×
脅威と攻撃手法

サプライチェーン攻撃の解説(情報セキュリティマネジメントシラバス用語)

サプライチェーン攻撃とは

サプライチェーン攻撃とは、セキュリティが強固な大手企業や組織を直接攻撃するのではなく、その企業と取引のある関連企業、子会社、または利用しているソフトウェアなどの「サプライチェーン(供給網)」の弱い部分を踏み台にして、最終的な標的である大手企業へ侵入する攻撃手法です。

大企業自体がいくら強固なセキュリティ対策をしていても、セキュリティ対策が不十分な中小の取引先がウイルスに感染してしまうと、そこから社内ネットワークへの接続口を悪用されて侵入を許してしまいます。そのため、自社だけでなく、サプライチェーンに関わるすべての組織が連携してセキュリティを高める「サプライチェーンマネジメント」としてのセキュリティ対策が不可欠です。具体的には、取引先に対してセキュリティ自己診断の実施を求めたり、外部サービスの選定基準を厳格化したりする対策が取られます。近年では、信頼されたソフトウェアのアップデートファイルにウイルスを混入させるタイプも増えています。

具体例