コラム

サプライチェーン攻撃とは? 手法・事例と対策を解説

サプライチェーン 攻撃
サプライチェーン攻撃とは? 手法・事例と対策を解説

企業は製品やサービスの提供にあたり、多くの外部パートナーと連携しています。こうした供給網(サプライチェーン)は事業を支える一方で、取引先や委託先の弱点を足がかりに侵入を試みる「サプライチェーン攻撃」の対象にもなります。

近年は実際の被害も報告され、事業への影響が大きいケースも少なくありません。自社の対策だけでは防ぎきれないリスクが広がる中、どのように備えるべきか課題を感じている情報システム担当者も多いのではないでしょうか。

本記事では、サプライチェーン攻撃の基本的な仕組みや主な手法、被害事例、効果的な対策などを解説します。

サプライチェーン攻撃とは、標的企業の関連企業などに侵入するサイバー攻撃

サプライチェーン攻撃とは、標的企業そのものではなく、その企業とつながる関連企業や取引先などの脆弱性を突いて侵入するサイバー攻撃の手法です。攻撃者は、標的企業のセキュリティが強固であることを見越して、比較的セキュリティ対策が甘いパートナー企業を“入口”として利用します。

この攻撃手法の背景には、製品やサービスの提供において複数の企業が連携するサプライチェーンの構造があります。例えば、原材料の調達先や業務の委託先、サービスの提供者などが一体となってビジネスが成り立っているため、そのどこかにセキュリティホールがあると、全体のリスクになりかねません。

サプライチェーンの全体像

また、サプライチェーン攻撃は、信頼する取引先を経由するため不正アクセスとして認識されづらく、発見が遅れやすい点にも特徴があります。その結果、被害が連鎖的に広がりやすい点も特徴です。ある一社の被害が次々と他社へと波及し、最終的には多くの企業に深刻なダメージを与える可能性があります。

サプライチェーンの構造とサプライチェーン攻撃の仕組み

サプライチェーンは、原材料の調達から製造、流通、販売、アフターサービスに至るまで、複数の企業や組織が連携して製品やサービスを提供する仕組みです。現代のビジネスにおいては、外部企業との連携や委託が一般化しており、業種・業界を問わず複雑なネットワークが形成されていると言えるでしょう。

この構造は効率性やコスト削減の観点でメリットをもたらしますが、同時にセキュリティ面では大きなリスクとなります。攻撃者はこの連携網の中で比較的セキュリティが甘い企業を見つけ出し、そこから企業間のネットワークを通じて標的企業に侵入します。

例えば、取引先のネットワークに悪意のあるプログラムであるマルウェアを仕込み、そこから標的企業の内部システムに侵入するケースは、サプライチェーン攻撃の典型例です。他にも、システム提供者のソフトウェアに不正なコードを仕込んで正規アップデートを装って拡散するケースなどがあり、リモートアクセスサービスを提供している事業者やクラウドサービスが狙われる可能性もあります。

サプライチェーン攻撃の手法

サプライチェーン攻撃には下記の3つの代表的な手法が存在し、それぞれ攻撃対象や侵入経路が異なります。攻撃者は、企業間の連携関係や業務委託の実態に応じて、最も効果的かつ発見されにくい手法を選んで攻撃を仕掛けるため、それぞれでどのように攻撃を行うのかを把握しておきましょう。

サプライチェーン攻撃の手法
名称 概要
ビジネスサプライチェーン攻撃 関連企業や取引先などを踏み台にして侵入する攻撃
サービスサプライチェーン攻撃 ITシステムの保守・管理を請け負うマネージドサービスプロバイダー(MSP)などのサービス提供事業者を経由する攻撃
ソフトウェアサプライチェーン攻撃 ソフトウェアの開発・流通過程に不正なコードやバックドアを仕込む攻撃

ビジネスサプライチェーン攻撃

ビジネスサプライチェーン攻撃とは、標的企業の子会社や下請企業、取引先などのセキュリティが比較的脆弱な関連企業を踏み台として侵入する手法です。中小企業やITリテラシーの低い企業が狙われやすいという点が特徴と言えます。

典型的なのは、「ある取引先のネットワークに侵入し、その業務システムや共有ファイルを通じて標的企業の内部にアクセスする」といったケースです。

実際に、国内外ではこうしたビジネスサプライチェーン攻撃によって、サーバーの停止や工場の稼働停止など、重大な業務影響が発生した事例もあります。企業規模にかかわらず、連携するパートナーのセキュリティ対策状況を把握し、一定の水準を求めてサプライチェーン全体のセキュリティレベル向上を図ることが重要です。

サービスサプライチェーン攻撃

サービスサプライチェーン攻撃は、ITシステムの保守・管理を請け負うマネージドサービスプロバイダー(MSP)などの外部サービス事業者を経由して、標的企業に侵入する手法です。MSPは多くの企業のシステムを管理しているため、ひとたび攻撃されると、利用企業に被害が広がるリスクがあります。

例えば、リモート管理ツールを通じてマルウェアが配信され、複数の企業が同時に感染するといったケースは、サービスサプライチェーン攻撃の一例です。サービスサプライチェーン攻撃は影響が大きくなりがちなため、サービス提供者側のセキュリティ強化はもちろん、サービスを利用する企業も委託先の管理体制を把握・評価することが重要です。

ソフトウェアサプライチェーン攻撃

ソフトウェアサプライチェーン攻撃は、ソフトウェアの開発・流通過程に不正なコードやバックドアを仕込み、利用する企業に悪意のあるプログラムを拡散させる手法です。正規のアップデートプログラムやインストーラーがきっかけとなるため、被害の発見が遅れやすいのが特徴です。

特に、多くの企業が利用する汎用ソフトウェアが標的になると、被害は広範囲かつ甚大になります。開発元だけでなく、利用する企業側でもアップデートの検証や異常な動作の早期発見が求められます。

また近年は、オープンソースソフトウェア(OSS)や外部ライブラリへの依存が進んでいることを背景に、これらを狙う攻撃も増加傾向にあるのが実情です。OSSはソースコードが公開されているため誰でも内容を確認できる利点がありますが、その一方で、開発の過程に悪意のあるコードが混入するリスクも抱えています。

利用企業としては、自社のシステムがどのOSSや外部ライブラリに依存しているかを把握しておくこと、また利用しているソフトウェアの更新経路が信頼できるものかどうかを確認しておくことが重要となるでしょう。依存関係を把握できていないと、脆弱性が見つかった際の対応が後手に回りやすくなります。

サプライチェーン攻撃の主な被害事例

サプライチェーン攻撃は実際に複数の企業で深刻な被害をもたらしており、その影響は国内外を問わず拡大しています。被害の内容は、ランサムウェアによる大規模な業務停止や情報漏洩など様々です。

下記では、ビジネスサプライチェーン攻撃・サービスサプライチェーン攻撃・ソフトウェアサプライチェーン攻撃の種類ごとに、代表的なサプライチェーン攻撃の事例を紹介します。

サプライチェーン攻撃の主な被害事例
項目 概要
大手自動車会社関連企業のランサムウェア感染事件 ビジネスサプライチェーン攻撃の事例で、日本の大手自動車会社が関連企業のランサムウェア被害をきっかけに社内サーバーの停止と工場の稼働停止に追い込まれた
業務委託先のVPN脆弱性を突いたランサムウェア感染事件 ビジネスサプライチェーン攻撃の事例で、印刷・情報処理業務を受託していた企業がVPN機器の脆弱性を突かれ、多数の発注元に影響が及んだ
リモートIT管理サービスのランサムウェア感染事件 サービスサプライチェーン攻撃の事例で、サービスを利用していた最大1,000の事業者がランサムウェアに感染した
ファイル転送ソフトウェアの脆弱性悪用事件 ソフトウェアサプライチェーン攻撃の事例で、多数の企業が機密情報を窃取され身代金を要求された
併せて読みたい

ビジネスサプライチェーン攻撃の事例:大手自動車会社関連企業のランサムウェア感染事件

2022年、日本の大手自動車メーカーの内外装部品を製造する関連企業がランサムウェアによる攻撃を受け、社内サーバーが停止し、工場の稼働も一時停止に追い込まれました。

この攻撃は、侵入が可能な関連企業を攻撃する手法で行われており、標的企業ではなくその関連企業が被害の起点となった典型的なビジネスサプライチェーン攻撃の例です。

この事件は、国内でサプライチェーン攻撃の脅威が現実であることを広く知らしめたケースとなり、多くの企業に対し、取引先のセキュリティ強化の必要性を突きつけました。

ビジネスサプライチェーン攻撃の事例:業務委託先のVPN脆弱性を突いたランサムウェア感染事件

2024年5月、全国の自治体や企業から印刷・情報処理業務を受託していた企業がランサムウェア攻撃を受け、個人情報が漏洩する事件が発生しました。この事件の原因となったのは、業務委託先が使用していたVPN機器の脆弱性で、アップデートを約3年間行っていなかったことに加え、パスワード管理も不十分だったことです。

長期間にわたって放置されていたVPN機器の脆弱性と、認証管理の不備が重なったことで、攻撃者に侵入の糸口を与えてしまったケースです。このケースでは個人情報が漏洩した可能性があるとされ、影響は全国の自治体や企業など多数の発注元に及びました。発注元自身が対策を講じていても、業務を委託した先の管理状況まで把握できていなければ被害を防げないことを示しています。

サービスサプライチェーン攻撃の事例:リモートIT管理サービスのランサムウェア感染事件

2021年、アメリカのリモートIT管理サービス提供事業者がランサムウェア攻撃を受け、同サービスを利用していた最大1,000の企業に被害が拡大しました。この企業はMSP向けのIT管理ツールを提供していて、攻撃者はそのIT管理ツールの脆弱性を悪用し、最終的にMSPやMSPを利用する企業のネットワークにランサムウェアを拡散させました。

この事例では、ベンダーが迅速にサーバーを停止し、顧客に対して対応策を通知するなど、被害の拡大防止に努めましたが、それでも多くの企業が業務停止や情報漏洩のリスクに直面したと言えます。サービス提供事業者を経由した攻撃のリスクを世界的に印象づけたケースです。

ソフトウェアサプライチェーン攻撃の事例:ファイル転送ソフトの脆弱性悪用事件

2023年、ファイル転送ソフトに存在していた脆弱性を突いた攻撃により、多数の企業が機密情報を窃取され、身代金を要求される事件が発生しました。攻撃者は、正規のアップデート機能を利用してマルウェアを拡散し、システム内に不正アクセスを行いました。

この事件では、企業が保有する機密情報や個人情報の流出が広範囲で発生し、深刻な影響を及ぼしています。多業種にまたがる被害となったことで、ソフトウェアの安全性の確認とアップデート管理の重要性が再認識されました。

サプライチェーン攻撃の最新動向

サプライチェーン攻撃は近年ますます巧妙化・高度化しており、企業にとって重大な脅威となっています。情報処理推進機構(IPA)が発表した「情報セキュリティ10大脅威 2026」では、「サプライチェーンや委託先を狙った攻撃」は8年連続8回目のランクインとなり、2026年版でも「『組織』向け脅威」で2位に位置づけられました。

その背景には、クラウドサービスや外部委託の拡大などにより、企業間のデジタル連携が進んでいることがあります。攻撃対象となる企業やシステムの範囲が広がり、リスクが多様化しているのです。社外からの攻撃を防ごうとする境界防御型セキュリティでは対応しきれない攻撃が増えており、企業はより柔軟かつ広範な視点でセキュリティ対策を講じる必要があります。

サプライチェーン攻撃が企業に与えるリスク

サプライチェーン攻撃は、単なるシステム上の被害にとどまらず、企業経営に大きな影響を及ぼすリスクがあります。主なリスクとしては、下記2点が挙げられます。

サプライチェーン攻撃によるリスク
項目 概要
業務停止や情報漏洩による直接的な経済的損失 攻撃によりシステム停止やデータ流出が発生し、業務停止による経済的損失や損害賠償リスクが生じる
取引先や関連企業への被害の波及による損害賠償・取引停止 サプライチェーン全体に連鎖的に被害が拡大し、損害賠償や取引停止につながりかねない
企業の信用失墜と社会的評価の低下 インシデント公表や報道により、ブランドイメージや社会的評価が低下する

業務停止や情報漏洩による直接的な経済的損失

サプライチェーン攻撃があった場合、システムの停止や情報漏洩によって、企業は多大な損害を被る可能性があります。業務の中断による経済的な損失に加え、顧客の個人情報や取引先の機密情報の漏洩に対する損害賠償責任も発生しかねません。

さらに、顧客や取引先からの信頼を失えば、ブランドイメージの低下にもつながります。こうした影響は一時的なものではなく、長期的な事業の継続性にも深刻な影響を及ぼします。

取引先や関連企業への被害の波及による損害賠償・取引停止

サプライチェーン攻撃は、自社だけでなく、取引先や関連企業にも被害を広げるリスクがあります。中小企業の脆弱性が、大企業にとってのリスク要因になるケースも少なくありません。

また、自社が加害者側となって二次被害を引き起こす恐れもあり、セキュリティレベルの底上げがサプライチェーン全体で求められています。サプライチェーン全体で安全性を確保するには、企業間で対策の状況を共有し、管理することは不可欠です。

自社の対応が原因で取引先や顧客に二次被害が生じた場合、被害を受けた側から損害賠償を請求されたり、契約の解除や取引の停止に発展したりする可能性もあります。波及した被害への対外的な責任も含めて、リスクを捉えておく必要があります。

企業の信用失墜と社会的評価の低下

サプライチェーン攻撃による被害や、自社が加害者側となった二次被害が公表・報道されると、社会的評価の毀損や、取引先・顧客からの信用低下につながる恐れがあります。金銭的な損失や取引関係への影響とは別に、企業としての信頼そのものが揺らぐ点が、このリスクの特徴です。

信用の低下は、新規の取引先の開拓や人材採用、既存顧客との関係にも影響を及ぼしかねません。一度失った信用を取り戻すには時間がかかるため、平時からの対策と、有事の際の適切な情報開示・説明対応の両方が重要になります。

サプライチェーン攻撃への効果的な対策

サプライチェーン攻撃を防ぐには、自社だけでなく、取引先や委託先を含めた全体のリスクを見据えた対策が必要です。下記では、企業が実施すべき主な対策を5つ紹介します。

サプライチェーン攻撃に対する主な対策
項目 対策の主体 概要
サイバーセキュリティ経営ガイドラインの活用 自社での対策 経済産業省とIPAが策定した経営層向けのガイドラインを活用し、取引先の体制確認を含めた管理を行う
NIST CSF・NIST SP800の活用 自社での対策 アメリカのサイバーセキュリティ管理のフレームワークやセキュリティ対策ガイドラインを活用する
PSIRTの導入 自社での対策 自社製品やサービスのセキュリティインシデント対応を専門に行う組織であるPSIRTに、脆弱性に関する情報の収集やインシデント発生時の対応、関係者との連携を任せる
サプライチェーン攻撃のリスク評価と管理体制の構築 他社に協力を求める対策 サプライチェーン全体の関連企業やシステムの脆弱性を洗い出し、リスクの高い企業を特定する
サプライチェーン強化に向けたセキュリティ対策評価制度への対応 他社に協力を求める対策 2026年3月公表のSCS評価制度(星3・星4の申請受付は2026年度末頃を予定)を活用し、取引先の対策水準を可視化する

サイバーセキュリティ経営ガイドラインの活用(自社での対策)

サプライチェーン攻撃に対応するためには、経済産業省とIPAが策定した「サイバーセキュリティ経営ガイドライン」を参照するのも有効です。サイバーセキュリティ経営ガイドラインは、経営層が主導して取り組むべきセキュリティ対策を明示していて、取引先の管理やサプライチェーン全体のセキュリティへの目配りの重要性が強調されています。

経営層も関与してガイドラインに沿った抜本的な対策を講じることで、組織全体のセキュリティ意識と対策レベルの底上げが図れます。

NIST CSF・NIST SP800の活用(自社での対策)

サプライチェーン攻撃への対策として、アメリカで公表されたNIST CSFやNIST SP800シリーズを活用するのも効果的です。

NIST CSFは、アメリカ国立標準技術研究所(NIST)が策定したサイバーセキュリティ管理のフレームワークです。また、NIST SP800シリーズは、NISTが発行している具体的なセキュリティ対策のガイドラインで、特にSP800-171は情報管理に重点を置いていて、アメリカでは政府関連機関と取引する企業にはこのガイドラインに沿った管理体制が求められています。

PSIRTの導入(自社での対策)

サプライチェーン攻撃のリスクを減らすには、PSIRT(Product Security Incident Response Team)の導入も有効です。PSIRTは、自社製品やサービスの脆弱性に迅速に対応する専門チームで、脆弱性に関する情報の収集や、インシデントが発生した際の対応、関係者との連携を担います。

PSIRTの設置により、自社がサイバー攻撃を受けた際、取引先などに被害が拡大するリスクを低減することが可能です。サプライチェーン全体のセキュリティを強化するために、社内にPSIRTを設置し、早期対応できる体制を整えましょう。

なお、PSIRTは、社内の情報セキュリティインシデント全般に対応するCSIRTとは役割が異なります。PSIRTは自社が開発・提供する製品やサービスの脆弱性対応に特化した組織である一方、CSIRTは社内の情報システム全般のインシデントに対応する組織です。両者の役割分担を明確にしておくことで、インシデント発生時の対応漏れを防げます。

併せて読みたい

サプライチェーン攻撃のリスク評価と管理体制の構築(他社に協力を求める対策)

サプライチェーン攻撃への対策には、取引先や委託先を含むサプライチェーン全体の脆弱性を洗い出し、リスクを定期的に評価することが重要です。特にセキュリティ対策が不十分な企業を特定し、対策強化を求める必要があります。

また、リスク評価は定期的に実施して、変化に応じて管理体制を見直し、継続的に改善する体制づくりが攻撃への備えとなります。

評価結果を実際の運用に落とし込むには、取引先や委託先からセキュリティ対策の実施状況について定期的に報告してもらう仕組みが有効です。報告の際に確認する項目としては、下記のような例が挙げられます。

セキュリティ対策の実施状況に関する報告項目の例
  • セキュリティ対策の基本方針・実施状況
  • アクセス権限・認証管理の状況
  • ソフトウェアやシステムの更新(脆弱性対応)状況
  • インシデント発生の有無
  • 再委託の状況

また、契約時にはサプライヤー側でインシデントが発生した場合の対応方法や、責任を負う範囲についても明文化しておくことが重要です。あらかじめ取り決めておくことで、実際に問題が発生した際の対応がスムーズになります。

サプライチェーン強化に向けたセキュリティ対策評価制度への対応(他社に協力を求める対策)

サプライチェーン攻撃に関するリスク管理には、経済産業省と内閣官房国家サイバー統括室が構築を進める「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)を活用するのも有効です。同制度については、2026年3月に制度構築方針が公表されており、制度運営はIPAが担う見込みです。

2026年9月現在では、サプライチェーンを構成する各企業のセキュリティ対策の状況を「星3」「星4」「星5」で評価して、セキュリティ対策のレベルを可視化する仕組みとなる予定で進められています。星3・星4の申請受付開始は2026年度末頃(2027年1~3月頃)を予定しています(星5は詳細を検討中)。

なお、星1・星2は従前からの自己宣言制度をベースにした対策の入口、星3以降は第三者が関与する確認・評価を伴う枠組みという位置づけです。

発注側としては、取引条件を検討する際の目安として星の数を活用できる一方で、受注側にとっては、自社のセキュリティ対策の水準を客観的に説明する材料として活用できるというメリットがあります。この制度に対応すると、サプライチェーン全体のセキュリティレベルを管理できるようになり、構成企業に体制の強化を求める際にも指針が明確になります。

併せて読みたい

適切な対策でサプライチェーン攻撃のリスクを減らそう

サプライチェーン攻撃は、企業間の連携構造を悪用して広範囲に被害を生じさせる深刻な脅威と言えます。自社や取引先などをサプライチェーン攻撃から守るためには、攻撃手法や被害事例を理解し、対策を講じることが不可欠です。まずは自社の現状把握とリスク評価から始め、情報漏洩などを防ぐために必要な対策を段階的に導入しましょう。

情報漏洩対策のために役立つのが、インターコムの「MaLion」シリーズです。IT資産を可視化することで脆弱性のある端末やソフトウェアを早期に把握でき、また、不審な操作をログ監視で検知することで、内部不正の迅速な発見も可能です。
さらに、拠点やグループ会社を含めた統一的なセキュリティポリシーを適用することで、万が一インシデントが発生した際も操作履歴から原因・影響範囲を速やかに特定できるため、適切な対応につなげられます。効果的な情報漏洩対策ツールの導入を検討している場合は、ぜひご検討ください。

「MaLion」シリーズのラインアップ
クラウド版 オンプレミス版
MaLionCloud
MaLion 7
▲