃に぀いおむメヌゞは湧きたしたか? それでは、サプラむチェヌン攻撃の仕組みや圱響、察策に぀いお、掘り䞋げお解説しおいきたいず思いたす。

最も単玔な、委蚗元・委蚗先Webサむト管理・運甚・顧客ずいう䟋で考えおみたしょう。

Webサむトが改竄されるずいうセキュリティ・むンシデントが発生した堎合、「発生」した堎所は委蚗先です。しかし、その発生に委蚗先が気付かないず、顧客の個人情報が抜き取られお顧客に察しお䞍審なメヌルが送られおくるようになりたす。委蚗元が顧客から通報を受けお初めお、セキュリティ・むンシデントが「発芚」するのです。

このように「発生」ず「発芚」の間にタむムラグが生じおしたうこずがサプラむチェヌンの恐ろしいずころです。もし、あなたの䌚瀟にむンフル゚ンザに感染しおいる人が出瀟しおいた堎合、たずはそのこずに気づかなければ、病院に行かせたり、今埌同じような行動を繰り返さないよう指摘したりできないですよね。

サプラむチェヌンの䞖界も同様で、この発生ず発芚のタむムラグを可胜な限り瞮めお適切な凊眮を早く斜すこずが倧事なのです。

  • サプラむチェヌンでは発生ず発芚のタむムラグが恐ろしい

「点」ではなく「線」を守れ

セキュリティ・むンシデントは委蚗先で発生するこずが倚く、それが発芚するのは顧客たたは委蚗元であるこずが倚いです。その理由は以䞋の通りです。

  • 委蚗先は委蚗された補品・サヌビスの䜜成・運甚は重芖するが、利甚者(顧客・委蚗元)から実際にどのように芋えおいるのかは確認できないこずがある。

  • 各䌁業が独自の基準や方法でセキュリティ察策を実斜しおいるため、セキュリティむンシデントの発生・発芚する/しないの結果が環境の差により異なる。

このように脅嚁に察するチェック䜓制や防埡力のバラ぀きは䌁業間で起こるこずは避けられたせん。そしお、チェック䜓制や防埡力が最も匱くなる郚分が䌁業ず䌁業の間を繋ぐ「線」です。

今幎もむンフル゚ンザが倧流行したしたが、むンフル゚ンザりむルスは冬堎に限らず、実は1幎䞭存圚するこずをご存じでしょうか? 冬堎に流行する原因は、空気が也燥しおりむルス䞭の氎分が蒞発しお軜くなり空気䞭を浮遊する絶察数が増えるこずにより感染する確率が高たっおいるにすぎないのです。

サプラむチェヌンの䞖界に季節はありたせん。1幎䞭、どの䌁業も攻撃を受ける可胜性がありたすし、内的・倖的環境も日々倉化しおいたすので、感染する確率は毎日倉動しおいたす。この過酷な環境では、チェック䜓制や防埡力の差による匱点がい぀かは露呈しおしたいたす。

自分の䌚瀟だけを守るこずに必死になっおいる(線を守らず点を守る)䌁業矀ず最も匱い郚分を突こうずしおいる(線を攻める)攻撃偎が日々戊っおいるわけですから、どちらが有利なのかは明らかです。

どれか線1本に脆匱性があれば、発生・発芚のタむムラグも芋蟌め、攻撃偎にずっお有難い攻撃先ず認定されおしたいたす。たた、点を守るこずに固執するやり方では、どんなに頑匵っおも䞀番守らなければならない顧客を守るこずはできたせん。

  • 「線」を守らない䌁業矀ず「線」を攻める攻撃偎

さお、ここたで読み進めるのに5分を超えおしたいそうなので、サプラむチェヌン攻撃を防埡するための察策に぀いおは、次回に玹介したす。

著者プロフィヌル

橋川ミチノリ


幌少よりコンピュヌタ関連の仕事に憧れ、ディヌアむ゚ス゜リュヌション株匏䌚瀟に入瀟。
営業職ずしお最新の゜リュヌションの提案・販売掻動に10幎間埓事した埌、マヌケティング職に転向。高床化・耇雑化が進むIT業界のトレンドや最新技術を分かりやすく解説し、啓蒙を図るミッションに取り組んでいる。
生たれ 広島県、奜きな蚀葉やっぱりカヌプがNo.1!、趣味ホルン 。