【さぷらいちぇーんこうげき】

サプライチェーン攻撃 とは?

最終更新:
💡 信頼する製品の供給経路を、攻撃の入口にする

利用者に届く製品やサービスの供給経路を侵害し、その経路を通じて利用者のデータやシステムに被害を及ぼす攻撃。依存ライブラリ、開発環境、配布・更新の仕組み、ハードウェアなどが標的になり得る。

📌 このページのポイント
供給経路を通じて利用者へ届く攻撃 攻撃者 供給側を侵害 開発・ビルド環境 製品に悪意あるコード 正規の配布・更新経路 通常の更新として届く場合も 利用する組織 侵害や情報流出につながる 入手元・変更 権限を確認 対策を組み合わせる 配布された全員が、同じ追加被害に遭うとは限らない 署名の確認だけで、中身の安全は保証しない
ソフトの供給経路を侵害する例。配布・更新や開発環境、ハードウェアなども標的になり得る。
ひよこ ひよこ
自社への攻撃なのに、別の会社が狙われる?
ペンギン先生 ペンギン先生
自社が使う製品の開発元や、その製品が依存する部品を侵害して、利用者まで攻撃を届ける場合があるよ。最終的な標的の規模や、直接攻撃できるかだけで決まる手口ではないんだ。
ひよこ ひよこ
ソフトの更新でも入り込む?
ペンギン先生 ペンギン先生
配布や更新の仕組み、ビルド環境を侵害して正規の製品へ悪意あるコードを混ぜる場合があるよ。2020年に発覚したSolarWinds Orionの事例では、ビルド過程に混入したコードが通常の更新を通じて配られたんだ。
ひよこ ひよこ
18,000組織すべてに、その後も侵入した?
ペンギン先生 ペンギン先生
影響を受けた更新の利用者数と、その後の個別の侵害は区別する必要があるよ。SolarWindsの件でも、追加の攻撃で侵害された組織は影響を受けた利用者全体より少なかったと報告されているんだ。
ひよこ ひよこ
依存ライブラリだけ気をつければいい?
ペンギン先生 ペンギン先生
開発ツール、ソースの保管場所、更新経路、ハードウェアなど、供給の段階ごとに入口があるよ。ソフトウェアでは依存関係や入手元、変更を確認し、ビルドや配布の権限も管理する。ひとつの確認だけですべて防げるとは考えないんだ。
ひよこ ひよこ
署名された正規の製品なら安心?
ペンギン先生 ペンギン先生
署名や出所の確認は役立つけれど、その開発・配布側が侵害されている場合もあるよ。署名のあることだけで中身に悪意がないと判断せず、変更の監視や権限の制限なども組み合わせるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「サプライチェーン攻撃」って出てきたら「製品やサービスの供給経路を悪用して利用者へ届く攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Supply Chain Attack」 = 供給網への攻撃
💬 Supply Chainは、材料や部品、ソフトなどが利用者へ届く供給網のことだよ。その途中を侵害して、利用者への攻撃につなげるんだ。

参考資料

← 用語集にもどる