【さぷらいちぇーんこうげき】
サプライチェーン攻撃 とは?
最終更新:
💡 信頼する製品の供給経路を、攻撃の入口にする
利用者に届く製品やサービスの供給経路を侵害し、その経路を通じて利用者のデータやシステムに被害を及ぼす攻撃。依存ライブラリ、開発環境、配布・更新の仕組み、ハードウェアなどが標的になり得る。
📌 このページのポイント
- 製品やサービスが利用者へ届く経路を侵害する
- 依存関係・開発環境・配布更新・ハードウェアも対象になり得る
- 広く配布してから、特定の利用者をさらに狙う場合もある
- 入手元・変更・権限などを確認し、対策を組み合わせる
自社への攻撃なのに、別の会社が狙われる?
自社が使う製品の開発元や、その製品が依存する部品を侵害して、利用者まで攻撃を届ける場合があるよ。最終的な標的の規模や、直接攻撃できるかだけで決まる手口ではないんだ。
ソフトの更新でも入り込む?
配布や更新の仕組み、ビルド環境を侵害して正規の製品へ悪意あるコードを混ぜる場合があるよ。2020年に発覚したSolarWinds Orionの事例では、ビルド過程に混入したコードが通常の更新を通じて配られたんだ。
18,000組織すべてに、その後も侵入した?
影響を受けた更新の利用者数と、その後の個別の侵害は区別する必要があるよ。SolarWindsの件でも、追加の攻撃で侵害された組織は影響を受けた利用者全体より少なかったと報告されているんだ。
依存ライブラリだけ気をつければいい?
署名された正規の製品なら安心?
署名や出所の確認は役立つけれど、その開発・配布側が侵害されている場合もあるよ。署名のあることだけで中身に悪意がないと判断せず、変更の監視や権限の制限なども組み合わせるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「サプライチェーン攻撃」って出てきたら「製品やサービスの供給経路を悪用して利用者へ届く攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Supply Chain Attack」 = 供給網への攻撃
💬 Supply Chainは、材料や部品、ソフトなどが利用者へ届く供給網のことだよ。その途中を侵害して、利用者への攻撃につなげるんだ。