このページの本文へ

前へ 1 2 次へ

トレンドマイクロが振り返る国内サイバーリスク動向

2024年も猛威を振るったランサムウェア、求められる「リスクの可視化」と「セキュリティ前提の契約」

2025年01月16日 08時00分更新

文● 福澤陽介/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

資産:ランサムウェア被害の深刻化とサプライチェーンリスク

 最後は、最終的な攻撃対象である資産の振り返りだ。サイバーリスクにおいて、「脅威」と「脆弱性」はサイバー被害に直接関連するが、「資産」は被害の影響度を決める。年々、組織の抱える資産は増え続けており、それにつれて守るべき箇所も増え、被害発生時の影響も拡大している。

 特に、ランサムウェア被害は深刻化しており、トレンドマイクロの調査では、過去3年間における国内組織の累計被害額は約2億2000万円で、2023年時と比べて約4400万円増加している。

ランサムウェアの被害経験企業の過去3年間の累計被害額

 また2024年は、サプライチェーンリスクにおける「データサプライチェーン」が注目を浴びた年になった。業務を他組織に委託する中で、特にデータが集積される業種が被害を受けると大規模な情報漏えいが発生してしまう。

 象徴的な事例が、イセトーのランサムウェア被害だ。同社への攻撃ひとつで、業務の委託元である50組織以上から預かった約150万件の個人情報が流出。加えて、契約上削除するべきだった個人情報が保存されており、奪取された点にも注目が集まった。

 トレンドマイクロの調査では、2023年からデータサプライチェーン被害を受けた「委託先」数は大きく変動はないが、委託先の被害から影響を受けた「委託元」の数は、2023年の103社から、2024年(12月15日時点)は218社まで増加。それに伴って、流出したデータ数も急増している。

委託先が被害を受けたことで漏えいした受託データ数

 岡本氏は、「委託元にとって、委託先に渡した情報は管理から離れたものと捉えがちだが、アタックサーフェス(攻撃対象領域)のひとつ。ただ、イセトーの事例のように、契約上削除が決められていたにも関わらず情報が漏れることもあり、管理しきれないのが現状」と説明。

 加えて、「突き詰めると委託先に渡す情報は、流出することを前提で考えなければいけない。少なくとも、インシデントに備えて、どんな情報をどこに渡したかをセキュリティ部門などが把握する必要がある」と指摘した。

対策:キーワードは「サイバーリスクの可視化」と「セキュリティ前提の契約」

 最後に、2024年の動向から、今後どのような対策が求められるかが語られた。岡本氏が挙げたキーワードのが「サイバーリスクの可視化」と「セキュリティ前提の契約」だ。

 サイバーリスクは、決してゼロには抑えられないため、リスクを低減させることを目指すことになる。そのための第一歩となるのが、サイバーリスクの可視化だ。攻撃対象領域を可視化するASM(アタックサーフェスマネジメント)も注目度が高まってきた。

 トレンドマイクロが提供する、攻撃対象領域のリスク指標も算出できるASRM(アタックサーフェスリスクマネジメント)機能のデータをみると、ランサムウェアに感染した組織は平均よりもリスク指標が高く、リスクの可視化から対策を進める重要性が浮き彫りになっている。

ASRM機能による法人組織のリスク状況とランサムウェアの感染状況

 もうひとつのキーワードがセキュリティ前提の契約だ。

 サプライチェーンリスクの高まりに加えて、個人情報保護法においても、委託先への適切な監督が求められている。データ管理には、「同じデータは同じ管理の下に置かれるべき(Same Data, Same Management)」という原則もあることから、「委託元と同じ管理体制が構築できないのであれば、データを委託すべきではない」(岡本氏)というのが基本になる。そのためには、契約を結ぶ際に、適切なデータ管理体制を要求しなければならない。

 脆弱性対応においても、契約の見直しが求められる。岡本氏は、脆弱性が放置されている背景には、ユーザー企業とベンダー企業との期待値の齟齬があると指摘する。

 例えば、人材不足のユーザー企業は、運用保守の範囲で脆弱性対応をして欲しいが、実際の対応には追加コストが発生する。ベンダー企業は、脆弱性情報を都度開示しているが、ユーザー企業は適切に届いていないと主張する。半田病院のランサムウェア被害も、同じ構図から引き起こされており、これらの齟齬を解消するには、脆弱性管理を踏まえた契約が必要となる。

 岡本氏は、「システム開発や人材派遣、クラウドサービスなど、様々な契約において、リスクをどう抑えるかを事前に考慮しなければいけない。また、イセトーの事例から、契約の遵守状況を把握することも求めれられている」と強調した。

■関連サイト

前へ 1 2 次へ

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    ネットワーク

    「ケーブルを引っ張ってみてください。」→引っ張ってみた結果……

  2. 2位

    ネットワーク

    量子コンピューターを超える!? 「光量子コンピューター」ってのがあるんです。

  3. 3位

    ネットワーク

    マザーボードが油に沈んでる!? SFみたいな“液浸冷却システム”、見た目からして未来すぎる

  4. 4位

    トピックス

    “スター・ウォーズのホログラム”が現実に近づいた? 幕張で見つけた裸眼3Dディスプレイが未来すぎる

  5. 5位

    ネットワーク

    データセンター不足の救世主になるか? “コンテナ型サーバー”が想像以上にすごい

  6. 6位

    ネットワーク

    キオクシアって結局なに作ってるの? 「株価急騰の注目企業」を幕張で見てきた

  7. 7位

    TECH

    Claude CodeのPlan modeをやめてみる ~grill-meスキルで一歩ずつ設計を固め、アプリを作る~

  8. 8位

    ITトピック

    VMware利用企業、8割近くが「他環境へ移行検討・実施」/データセンター電力消費が1年で26%増加、AI競争で「電力確保」重要課題に、ほか

  9. 9位

    ネットワーク

    「手のひらネットワーク機器」第4弾が登場、テーマは“ShowNetを手のひらに”! こだわりの両面マウントや高密度ポートも 6月11日発売

  10. 10位

    ネットワーク

    サーバーの水冷ぜんぶ見せる大作戦! レノボが見せた“AI時代の冷却”が迫力ありすぎる

集計期間:
2026年06月09日~2026年06月15日
  • 角川アスキー総合研究所