SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • ニュース
  • 新着記事一覧
  • Security Online
  • DB Online
  • イベント

    EnterpriseZine Special Webinar powered by HENNGE
    2025年5月14日(水) オンライン開催

    EnterpriseZine Day 2025 Summer
    2025年6月20日(金)オンライン開催

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

      SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Special Webinar powered by HENNGE

2025年5月14日(水) オンライン開催

EnterpriseZine Day 2025 Summer

2025年6月20日(金)オンライン開催

HR×Data Forum

2025年5月27日(火)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2025年春号(EnterpriseZine Press 2025 Spring)特集「デジタル変革に待ったなし、地銀の生存競争──2025年の崖を回避するためのトリガーは」

Security Online Day 2025 春の陣レポート(AD)

セキュリティ対策で外せない「技術」と「人」の脆弱性──4象限ごとの最適なアプローチ手法を解説

日経225企業のDMARC導入ドメインのうち8割が「p=none」状態に……運用ノウハウ不足が課題

 サプライチェーンセキュリティの重要性が高まる中、多くの組織では技術的な対策に注力する傾向がある。しかし、インターネットイニシアティブ(以下、IIJ) サービスプロダクト推進本部 営業推進部 セキュリティソリューション課 西川礁太氏は、見落としがちな「人の脆弱性」にも目を向ける必要性を説く。西川氏が登壇した「Security Online Day 2025 春の陣」の講演をレポートする。

サプライチェーンセキュリティに対処するために必要な心構え

 サプライチェーンセキュリティを検討する際、多くの企業・組織はいわゆる「境界防御」に注力しがちだが、西川氏はその限界を指摘する。

 「たとえばメールを用いた攻撃の場合、境界だけをちゃんと守っていれば大丈夫とは言えません。メールはビジネスにとって必要不可欠なツールであり、その経路を境界防御で完全に塞いでしまうことは困難ですから、ユーザーはどうしてもメール経由の脅威にさらされ続けることになります」(西川氏)

 また同氏は、「近年ますますサイバー攻撃が多様化している状況も考慮する必要がある」と述べる。攻撃する側が用いる技術も、守る側が守るべき対象も極めて多様化しているため、サプライチェーン全体を網羅したセキュリティ対策を講じることは年々難しくなってきているのだ。

 ちなみに、情報処理推進機構(IPA)が2025年1月に発表した「情報セキュリティ10大脅威 2025」では、「サプライチェーンや委託先を狙った攻撃」が2位にランクインしている。これを見て、「やはりサプライチェーン攻撃の脅威は高いんだな」と短絡的にとらえるだけでは、真のリスクを見落とす危険性があると同氏は指摘した。

 「たとえば、4位の『内部不正による情報漏えい等』や9位の『ビジネスメール詐欺』、10位の『不注意による情報漏えい等』などは、一見するとそれぞれが独立した脅威に見えますが、実際には互いに密接に絡み合っており、サプライチェーンセキュリティにとっても重要なファクターになり得ます。したがって、サプライチェーン攻撃の脅威に対応するためには、様々な攻撃の間に存在する関連性を見出して、バランスよく取り組んでいく必要があります」(西川氏)

株式会社インターネットイニシアティブ
サービスプロダクト推進本部 営業推進部 セキュリティソリューション課 西川礁太氏

見落としがちな「人の脆弱性」もバランスよく対処を

 西川氏は近年注目すべきセキュリティ脅威の一例として、「サポート詐欺」と「RDP構成ファイルによるフィッシング攻撃」の2つを挙げる。

 サポート詐欺は、インターネット閲覧中に突然偽のエラー画面や警告音でユーザーの不安を煽り、サポート窓口を装った電話番号に連絡させて遠隔操作ソフトのインストールなどに誘導する侵入手法だ。このときにダウンロードされるソフトそのものは正規のリモート管理ソフトウェアである場合が多く、アンチウイルスなどで検知できないものも多いため近年被害が多発しているという。

 もう一つの事例は、2024年に米国のCISA(Cybersecurity and Infrastructure Security Agency)が注意喚起した「RDP構成ファイルによるフィッシング攻撃」だ。攻撃者は「.rdp」という拡張子が付いたRDP構成ファイルをフィッシングメールに添付してばら撒き、これを受信したユーザーがファイルを開くと攻撃者のサーバーへ自動的に接続され、端末情報が窃取されたりマルウェアがダウンロード・展開されたりしてしまう。

 この脅威の要因を紐解いてみると、実は2種類の脆弱性が存在することが分かる。1つ目は、.rdpという拡張子が付いた不審なファイルがユーザーのメールボックスに届いてしまい、かつそれを実行できてしまう環境に関する脆弱性、つまり「技術の脆弱性」だ。そしてもう1つの脆弱性が、.rdpという拡張子が付いた不審なファイルを、ユーザーがやすやすと開いて実行してしまうという人の行為そのもの、つまり「人の脆弱性」だ。

 このように多くのセキュリティ脅威には、「技術の脆弱性」と「人の脆弱性」の2つの側面がある。では、一体どちらの対策を優先させるべきなのか。西川氏は「答えは極めてシンプルで、両方にバランスよく対処していく必要があります」と指摘する。

 「技術の脆弱性に対処するために不審なファイルをブロックする仕組みを導入すれば、一時的にはリスクを回避できますが、将来別の種類のファイルを使った攻撃を受けた際に柔軟に対処できません。一方、不審なファイルを開かないようユーザーに教育を施して人の脆弱性に対処しても、年々巧妙化するフィッシングメールをユーザーが100%ブロックできる保証はありません。よって、常に両方の脆弱性に対処していくことが必要なのです」(西川氏)

次のページ
具体的な対策をアプローチ別に「4象限」に分類して解説

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
関連リンク
Security Online Day 2025 春の陣レポート連載記事一覧

もっと読む

この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:株式会社インターネットイニシアティブ

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21695 2025/04/21 10:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング