サプライチェーン攻撃とは

サプライチェーン攻撃(Supply Chain Attack)とは、直接の標的組織を攻撃するのではなく、その組織が利用するソフトウェアベンダー・ITサービス事業者・部品・原材料の供給業者(サプライチェーン)を経由して標的に侵入するサイバー攻撃です。

代表的なサプライチェーン攻撃事例

SolarWinds事件(2020年):IT管理ソフトのアップデートにバックドアを仕込み、米国政府機関を含む18,000組織に侵入。Kaseya事件(2021年):MSP向けツールを経由してランサムウェアを1,500社以上に展開。npm・PyPIパッケージへのマルウェア混入:オープンソースの依存パッケージを汚染する攻撃。

なぜ危険か

直接の取引相手(ベンダー)を信頼してしまうため、悪意あるコードを含んだ正規のアップデートに気づきにくい。一つの攻撃で多数の組織に同時に侵入できる拡散効果も攻撃者にとって魅力的です。

対策方法

①ソフトウェア部品表(SBOM)の管理、②依存コンポーネントの脆弱性監視、③サードパーティベンダーのセキュリティ評価、④ゼロトラストの適用(ベンダー由来のコードも信頼しない)、⑤コード署名の検証が重要対策です。

この記事の著者
丸山純一郎

丸山純一郎

Web戦略士

1998年のWeb黎明期からホームページ制作を開始。東京にてマークアップエンジニアからスタートし、テクニカル・ディレクター、Webディレクター、クリエイティブ・ディレクターとしてキャリアを積む。電通・博報堂などの広告代理店を通じたナショナルクライアント案件を多数経験。現在は新潟県長岡市を拠点に、Webストラテジストとして中小企業・個人事業主のWeb戦略を支援。SEO・広告・解析・システム開発・AI開発まで一気通貫で担当するほか、セミナー講師・専門記事の執筆も行う。

保有資格

アクセス解析士 / GAIQ / 生成AIパスポート

CONTACT

気になったら、
まず話しかけてください。

「まだ具体的な依頼ではないけど…」という段階でも大歓迎です。
現状のお悩みをお聞きするところから、一緒に考えます。
もちろん、相談は無料です。

  • 相談・見積もり・費用感の確認、すべて無料
  • しつこい営業・売り込みは一切しません
  • 翌営業日以内にご返信します

無料相談受付中

平日 9:00〜18:00

無料で相談してみる

フォームに送信いただくだけでOK。
電話対応が苦手な方もお気軽にどうぞ。

26 Web制作経験
Web戦略士ウェブ解析士資格保有
無料相談 お気軽にどうぞ