メインコンテンツへスキップ
攻撃手法

サプライチェーン攻撃

Supply Chain Attack

サプライチェーン攻撃とは最終標的を直接攻撃するのではなく、標的が信頼するベンダー・ソフトウェアのビルドパイプライン・オープンソースライブラリ・MSP(マネージドサービスプロバイダー)などを踏み台にして侵入する攻撃です。「信頼の連鎖」を悪用するため、最終標的のシステムに悪意のあるコードが届く時点では「正規の更新プログラム」として扱われ、検知が非常に困難です。代表例はSolarWinds Orion(2020年、18,000組織に侵害が拡大)・XZ Utils(2024年、OpenSSHへのバックドア埋め込みを狙った2年越しの侵入工作)です。対策にはSBOM(ソフトウェア部品表)の管理・依存パッケージのハッシュ・署名の検証・主要サプライヤーへのセキュリティ評価・ゼロトラスト原則のサードパーティへの適用・内部セグメンテーションの強化が有効です。

← 用語集一覧に戻る
ESC