サプライチェーン攻撃とは?
サプライチェーン攻撃とは、標的組織を直接狙わず、対策が手薄な取引先や、利用しているソフトウェア・部品の供給元を侵害して、そこを経由して侵入する攻撃。正規の更新経路や組織間の信頼関係を悪用するため、受け取る側の検知が非常に難しい。
さぷらいちぇーんこうげき
サプライチェーン攻撃の意味
標的組織を直接狙わず、対策が手薄な取引先や、利用しているソフトウェア・部品の供給元を侵害して、そこを経由して侵入する攻撃。正規の更新経路や組織間の信頼関係を悪用するため、受け取る側の検知が非常に難しい。
サプライチェーン攻撃の具体例
運用管理ソフトの正規アップデートにマルウェアを混入させ、導入企業へ一斉に配布した事例がある。対策は委託先を含めた管理策の要求と監査、ソフトウェア構成情報(SBOM)による部品の把握、更新物の署名検証。
サプライチェーン攻撃は試験でどう引っ掛けられる?
「自社の対策を固めれば防げる」は誤りで、委託先や供給元の水準まで含めた管理が必要になる。オープンソースの依存関係経由の混入も同じ枠組みで扱われ、内製か外製かは関係しない。
サプライチェーン攻撃と関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。