サプライチェーン攻撃と踏み台攻撃の仕組みと対策

対策の弱い取引先を経由するサプライチェーン攻撃と、第三者を中継して身元を隠す踏み台攻撃。委託先管理や修正プログラム適用などの対策を解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

今回は、直接狙わず『弱いところ』を経由して本命に侵入する攻撃を学びます。取引先や委託先を突く『サプライチェーン攻撃』と、他人のシステムを中継地点にする『踏み台攻撃』です。

紺野 アキ(普段) 紺野 アキ

セキュリティをしっかり固めてる大企業でも、被害にあうことがあるんだよね。
どこから入られちゃうの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

守りの堅い本丸を正面から狙わず、防御の弱い関係先を突破口にするのがサプライチェーン攻撃よ。
取引先や部品・ソフトの供給元など、一連の供給網(サプライチェーン)の弱点を悪用するの。

灰原 さや(普段) 灰原 さや

つまり、本命企業のセキュリティが強固でも、セキュリティ対策が手薄な子会社や委託先を経由して侵入されるのですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
例えば、業務を委託している中小の協力会社に侵入して、そこから信頼された経路で本命の企業ネットワークへ入り込むのよ。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

信頼している相手からの通信だと、つい警戒がゆるくなっちゃうんですねぇ…

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そうなの。
もう一つ怖いのが、正規のソフトウェアのアップデートに不正なコードを仕込む手口ね。
利用者は正規の配布元を信頼して更新するから、まとめて多数が感染してしまうの。

紺野 アキ(びっくり) 紺野 アキ

うわ、アップデートって『安全にするための作業』なのに、それが逆に感染経路になっちゃうのか…!

灰原 さや(普段) 灰原 さや

だから委託先の選定や監査、契約でのセキュリティ要求など、組織の枠を越えた管理が対策になるのですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そう。
自社だけ守っても不十分で、供給網全体でセキュリティ水準を確保することが求められるわ。
委託先管理はSG試験でも頻出よ。

紺野 アキ(普段) 紺野 アキ

もう一つの『踏み台攻撃』は、なんとなく足場にするイメージだけど…?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

いい感覚ね。
踏み台攻撃は、攻撃者が乗っ取った第三者のコンピュータを中継地点(踏み台)にして、本来の標的を攻撃する手法よ。

灰原 さや(普段) 灰原 さや

攻撃元が踏み台のIPアドレスになるので、攻撃者本人の身元や場所を隠せるわけですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
だから、知らないうちに自分のPCやサーバが踏み台にされ、他者へのDoS攻撃や不正アクセスの加害者にされてしまう恐れもあるの。
被害者であり加害者にもなりうるのよ。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

気をつけないと、自分のパソコンが悪いことに使われちゃうんですねぇ…こわいですぅ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

だから修正プログラムの適用やアクセス制限で乗っ取られないようにすることが大切ね。
踏み台にされないことは、他者を守ることにもつながるのよ。

紺野 アキ(笑い) 紺野 アキ

自分を守ることが、みんなを守ることにもなるんだ。
なんか納得したよ!

確認クイズ

サプライチェーン攻撃の説明として、最も適切なものはどれか。

  1. 無差別に大量のマルウェア付きメールを送信し、感染したPCから金銭を要求する
  2. 標的組織のWebサーバに大量のパケットを送りつけ、サービスを停止させる
  3. セキュリティ対策が手薄な取引先や委託先を侵入経路として、本来の標的組織を攻撃する
  4. 利用者をだまして偽サイトに誘導し、ID・パスワードを入力させて盗み取る
こたえを見る

正解: 3. セキュリティ対策が手薄な取引先や委託先を侵入経路として、本来の標的組織を攻撃する

正解はウ。サプライチェーン攻撃は、防御の堅い本命組織を直接狙わず、対策が手薄な取引先・委託先・ソフトウェア供給元などを踏み台・経由地として本命に侵入する攻撃である。アはランサムウェア等のばらまき型、イはDoS/DDoS攻撃、エはフィッシングの説明であり、いずれもサプライチェーン(供給網)の弱点を突くという本質とは異なる。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。