【さぷらいちぇーんりすく】

サプライチェーンリスク とは?

最終更新:
💡 利用する製品やサービスの供給元まで考える

調達・開発・供給などのつながりを通じて影響を受けるリスク。ITのセキュリティでは、外部の製品・部品・サービスに含まれる悪意ある機能や偽造品、脆弱性などが自社のシステムに及ぼす危険を扱う。

📌 このページのポイント
供給元とのつながりがリスクになる ソフトウェア 機器・部品 外部サービス 利用する自社 改ざん・偽造・脆弱性 などの影響を評価 調達から導入・更新・運用まで管理
製品や部品、サービスの供給元もリスク評価の対象になる。悪意ある改ざんだけでなく、開発や製造で生じる脆弱性も含めて考える。
ひよこ ひよこ
物流が止まる話だけではないの?
ペンギン先生 ペンギン先生
供給のつながりに関するリスクという広い言葉だよ。ITのセキュリティでは、利用する製品やサービスに悪意ある機能、偽造品、脆弱性などが入り、自社へ影響する危険を扱う。この記事ではその側面を見ているんだ。
ひよこ ひよこ
ペンギン先生 ペンギン先生
攻撃はリスクが生じる原因の一つだよ。例えば供給元の更新プログラムが改ざんされ、利用側へ配布される場合がある。一方、悪意のない開発上の欠陥もリスクになり得る。外部部品に脆弱性があることだけで、意図的な攻撃だとは決められないんだ。
ひよこ ひよこ
自社の対策ができていれば大丈夫?
ペンギン先生 ペンギン先生
自社が使う部品やサービスの性質にも左右されるよ。どこで作られ、どのように開発・供給されるかが見えにくいと、影響を評価しづらい。すべての利用者が同じ被害を受けるわけではなく、利用する版や構成、実際の影響を確認する必要があるんだ。
ひよこ ひよこ
SBOMがあれば安全だと分かる?
ペンギン先生 ペンギン先生
SBOMはソフトウェアの構成部品を示す一覧だよ。何を使っているかを把握し、影響調査の手がかりにできる。部品の一覧そのものは、安全性の証明でも脆弱性の修正でもない。内容を確認し、利用状況や対処と結び付けることが大切なんだ。
ひよこ ひよこ
更新しなければ危険を避けられる?
ペンギン先生 ペンギン先生
更新を止めるだけでは、既知の脆弱性が残ることもあるよ。供給元や製品のリスクを評価し、調達・導入・更新・運用を通じて管理する。重要な依存先を把握して、影響の確認や対応を継続する考え方だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「サプライチェーンリスク」って出てきたら「調達や供給のつながりを通じて、自分たちにも影響が及ぶ危険」と思えばだいたいOK!
📖 おまけ:英語の意味
「Supply Chain Risk」 = 供給の連鎖に伴うリスク
💬 Supply Chainは調達から供給までのつながり。ITでは、利用するソフトウェアや機器、サービスの供給元も考えるんだ。

参考資料

← 用語集にもどる