サプライチェーン攻撃には、主に「ビジネス上の供給網(取引先や委託先)」を標的にするものと、「ITの供給網(ソフトウェアやハードウェアの製造工程)」を標的にするものの2つのタイプがあります。前者は、本丸である大手企業と日常的にデータをやり取りしている物流業者、保守ベンダー、セキュリティが比較的甘い子会社などを踏み台として利用します。攻撃者はこれらの中小企業に一度侵入し、そこから大手企業へのVPN接続アカウントを盗み出すなどしてネットワークの深部へ侵入します。後者は、広く使われているオープンソースソフトウェア(OSS)や商用製品の開発・ビルドプロセスそのものにマルウェアを混入させ、正規のアップデートとして配布させる「ソフトウェアサプライチェーン攻撃」です。この手法では、ユーザー側がいくらシステムを常に最新状態にアップデートしていても、そのアップデート自体に悪意あるコードが含まれているため、検知や防御が極めて難しいという非常に厄介な特徴を持っています。
試験でのポイント