サプライチェーン攻撃は、標的の組織を直接攻めるのではなく、その取引先・委託先・利用しているソフトウェアなど「つながり」を経由して侵入する攻撃です。

守りの固い大企業を正面から破るより、そこに出入りする守りの薄い会社を破るほうが早い——攻撃者はそう考えます。つまり中小企業にとってこの攻撃は、「被害者になる」リスクと同時に、取引先への攻撃の踏み台にされて「加害側の立場になる」リスクでもあります。2022年には国内の大手自動車メーカーの取引先が攻撃を受け、メーカーの国内全工場が一時停止する事態も起きました。自社の規模に関係なく、取引のつながりの中にいる限り無関係ではいられません。

サプライチェーン攻撃の3つの型

一口にサプライチェーン攻撃と言っても、経路はいくつかに分かれます。実務では次の3つを押さえておけば十分です。

  • 取引先・委託先経由——標的企業と専用線やVPNでつながっている取引先、システム保守を請け負う委託先を破り、その接続を使って標的に入り込む型。もっとも古典的で、いまも主流です
  • ソフトウェア経由——多くの企業が使うソフトウェアの開発元を破り、正規のアップデートにマルウェアを仕込んで配る型。利用者は「正規の更新」として自ら取り込んでしまうため、防ぐのが極めて難しい攻撃です
  • サービス・ツール経由——多数の顧客のIT環境をまとめて管理するサービスや運用ツールを乗っ取り、その顧客全体に一斉に攻撃を仕掛ける型。1社破れば数百社に届く「効率」が攻撃者に好まれます

共通するのは、信頼しているつながりが攻撃経路になることです。だからこそ境界の内側でも検証を怠らないゼロトラストの考え方が効いてきます。

中小企業が「入口」に選ばれる理由

攻撃者から見た中小企業の価値は、その会社自身のデータだけではありません。大手との取引がある会社は、大手に入るための鍵として価値を持ちます。

  • 大手と常時接続の回線やVPNを持っている
  • 大手の担当者と日常的にメールをやり取りしている——このメールを乗っ取れば、本物のやり取りに紛れて標的型メールを送り込める
  • 図面・仕様書・顧客データなど、大手の機密を預かっている

怖いのは、被害に遭った場合の影響が自社にとどまらないことです。取引先の操業を止めた、預かった機密を漏らした——となれば、損害賠償や取引停止に発展しかねません。中小企業にとってサプライチェーン攻撃対策は、セキュリティの話であると同時に取引継続の話なのです。

実務でやるべきこと——受ける側と出す側

対策は「自社が踏み台にされない」と「委託先経由で被害を受けない」の両面で考えます。

自社が踏み台にされないために:

  • ランサムウェア対策の基本(公開機器の棚卸し・更新、多要素認証、バックアップ)を固める。踏み台にされる会社の大半は、この基本が抜けています
  • 取引先との接続経路(VPN・専用線・共有システム)を一覧化し、使っていないものは廃止する
  • 取引先から求められるセキュリティチェックリストを「面倒な書類仕事」で終わらせず、実態と合っているか確認する。虚偽の回答は事故時に致命傷になります

業務を委託する側として:

  • 委託先に自社の重要データを渡す場合は、契約でセキュリティ要件と事故時の報告義務を明記する
  • 委託先がさらに再委託していないか、データの保管場所はどこかを把握する
  • 年に一度は委託先の対策状況を確認する。細かい監査でなくてよいので、「聞く」こと自体を仕組みにする
サプライチェーン攻撃委託先管理取引先ソフトウェアサプライチェーン