×
脅威と攻撃手法

サプライチェーン攻撃には、主に「ビジネス上の供給網(取引先や委託先)」を標的にするものと、「ITの供給網(ソフトウェアやハードウェアの製造工程)」を標的にするものの2つのタイプがあります。前者は、本丸である大手企業と日常的にデータをやり取りしている物流業者、保守ベンダー、セキュリティが比較的甘い子会社などを踏み台として利用します。攻撃者はこれらの中小企業に一度侵入し、そこから大手企業へのVPN接続アカウントを盗み出すなどしてネットワークの深部へ侵入します。後者は、広く使われているオープンソースソフトウェア(OSS)や商用製品の開発・ビルドプロセスそのものにマルウェアを混入させ、正規のアップデートとして配布させる「ソフトウェアサプライチェーン攻撃」です。この手法では、ユーザー側がいくらシステムを常に最新状態にアップデートしていても、そのアップデート自体に悪意あるコードが含まれているため、検知や防御が極めて難しいという非常に厄介な特徴を持っています。

試験でのポイント

試験では、サプライチェーン攻撃の概念と具体的な事例、そしてサプライチェーン全体でセキュリティ水準を担保するための管理手法が問われます。特に「委託先管理の徹底」や「サプライチェーン全体のセキュリティリスクマネジメント」が重視されます。具体的な設問では、取引先に対するセキュリティ監査の実施や、契約書におけるセキュリティ水準(SLA)の明文化、さらにはソフトウェア部品の構成表である「SBOM(Software Bill of Materials)」の活用などが正解の選択肢に絡んできます。大企業が自社の防御を固めるだけでは防げない脅威としての共通認識を持つことが合格へのポイントです。

関連する用語

関連用語としては、ソフトウェアを構成する部品や依存関係をリスト化した「SBOM」、ビジネスの委託先や供給網におけるセキュリティ基準を定める「サプライチェーンマネジメント(SCM)」、また信頼された製品の更新プログラムを汚染する「ソフトウェアサプライチェーン攻撃」などがあります。