【サイバーインテリジェンス】世界で広がるソフトウェアサプライチェーン攻撃の事例と対策

2021-05-27

近年、ソフトウェアベンダーが意図せずサイバー攻撃に加担してしまうリスクが増加しています。ソフトウェアベンダーが開発するIT管理ソフトウェアに「バックドア」が仕込まれ、それを経由し、同ソフトウェアを導入する顧客企業に別のマルウェアが展開されることなどにより、認証情報の窃取や不正ログインの攻撃が行われるケースが実際に発生しています。サイバー攻撃者はソフトウェアのビルドプロセスを侵害してバックドアを仕込み、正規アップデートを通じて改ざんされたソフトウェアを配布するといった巧妙な手口を用いていると考えられます。

このように、標的組織が利用するソフトウェアを通じて攻撃を行う手法は「ソフトウェアサプライチェーン攻撃」と呼ばれています。本稿では、ソフトウェアサプライチェーン攻撃のパターンごとに事例を紹介し、その攻撃者像をひも解くと共に、ソフトウェアベンダーおよびユーザー企業が取るべき対策を解説します。

*1:Microsoft, ‘Supply chain attacks’(2021年5月17日閲覧)

*2:welivesecurity, 2020. ’Lazarus supply‑chain attack in South Korea’

*3:Medium, 2021. ’Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies’

*4:FireEye, 2019. 「DOUBLE DRAGON:APT41:スパイ活動とサイバー犯罪の両方を遂行する攻撃者」

*5:独立行政法人情報処理推進機構, 2017年. 「NIST Special Publication 800-190 アプリケーションコンテナセキュリティガイド」

*6:Google, ‘Open Source Vulnerabilities’(2021年5月10日閲覧)

*7:National Institute of Standards and Technology, 2013. 「NIST Special Publication 800-53 連邦政府情報システムおよび連邦組織のためのセキュリティ管理策とプライバシー管理策」

*8:National Institute of Standards and Technology, 2015. ‘NIST Special Publication 800-161 Supply Chain Risk Management Practices for Federal Information Systems and Organizations’

*9:経済産業省、独立行政法人情報処理推進機構, 2017年. 「サイバーセキュリティ経営ガイドライン Ver 2.0」

執筆者

名和 利男

サイバーセキュリティ最高技術顧問, PwC Japanグループ

Email

林 和洋

パートナー, PwCコンサルティング合同会社

Email

村上 純一

パートナー, PwCコンサルティング合同会社

Email

{{filterContent.facetedTitle}}

{{contentList.dataService.numberHits}} {{contentList.dataService.numberHits == 1 ? 'result' : 'results'}}
{{contentList.loadingText}}

{{filterContent.facetedTitle}}

{{contentList.dataService.numberHits}} {{contentList.dataService.numberHits == 1 ? 'result' : 'results'}}
{{contentList.loadingText}}

本ページに関するお問い合わせ