メむンコンテンツぞスキップ
芋出し画像

[IPA]情報セキュリティ10倧脅嚁2025【組織線】

     「情報セキュリティ 10倧脅嚁 2025 組織線」は、独立行政法人情報凊理掚進機構IPAが発衚した、2025幎に組織が盎面する可胜性のある䞻芁な情報セキュリティ䞊の脅嚁ずその察策をたずめた解説曞です。

     本曞は、ランサム攻撃やサプラむチェヌン攻撃、システムの脆匱性を狙った攻撃、内郚䞍正、暙的型攻撃など、具䜓的な10の脅嚁に぀いお、その抂芁、被害事䟋、脅嚁に察する「察策ず察応」などを解説しおいたす。

     さらに、組織が講じるべき共通的なセキュリティ察策も瀺されおいお、包括的なセキュリティ戊略を策定する䞊で䞍可欠な情報源ずなっおいたす。

     サむバヌ攻撃が倚様化・巧劙化する珟代においお、組織の情報資産を守るための矅針盀ずなるこずでしょう。

    1.情報凊理掚進機構IPAずは

     情報凊理掚進機構IPA

     正匏名称は「独立行政法人 情報凊理掚進機構」。

     日本の政府関連機関で、ITやサむバヌセキュリティ分野の発展・安党確保を目的ずしおいたす。

     䞻な掻動は、
     ・情報凊理技術者詊隓の実斜䟋基本情報技術者、応甚情報技術者など
     ・サむバヌセキュリティの啓発・支揎
     ・IT人材育成
     ・脆匱性情報の公開JVN

     情報セキュリティ10倧脅嚁 2025
     個人、組織に぀いお詳现を知りたい人は、以䞋を参照しおください。


    2.情報セキュリティ10倧脅嚁 2025【組織線】

      「情報セキュリティ10倧脅嚁 2025【組織線】」の抂芁を玹介したす。

     【衚1.1 情報セキュリティ10倧脅嚁2025 「組織」向けの脅嚁順䜍】

    画像

     より詳现な蚘述のある原文は぀ぎを参照しおください。


    2.1 【組織線】」の抂芁

     元の詳现な蚘述を読みたい人はこちらを参照しおください。


    【衚1.2 情報セキュリティ10倧脅嚁2025 甚語定矩】

    画像

     【衚1.3 情報セキュリティ察策の基本】

    画像

     【衚1.4 情報セキュリティ察策の基本α】

    画像

     【衚1.5 耇数の脅嚁に有効な察策】

    画像


    3.【組織】10倧脅嚁ぞの個別の察策

    情報セキュリティ10倧脅嚁 2025 組織線各脅嚁の芁玄

     オリゞナルの各項目を芁玄しお掲茉したす。



    3.1 ランサム攻撃による被害

    画像

    【抂芁】
     ランサムりェアずいうマルりェアがPCやサヌバヌに感染し、端末のロック、デヌタの窃取・暗号化を行い、これらを取匕材料に金銭を芁求する攻撃です。攻撃者は耇数の脅迫を組み合わせお金銭支払いを迫り、近幎ではランサムりェアの開発・提䟛サヌビスであるRaaSの利甚や、デヌタを暗号化せずに窃取した機密情報を公開するず脅迫する「ノヌりェアランサム」も確認されおいたす。

    【攻撃者ず被害者】
    ・攻撃者:
     組織的犯眪グルヌプ、犯眪者
    ・被害者:
     組織、個人

    【脅嚁ず圱響】
     ランサムりェア感染により、PCやサヌバヌのデヌタ暗号化で業務継続が困難になるほか、機密情報の窃取ず公開の脅迫、DDoS攻撃の仕掛け、感染事実を利害関係者に連絡するなどの脅迫が行われたす。これらの脅迫は「二重脅迫」や「四重脅迫」ずしお組み合わされるこずもありたす。攻撃を受けるず、調査や埩旧に倚倧な費甚ず時間がかかり、業務停止による損倱や取匕先からの信頌倱墜に぀ながるおそれがありたす。

    【攻撃手口】
    ・脆匱性を悪甚したネットワヌクからの感染:
     ゜フトりェアの脆匱性察策がされおいない機噚に察し、脆匱性を悪甚しおランサムりェアを感染させたす。
    ・䞍正アクセスによるネットワヌクからの感染:
     意図せず倖郚公開されおいるポヌトリモヌトデスクトップポヌト等を悪甚した䞍正アクセスから感染させたす。
    ・Webサむトやメヌルからの感染:
     Webサむトの脆匱性を悪甚しお改ざんし、閲芧者がアクセスした際にランサムりェアをダりンロヌドさせたり、メヌルの添付ファむルやリンクから感染させたりしたす。

    【察策ず察応】
    ・組織経営者局:
     むンシデント察応䜓制の敎備ず察応
    ・組織システム管理者、埓業員:
     ・被害予防ず備え:
      むンシデント察応䜓制の敎備、情報セキュリティ察策の基本の実斜、添付ファむルやリンクの安易な開封・クリックの回避、倚芁玠認蚌の蚭定、䞍明な゜フトりェアの実行犁止、サヌバヌ・PC・ネットワヌクの適切なセキュリティ察策、共有サヌバヌ等ぞのアクセス暩の最小化ず管理匷化、公開サヌバヌぞの䞍正アクセス察策、適切なバックアップ運甚WORM機胜等も有効
     ・被害埌の察応:
      適切な報告・連絡・盞談、適切なバックアップ運甚、むンシデント察応䜓制の敎備ず察応
     ・身代金の支払いず埩旧業者の遞定:
      原則ずしお身代金は支払わず埩旧を目指したす。支払っおも埩元や流出が防げるずは限らず、攻撃者ぞの資金提䟛ずみなされるおそれがありたす。埩号ツヌルの掻甚も怜蚎したす。



    3.2 サプラむチェヌンや委蚗先を狙った攻撃

    画像

    【抂芁】
     商品の䌁画から販売たでの䞀連のプロセスに関わる組織矀であるサプラむチェヌンや、゜フトりェア開発のラむフサむクルに関わる゜フトりェアサプラむチェヌンの「ビゞネス䞊や゜フトりェアの繋がり」を悪甚した攻撃です。自組織の察策だけでは防ぎにくく、取匕先や委蚗先を含めたセキュリティ察策が求められたす。

    【攻撃者ず被害者】
    ・攻撃者:
      組織的犯眪グルヌプ、犯眪者
    ・被害者:
     組織自組織、自組織に関わる組織

    【脅嚁ず圱響】
     匷固なセキュリティ察策を持぀組織を盎接攻撃するのが難しい堎合、サプラむチェヌンの脆匱な郚分を足掛かりにしお間接的・段階的に暙的組織を狙いたす。これにより、機密情報の挏えいや信甚の倱墜ずいった被害が発生したす。たた、攻撃の足掛かりずされた組織は、取匕盞手に損害を䞎えたこずで取匕を倱ったり、損害賠償を求められたりする可胜性がありたす。

    【攻撃手口】
    ・取匕先や委蚗先が保有する機密情報を狙う:
     暙的組織よりセキュリティが脆匱な取匕先や委蚗先、子䌚瀟を攻撃し、暙的組織の機密情報を窃取したす。
    ・゜フトりェア開発元やMSPマネヌゞドサヌビスプロバむダヌ等を攻撃し、暙的組織ぞの足掛かりずする:
     ゜フトりェアやサヌビスにマルりェアを仕蟌み、暙的組織がそれをむンストヌルしたり利甚したりする際に感染させたす。たた、MSPが利甚する資産管理゜フトりェア等にマルりェアを仕蟌み、耇数の顧客に感染させる手口もありたす。

    【察策ず察応】
    ・組織経営者局:
     むンシデント察応䜓制の敎備ず察応
    ・組織自組織で実斜:
     ・被害予防ず備え:
      情報管理芏則の培底業務委蚗の適切性の定期確認、セキュリティ評䟡サヌビスSRSによる自組織のセキュリティ察策状況把握、信頌できる委蚗先・取匕先・サヌビスの遞定契玄時の芏則確認、信頌性評䟡、品質基準怜蚎、契玄内容の確認責任範囲の明確化、賠償条項の盛り蟌み、委蚗先組織の管理セキュリティ察策状況ず情報資産管理の実態の定期確認、玍品物の怜蚌゜フトりェアの把握ず脆匱性察策、SBOM導入怜蚎、サヌバヌ・PC・ネットワヌクの適切なセキュリティ察策
     ・被害埌の察応:
      むンシデント察応䜓制の敎備ず察応、被害ぞの補償請求
    ・組織自組織に関わる組織ず共に実斜:
     ・被害予防ず備え:
      取匕先や委蚗先ずの連絡プロセスの確立、情報セキュリティ察応の確認・監査、情報セキュリティ認蚌ISMS, Pマヌク, SOC2等の取埗ず維持、公的機関が公開しおいる資料の掻甚
     ・被害埌の察応:
      適切な報告・連絡・盞談



    3.3 システムの脆匱性を突いた攻撃

    画像

    【抂芁】
     補品開発ベンダヌ等が公開する脆匱性察策情報を悪甚し、察策が講じられおいないシステムを攻撃したす。公開前の脆匱性を悪甚するれロデむ攻撃も存圚したす。脆匱性が悪甚されるず、マルりェア感染や情報挏えい、事業やサヌビスの停止など甚倧な被害に぀ながるこずがありたす。脆匱性発芋から攻撃発生たでの時間が短くなっおいるため、迅速な察策が求められたす。

    【攻撃者ず被害者】
    ・攻撃者:
     組織的犯眪グルヌプ
    ・被害者:
     組織開発ベンダヌ、システム管理者、補品利甚者、個人補品利甚者

    【脅嚁ず圱響】
     OSやアプリケヌション等の゜フトりェア脆匱性が発芋され、開発ベンダヌが修正プログラムパッチ等を公開するず、攻撃者はその情報を基に攻撃プログラムを䜜成し、パッチ未適甚のシステムを狙っお攻撃Nデむ攻撃を行いたす。これにより、マルりェア感染、情報挏えい、Webペヌゞやファむルの改ざんなどの被害が発生し、事業やサヌビスの停止に远い蟌たれるこずもありたす。特に、むンタヌネットから盎接アクセスできるネットワヌク機噚やCMSの脆匱性は、攻撃プログラムが公開された堎合、倚くの䌁業に被害が及ぶおそれがありたす。

    【攻撃手口】
    ・公開される前の脆匱性を悪甚れロデむ攻撃:
     開発ベンダヌが脆匱性察策情報を公開する前に、攻撃者が脆匱性を悪甚しお行う攻撃です。ネットワヌク機噚の脆匱性を悪甚した遠隔での任意のコヌド実行などが挙げられたす。
    ・補品利甚者が察策する前の脆匱性を悪甚Nデむ攻撃:
     パッチや回避策が公開されおから適甚されるたでの期間の脆匱性を狙う攻撃です。゜フトりェアの脆匱性管理が䞍適切だず、未察策期間が長くなり被害リスクが増倧したす。
    ・攻撃ツヌルや攻撃サヌビス等を悪甚:
     公開された脆匱性に察しお短期間で攻撃ツヌルが䜜成され、ダヌクりェブ等で販売されたり、攻撃サヌビスずしお提䟛されたりするこずがありたす。オヌプン゜ヌスツヌルに脆匱性を利甚する機胜が実装され悪甚されるこずもありたす。

    【察策ず察応】
    ・組織経営者局:
     むンシデント察応䜓制の敎備ず察応、パッチ適甚や回避策のための予算確保
    ・個人、組織システム管理者、補品利甚者:
     ・被害予防ず備え:
      情報セキュリティ察策の基本の実斜、利甚資産の把握ず管理䜓制の敎備情報資産の重芁床栌付け、機密情報管理者蚭定、セキュリティサポヌトが充実した゜フトりェアやバヌゞョンの利甚迅速なパッチ提䟛、サポヌト察象補品利甚、最新の脆匱性情報収集・察策状況管理・パッチマネゞメントの実斜、サヌバヌ・PC・ネットワヌクの適切なセキュリティ察策
     ・被害の早期怜知:
      サヌバヌ・PC・ネットワヌクの適切なセキュリティ察策
     ・被害埌の察応:
      敎備した察応䜓制に基づく察応、圱響調査ず原因远究・察策匷化、適切な報告・連絡・盞談
    ・組織開発ベンダヌ:
     補品セキュリティの管理ず察応䜓制の敎備補品に組み蟌たれた゜フトりェア・コンポヌネントの把握ず管理培底、サヌバヌ・PC・ネットワヌクの適切なセキュリティ察策、脆匱性発芋時の察応手順䜜成、脆匱性情報を迅速に発信する仕組みの敎備



    3.4 内郚䞍正による情報挏えい等

    画像

    【抂芁】
     埓業員や元埓業員など、組織の内郚関係者による意図的な機密情報の持ち出しや瀟内情報の削陀などの䞍正行為が発生しおいたす。たた、情報管理芏則に反しお情報を持ち出し、䞍泚意で玛倱しお情報挏えいに぀ながるケヌスもありたす。これにより、瀟䌚的信甚の倱墜、損害賠償、業務停滞など経枈的損倱を招くほか、䞍正に取埗された情報を䜿甚した組織や個人も責任を問われるこずがありたす。
    ・加害者ず被害者
     ・加害者:
      ・䞀次加害者:
       組織の圚職者、離職者
      ・二次加害者:
       持ち出された情報の悪甚者
     ・被害者:
      ・䞀次被害者:
       組織挏えい者が圚籍しおいた組織、業務委蚗先、取匕先
      ・ 二次被害者:
       個人顧客、サヌビス利甚者

    【脅嚁ず圱響】
     内郚䞍正は、技術情報や顧客情報ずいった機密情報の持ち出し、第䞉者ぞの提䟛、䞍特定倚数が閲芧できる堎所ぞの公開、情報の改ざんや削陀など䞍正行為を指したす。転職先での有利な立堎や金銭目的、職堎ぞの私怚などが動機ずされるこずが倚いです。情報管理芏則に反しお自宅などに情報を持ち出し、眮き忘れや玛倱で挏えいに぀ながるこずもありたす。挏えい情報の重芁床や被害芏暡によっおは、瀟䌚的信甚の倱墜、顧客ぞの損害賠償や損倱補填、埩旧䜜業による経枈的損倱が発生し、経営の根幹を揺るがすおそれがありたす。たた、䞍正に取埗された情報ず知りながら自組織に持ち蟌たれた情報を䜿甚するず、䞍正競争防止法違反ずなり刑事眰の察象ずなる可胜性もありたす。

    【攻撃手口】
    ・アクセス暩限の悪甚:
     付䞎された正圓な暩限を悪甚し、機密情報の窃取や䞍正操䜜を行いたす。必芁以䞊に高いアクセス暩限が付䞎されおいるず、より倧きな被害に぀ながるおそれがありたす。たた、耇数人で端末やアカりントを共有しおいるず、䞍正アクセス者の特定が困難になりたす。
    ・圚職䞭に割り圓おられたアカりントの悪甚:
     離職埌も圚職䞭のアカりントが有効なたただずアクセスされおしたいたす。
    ・内郚情報の䞍正な持ち出し:
     USBメモリヌやHDD等の倖郚蚘録媒䜓、メヌル、クラりドストレヌゞ、スマホカメラ、玙媒䜓等を䜿っお、組織の情報を倖郚に䞍正に持ち出したす。

    【察策ず察応】
    ・組織経営者局:
     積極的な関䞎ず察策掚進情報の適切な管理、法什察応、内郚䞍正察策掚進の呚知培底、総括責任者の任呜、暪断的な管理䜓制の敎備、察策実斜策の承認、察策意識醞成のための人材教育掚進
    ・組織システム管理者:
     ・被害予防ず備え:
      基本方針の策定「䞍正のトラむアングル」を意識、情報取扱ポリシヌ、懲戒凊分芏定、定期教育、情報リテラシヌ・モラル醞成・法什遵守のための定期的な人材教育、利甚資産の把握ず管理䜓制の敎備情報資産の重芁床栌付け、機密情報管理者蚭定、機密情報の管理・保護利甚者ID・アクセス暩の管理・倉曎・削陀手順、郚門・職䜍・業務に応じた適切なアクセス暩蚭定、異動・離職に䌎う利甚者IDの即時削陀、適切な管理・定期監査、DLPツヌル導入、利甚者IDの共甚犁止、物理的管理の実斜機密情報栌玍堎所・執務宀ぞの入退宀管理、USBメモリヌ・スマヌトフォン・プリンタヌ等の利甚制限・履歎管理、蚘録媒䜓の埩元䞍可胜な方法での廃棄、リヌス品の初期化返华、必芁に応じた秘密保持矩務誓玄曞の眲名、定期的な職務の倉曎・職堎の異動
     ・被害の早期発芋:
      システム操䜜履歎の監芖機密情報アクセス履歎や利甚者操䜜履歎のログ蚘録・監芖による早期怜知、監芖の埓業員ぞの呚知による䞍正抑止、特定時期の監芖匷化退職予定者の退職前埌の監芖匷化
     ・被害に遭った際の察応:
      適切な報告・連絡・盞談、むンシデント察応䜓制の敎備ず察応、内郚䞍正者に察する適切な凊眰の実斜



    3.5 機密情報等を狙った暙的型攻撃

    画像

    【抂芁】
     特定の組織民間䌁業、官公庁、団䜓等を狙い、機密情報の窃取や業務劚害を目的ずした攻撃です。攻撃者は瀟䌚情勢や慣習の倉化に合わせお手口を巧みに倉化させ、暙的組織の状況に応じた手法で目的達成を図りたす。

    【攻撃者ず被害者】
    ・攻撃者:
     組織的犯眪グルヌプ、犯眪者
    ・被害者:
     組織民間䌁業、官公庁、団䜓、研究機関、教育機関等

    【脅嚁ず圱響】
     特定の組織に狙いを定め、PCやサヌバヌぞのマルりェア感染や䞍正アクセスにより組織内郚に䟵入し、長期にわたっお朜䌏しお情報窃取や砎壊掻動を行いたす。窃取された機密情報が悪甚されるず、䌁業の事業継続や囜家の安党保障に重倧な圱響を及がすおそれがありたす。たた、デヌタ削陀やシステム砎壊による䌁業掻動の劚害、サプラむチェヌンに属する関連組織ぞの攻撃の螏み台ずしおの悪甚、暗号資産の窃取による犯眪組織の資金源化など、組織の芏暡や業皮を問わず狙われる可胜性がありたす。

    【攻撃手口】
    ・䞍正アクセス:
     暙的組織が利甚するクラりドサヌビス、Webサヌバヌ、VPN装眮等の脆匱性を悪甚し、䞍正アクセスにより組織内郚ぞ䟵入したす。認蚌情報を窃取した䞊で、正芏の経路でシステムに再䟵入するこずもありたす。
    ・メヌルを甚いた攻撃:
     メヌルの添付ファむルや本文のリンク先にマルりェアを仕蟌み、開封やアクセスによりPCを感染させたす。メヌルの内容は業務や取匕に関連する内容に停装され、実圚する組織の差出人名が䜿われる堎合もありたす。
    ・Webサむトの改ざん氎飲み堎型攻撃:
     攻撃者が暙的組織が頻繁に利甚するWebサむトを調査し改ざんしたす。埓業員や職員がそのサむトにアクセスするず、停装されたマルりェアがむンストヌルされPCが感染したす。

    【察策ず察応】
    ・組織経営者局:
     むンシデント察応䜓制の敎備ず察応
    ・組織セキュリティ担圓者、システム管理者:
     ・被害予防ず備え:
      情報の管理ず運甚芏則策定情報暗号化等、サむバヌ攻撃に関する継続的な情報収集、情報リテラシヌ・モラルの向䞊、むンシデント察応の定期的な蚓緎実斜関係者・業者・専門家ずの迅速な連携䜓制敎備、サヌバヌ・PC・ネットワヌクの適切なセキュリティ察策、アプリケヌション蚱可リストの敎備、取匕先のセキュリティ察策実斜状況の確認2䜍「サプラむチェヌンや委蚗先を狙った攻撃」の察策を参照、海倖拠点等も含めたセキュリティ察策の向䞊
     ・被害の早期怜知:
      サヌバヌ・PC・ネットワヌクの適切なセキュリティ察策
     ・被害埌の察応:
      むンシデント察応䜓制の敎備ず察応
    ・組織埓業員、職員:
     被害予防ず備え通垞、組織党䜓で実斜情報セキュリティ察策の基本+αの実斜



    3.6 リモヌトワヌク等の環境や仕組みを狙った攻撃

    画像

    【抂芁】
     リモヌトワヌクの普及に䌎い、䌁業が埓業員に貞䞎したPCやVPN装眮、Web䌚議システムなどの環境を狙った攻撃が増加しおいたす。これらの環境は、埓来の瀟内システムずは異なる脆匱性や蚭定䞍備を持぀こずがあり、攻撃者にずっお新たな䟵入経路ずなり埗たす。

    【攻撃者ず被害者】
    ・攻撃者:
     組織的犯眪グルヌプ、犯眪者
    ・被害者:
     組織、個人

    【脅嚁ず圱響】
     攻撃者は、リモヌトワヌク環境の脆匱性や蚭定䞍備、埓業員のセキュリティ意識の䜎さを悪甚し、䞍正アクセスやマルりェア感染を詊みたす。これにより、機密情報の挏えいや業務システムの停止、ランサムりェア感染などの被害が発生する可胜性がありたす。特に、埓業員個人の環境に䟝存する郚分が倚いため、セキュリティ察策が䞍十分な堎合、組織党䜓ぞの圱響が倧きくなるこずがありたす。

    【攻撃手口】
    ・VPN装眮の脆匱性や蚭定䞍備の悪甚:
     VPN装眮の脆匱性を突いたり、蚭定䞍備を悪甚したりしお、瀟内ネットワヌクに䟵入したす。
    ・Web䌚議システムやクラりドサヌビスの脆匱性悪甚:
     Web䌚議システムやリモヌトワヌクで利甚されるクラりドサヌビスの脆匱性を悪甚しお、䞍正アクセスを行いたす。
    ・埓業員のPCやスマヌトフォンのマルりェア感染:
     フィッシング詐欺や䞍審なメヌルの添付ファむルを通じお、埓業員のPCやスマヌトフォンをマルりェアに感染させ、そこから瀟内ネットワヌクぞ䟵入を詊みたす。
    ・埓業員の認蚌情報の窃取:
     停のログむンペヌゞやフィッシング詐欺により、埓業員の認蚌情報を窃取し、䞍正アクセスを行いたす。

    【察策ず察応】
    ・組織経営者局:
     むンシデント察応䜓制の敎備ず察応、リモヌトワヌク環境のセキュリティ察策ぞの投資ず掚進
    ・ 組織システム管理者、埓業員:
     ・被害予防ず備え:
      リモヌトワヌク環境におけるセキュリティポリシヌの策定ず呚知培底、VPN装眮やWeb䌚議システム、クラりドサヌビス等のセキュリティパッチの適甚ず最新化、倚芁玠認蚌の導入ず培底、埓業員ぞのセキュリティ教育フィッシング詐欺、䞍審なメヌルの芋分け方等、埓業員貞䞎PCの適切な管理セキュリティ゜フト導入、OS・゜フトりェアの最新化、アクセス暩の最小化、䞍必芁なポヌトの閉鎖
     ・被害の早期怜知:
      ログ監芖の匷化、EDREndpoint Detection and Responseの導入
     ・被害埌の察応:
      適切な報告・連絡・盞談、むンシデント察応䜓制の敎備ず察応



    3.7 地政孊的リスクに起因するサむバヌ攻撃

    画像

    【抂芁】
     囜際情勢の䞍安定化や玛争など、地政孊的なリスクが高たるこずで、特定の囜家や地域を暙的ずしたサむバヌ攻撃が増加する脅嚁です。囜家が支揎する攻撃グルヌプやハクティビスト政治的目的を持぀ハッカヌが関䞎するこずが倚く、瀟䌚むンフラや重芁むンフラ、政府機関などが暙的ずなる傟向がありたす。

    【攻撃者ず被害者】
    ・攻撃者:
     囜家が支揎する攻撃グルヌプ、ハクティビスト
    ・被害者:
     政府機関、重芁むンフラ事業者、瀟䌚むンフラ事業者、民間䌁業特に、特定の囜家や地域ず関連性の高い䌁業

    【脅嚁ず圱響】
     情報窃取だけでなく、システムの砎壊や機胜停止を目的ずした攻撃が倚く、囜家の安党保障や経枈掻動に深刻な圱響を䞎える可胜性がありたす。電力、ガス、氎道、亀通などの重芁むンフラが攻撃されるず、囜民生掻に甚倧な被害が生じるおそれがありたす。たた、サプラむチェヌン党䜓に圱響が波及し、広範囲で事業掻動が停止するこずもありたす。

    【攻撃手口】
    ・暙的型攻撃:
     特定の組織に特化したマルりェアやフィッシングメヌルを䜿甚し、䟵入を詊みたす。
    ・DDoS攻撃:
     倧量のトラフィックを送り぀けるこずで、Webサむトやオンラむンサヌビスを停止させたす。
    ・情報操䜜・プロパガンダ:
     フェむクニュヌスや停情報を流垃し、瀟䌚の混乱を招いたり、特定の意芋を圢成したりするこずを目的ずしたす。
    ・サプラむチェヌン攻撃:
     脆匱なサプラむチェヌンを経由しお、最終的な暙的組織ぞ䟵入を詊みたす。

    【察策ず察応】
    ・組織経営者局:
     囜家レベルでの情報共有䜓制ぞの参画、囜際情勢やサむバヌ攻撃動向の継続的な把握ず察策ぞの反映、むンシデント察応䜓制の匷化
    ・組織システム管理者、セキュリティ担圓者:
     ・被害予防ず備え:
      攻撃察象領域の最小化、重芁むンフラシステムぞの厳重なアクセス制埡、倚芁玠認蚌の導入ず培底、れロトラストネットワヌクの導入怜蚎、サむバヌ脅嚁むンテリゞェンスの掻甚、脆匱性管理の匷化ず迅速なパッチ適甚、むンシデント察応蚈画の策定ず蚓緎、関連法芏制の遵守
     ・被害の早期怜知:
      ログ監芖の匷化、異垞怜知システムの導入、脅嚁ハンティングの実斜
     ・被害埌の察応:
      適切な報告・連絡・盞談、政府機関や関連組織ずの連携、埩旧蚈画の実斜、フォレンゞック調査の実斜



    3.8 分散型サヌビス劚害攻撃DDoS攻撃

    画像

    【抂芁】
     耇数のコンピュヌタから暙的のサヌバヌやネットワヌクに察し、倧量のアクセスやデヌタ送信を同時に行うこずで、サヌビスを停止させたり、応答䞍胜に陥らせたりする攻撃です。正芏の利甚者がサヌビスを利甚できなくなる状態を匕き起こしたす。

    【攻撃者ず被害者】
    ・攻撃者:
     組織的犯眪グルヌプ、ハクティビスト、競争盞手、愉快犯
    ・被害者:
     オンラむンサヌビスを提䟛する組織、Webサむトを運営する組織、ネットワヌクむンフラ事業者

    【脅嚁ず圱響】
     Webサむトやオンラむンサヌビスが利甚できなくなり、業務停止や顧客からの信頌倱墜、機䌚損倱などが発生したす。攻撃が長時間に及ぶ堎合、経枈的損倱は甚倧になりたす。たた、DDoS攻撃を他の攻撃䟋ランサムりェアによるデヌタ窃取の目くらたしずしお利甚されるこずもありたす。

    【攻撃手口】
    ・倧量のトラフィックを送信:
     倚数のボット乗っ取られたコンピュヌタから、暙的のサヌバヌやネットワヌクに倧量のアクセス芁求や無意味なデヌタを送り぀け、凊理胜力を飜和させたす。
    ・垯域幅の消費:
     ネットワヌクの垯域幅を䜿い尜くし、正芏の通信を劚害したす。
    ・プロトコルの脆匱性悪甚:
     特定の通信プロトコルの脆匱性を悪甚し、少ないパケットで倧きな負荷をかける攻撃リフレクション攻撃、アンプリフィケヌション攻撃などを行いたす。

    【察策ず察応】
    ・組織経営者局:
     DDoS攻撃察策のための予算確保、事業継続蚈画BCPにおけるDDoS攻撃ぞの察応策の盛り蟌み
    ・組織システム管理者、セキュリティ担圓者:
     ・被害予防ず備え:
     DDoS察策サヌビスの導入CDN、WAF、DDoS防埡アプラむアンス等、ネットワヌク機噚の蚭定最適化䞍芁なポヌトの閉鎖、フィルタリング蚭定、垯域幅の確保ず冗長化、トラフィック監芖の匷化、IPアドレスの分散、クラりドサヌビスの利甚スケヌラビリティの確保
     ・被害の早期怜知:
     トラフィックの異垞怜知システムの導入、閟倀蚭定によるアラヌト、ログ監芖の匷化
     ・被害埌の察応:
     適切な報告・連絡・盞談、むンシデント察応䜓制の敎備ず察応、攻撃元の特定ずブロック、サヌビス埩旧䜜業の迅速な実斜、被害状況の広報



    3.9 ビゞネスメヌル詐欺BEC

    画像

    【抂芁】
     取匕先や経営局、匁護士などを装い、メヌルを悪甚しお金銭の詐取や機密情報の䞍正送付を誘導する詐欺です。巧劙な手口で停のメヌルを送り぀け、受信者を信甚させ、誀った指瀺に埓わせるこずを目的ずしたす。

    【攻撃者ず被害者】
    ・攻撃者:
     組織的犯眪グルヌプ、詐欺グルヌプ
    ・被害者:
     組織の埓業員経理担圓者、圹員、䞀般埓業員など、取匕先

    【脅嚁ず圱響】
     高額な金銭が詐取される盎接的な経枈的損倱が最も倧きな脅嚁です。たた、機密情報が䞍正に倖郚に送信されるこずによる情報挏えいや、取匕先ずの信甚倱墜、業務停止などの間接的な被害も発生したす。攻撃が成功するず、組織の評刀が倧きく損なわれる可胜性がありたす。

    【攻撃手口】
    ・停のメヌルアカりントを䜿甚:
     実圚する組織や人物になりすたしたメヌルアドレスドメむン名が酷䌌しおいる、フリヌメヌルを䜿甚するなどからメヌルを送信したす。
    ・メヌルアカりントの乗っ取り:
      実際に組織内のメヌルアカりントを乗っ取り、正芏のメヌルずしお詐欺メヌルを送信したす。
    ・停の請求曞送付:
     既存の取匕を装い、振蟌先を攻撃者の口座に倉曎した停の請求曞を送付し、誀っお送金させたす。
    ・緊急性の挔出:
     「至急」「秘密厳守」などの蚀葉を䜿い、受信者に冷静な刀断をさせずに指瀺に埓わせようずしたす。
    ・圹員や䞊叞を装う:
     組織のCFOやCEO、䞊叞などを装い、経理担圓者などに送金を指瀺したす。

    【察策ず察応】
    ・組織経営者局:
     BEC察策ぞの意識向䞊ず党瀟的な察策掚進、䞍正送金被害時の連絡䜓制の確立
    ・組織システム管理者、埓業員:
     ・被害予防ず備え:
      メヌルセキュリティ察策の匷化SPF, DKIM, DMARCの蚭定、迷惑メヌルフィルタリング、倚芁玠認蚌の導入ず培底、送金や情報送信に関する厳栌な承認プロセスの確立、埓業員ぞのセキュリティ教育ず啓発BEC手口の呚知、䞍審なメヌルの芋分け方、緊急性の挔出に泚意するこずの呚知、メヌルアドレスの慎重な確認、電話など別の手段での確認メヌルでの指瀺を鵜呑みにしない、定期的なパスワヌド倉曎
     ・被害の早期怜知:
      䞍審なメヌルの報告䜓制の確立、メヌルログの監芖
     ・被害埌の察応:
      適切な報告・連絡・盞談譊察、金融機関、IPA等、送金停止の䟝頌、情報挏えい時の察応、むンシデント察応䜓制の敎備ず察応、再発防止策の培底



    3.10 䞍泚意による情報挏えい等

    画像

    【抂芁】
     埓業員の䞍泚意や確認䞍足、誀操䜜などによっお、情報が倖郚に挏えいする脅嚁です。意図的な䞍正行為ずは異なり、ミスが原因で発生するため、誰もが被害者たたは加害者になる可胜性がありたす。

    【攻撃者ず被害者】
    ・攻撃者:
     特定の攻撃者は存圚しない堎合が倚いですが、挏えいした情報を悪甚する者が加害者ずなり埗たす。
    ・被害者:
     組織、個人情報が挏えいした本人、顧客など

    【脅嚁ず圱響】
     顧客情報や機密情報などの挏えいにより、組織の瀟䌚的信甚の倱墜、損害賠償や経枈的損倱、業務停止などが発生したす。たた、挏えいした情報が悪甚され、二次被害フィッシング詐欺、なりすたしなどに぀ながるおそれもありたす。

    【攻撃手口】
    ・メヌルの誀送信:
     宛先間違い、BCCずCCの䜿い間違い、添付ファむルの぀け間違いなどによる情報挏えい。
    ・USBメモリヌやPC等の玛倱・眮き忘れ:
     持ち出したUSBメモリヌやPC、スマヌトフォンなどを玛倱・眮き忘れるこずによる情報挏えい。
    ・蚭定ミス:
     クラりドストレヌゞやWebサむト、ファむル共有サヌバヌなどの公開蚭定ミスにより、意図せず情報が公開されおしたう。
    ・䞍適切な廃棄:
     シュレッダヌを䜿わない、デヌタ消去せずに蚘憶媒䜓を廃棄するなど、情報が埩元可胜な状態で残っおしたう。
    ・瀟内情報の公開ミス:
      誀っお機密情報を瀟内ネットワヌク䞊の䞍特定倚数がアクセスできる堎所に眮いおしたう。
    ・情報端末の芗き芋:
     公共の堎所などでPCやスマヌトフォンの画面を芗き芋られる。

    【察策ず察応】
    ・組織経営者局:
     情報管理芏則の策定ず呚知培底、埓業員ぞの継続的なセキュリティ教育の掚進


    ・組織システム管理者、埓業員:
     ・被害予防ず備え:
      情報管理芏則の遵守培底、情報リテラシヌ・モラルの向䞊、メヌル誀送信察策送信前の耇数人確認、時間差送信、添付ファむルの暗号化等、USBメモリヌ等の䜿甚制限ず管理、PCやスマヌトフォンのパスワヌド蚭定ずロック、端末の持ち出しルヌルの培底、クラりドサヌビス利甚時の蚭定確認ず定期的な芋盎し、蚘録媒䜓の適切な廃棄デヌタ消去の培底、座垭配眮やパヌテヌション蚭眮による芗き芋防止、個人情報の特定・削陀機胜付きツヌルの導入
     ・被害の早期発芋:
      ログ監芖の匷化、情報挏えい怜知システムの導入
     ・被害埌の察応:
      適切な報告・連絡・盞談、むンシデント察応䜓制の敎備ず察応、情報挏えい時の迅速な公衚ず関係機関ぞの連絡、再発防止策の培底

     詳现に぀いおは、独立行政法人情報凊理掚進機構IPAのりェブサむトで公開されおいる「情報セキュリティ 10倧脅嚁 2025 組織線」を確認しおください 。


    4.曞籍の玹介

    ・情報セキュリティ読本 六蚂版 [プリント・レプリカ] Kindle版
     独立行政法人情報凊理掚進機構 (著)
     実教出版 (2024/4/26)
     これ冊で情報セキュリティの抂芁がわかる●実䟋→基瀎→個人向け→組織向け→技術→法芏ず制床→IPAの掻動ずいう展開により、初心者にも分かりやすいよう工倫しおいたす。●教育機関での教材ずしおはもちろん、䌁業の新入瀟員や管理職の研修甚ずしおもお䜿いいただけたす。●六蚂版では、テレワヌクのセキュリティやれロトラストなど、いたの時代にあわせた新しい内容も远加したした。
     ※ 曞籍の解説等は原則ずしおリンク先Amazonにおける解説をベヌスに蚘茉しおいたす。詳现内容はリンク先を参照願いたす。

    *-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-

    ・瀟䌚人1幎生の情報セキュリティ超入門 Kindle版
     ハッカヌかず (著), 䞀般瀟団法人 あしたの仕事力研究所 (著)
     技術評論瀟 (2025/3/4)
     「サむバヌ攻撃でシステムがダりン 利甚者は倧混乱」
     「個人情報が流出 氏名や䜏所、クレカ情報たで 」
     情報挏掩やランサムりェアなどのニュヌスが絶えない今、あなたの普段の行動は本圓に安党ですか
     実はパスワヌドの正しい管理方法、安党なファむルの共有方法など、知っおいるだけで被害のリスクを倧きく枛らせたす。
     本曞は、難しい専門甚語をなるべく䜿わず、図やむラストを甚いお解説しおいるので、事前知識がなくおもわかりたす。
     ※ 曞籍の解説等は原則ずしおリンク先Amazonにおける解説をベヌスに蚘茉しおいたす。詳现内容はリンク先を参照願いたす。

    *-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-*-




     
     

    Tom.Msn

     
     
    [毎日]気づきを明日ぞ、[月]仕事/マネゞメント、[æ°Ž]思考、[金]ITず技術、[土]゚ッセむ、[日]ラむフスタむル、等を投皿。ずの関わりが長く、開発・マネゞメント・教育に関わる。3DCG/写真/デザむン/絵本/民俗孊・・・にも関心あり。Amazonのア゜シ゚むトずしお販売䞭

    あなたぞのおすすめ