お問い合わせ 最新セキュリティレポート → 中文 EN
ブログ / 脅威分析
脅威分析

サプライチェーン攻撃の解剖:サードパーティを介した侵入への防御方法

SolarWinds 事件はサプライチェーン攻撃の破壊力を明らかにしました。グローバルサプライチェーンの中核プレイヤーとして、組織はこれらの脅威を深く理解し防御する必要があります。

Hexion Networks セキュリティリサーチチーム·2025年9月2日·読了 8分
TRUSTED VENDOR SolarWinds / 3CX APT ATTACKER Nation-state / Cybercrime inject COMPROMISED SOFTWARE UPDATE Signed by vendor cert ✓ ships Target Corp A Fortune 500 / Gov Agency Target Corp B 18,000+ customers Target Corp C Critical Infrastructure C2 / BACKDOOR Data exfil / Ransomware SUPPLY CHAIN ATTACK — TRUSTED UPDATE VECTOR

サプライチェーン攻撃の定義と種類

サプライチェーン攻撃とは、攻撃者が被害組織を直接標的にするのではなく、被害者が信頼するベンダー、ソフトウェアサプライヤー、またはサービスプロバイダーを通じて攻撃する手法です。攻撃者はその「信頼できるサードパーティ」を侵害し、その信頼関係を利用して最終的な標的に侵入します。

主要なサプライチェーン攻撃の種類:

ソフトウェアアップデートポイズニング

攻撃者はベンダーのビルドパイプラインを侵害し、正規のソフトウェアアップデートに悪意あるコードを注入します。アップデートはベンダーのデジタル署名を持つため、セキュリティツールは通常それをブロックしません。

オープンソースパッケージポイズニング

攻撃者は npm、PyPI、RubyGems などのレジストリに悪意あるパッケージをアップロードしたり、「依存関係混乱(Dependency Confusion)」攻撃を使用して組織が悪意あるバージョンを自動的にダウンロードするよう仕向けます。

信頼できるサービスプロバイダーの侵害

IT アウトソーサー、システムインテグレーター、またはクラウドサービスプロバイダーを侵害し、それらのベンダーの正規のアクセス権を使用してすべての顧客に侵入します。MSP(マネージドサービスプロバイダー)は主要な標的です。

3 つの主要なサプライチェーン攻撃事例の分析

SolarWinds Orion (2020)
Nation-State APT

ロシアの APT29(Cozy Bear)が SolarWinds のソフトウェアビルド環境を侵害し、Orion プラットフォームのアップデート(DLL ファイル)に SUNBURST と呼ばれるバックドアを埋め込みました。アップデートが正規のデジタル署名を持っていたため、18,000 以上の組織が汚染されたアップデートをインストールしました — 被害者には米国財務省、商務省、NASA、数十の Fortune 500 企業が含まれます。攻撃者は 9 ヶ月間発見されることなく潜伏し、その間データを窃取し続けました。

3CX Desktop App (2023)
Double Supply Chain

北朝鮮の Lazarus グループはまず金融ソフトウェア会社(Trading Technologies)を侵害し、その感染パッケージを使用してさらに 3CX のビルド環境を侵害し、3CX デスクトップ通信ソフトウェアのアップデートを汚染しました。これは歴史上初めて公式に確認された「サプライチェーンの中のサプライチェーン」攻撃で、世界中の 60 万以上のビジネスユーザーに影響を与えました。

XZ Utils Backdoor (2024)
Open Source

攻撃者「JiaT75」は xz/liblzma 圧縮ライブラリの活発なコントリビューターを装い、2 年間をかけて信頼を構築してメンテナー権限を獲得し、最終的に公式リリースに SSH バックドアを埋め込みました。Microsoft のエンジニアによって偶然発見されなければ、このバックドアは世界中の Linux サーバーに広く展開されていた可能性があります。この事件はオープンソースソフトウェアサプライチェーンの脆弱性を深く露呈しました。

台湾固有のサプライチェーンリスク

台湾はグローバルサプライチェーンにおいて独自の地位を占めています — 半導体製造、PCB 生産、電子部品製造はすべてグローバルに重要です。これにより、台湾組織はサプライチェーン攻撃の非常に魅力的な踏み台となっています:台湾の半導体ファブを一つ侵害するだけで、世界のトップテクノロジー企業への扉が開く可能性があります。

台湾固有のサプライチェーンリスク要因:

SBOM:サプライチェーン透明性の基盤としての ソフトウェア部品表

SBOM(ソフトウェア部品表)は、ソフトウェア内のすべてのコンポーネント、依存関係、およびそのバージョンの詳細なリストで、食品ラベルの成分表示に例えられます。SolarWinds 事件を受けて、SBOM はグローバルなサプライチェーンセキュリティ管理のコアツールとなっています。

SBOM の実践的な用途:

主流の SBOM フォーマットには SPDX(Linux Foundation)と CycloneDX(OWASP)があります。組織は Syft や Grype などのオープンソースツールを使用して自社ソフトウェアの SBOM を生成し、サプライヤーに対して製品の SBOM 提供を要求することができます。

サードパーティリスク評価フレームワーク

組織は、一回限りのアンケートに依存するのではなく、体系的なサードパーティリスク評価(TPRA)プロセスを確立する必要があります。Hexion が推奨する評価フレームワークは 3 つの次元をカバーします:

固有リスク

サプライヤーがアクセスするデータの機密性、システムアクセスの深さ、および置き換えの困難さを評価します。高リスクサプライヤーにはより厳格な評価が必要です。

制御の有効性

ISO 27001 や SOC 2 などの認証と実際のペネトレーションテストレポートを含む、サプライヤーが実際に実施しているセキュリティ制御を検証します。

残存リスク

残存リスクが許容できるかを評価し、追加の契約上のセキュリティ要件または技術的補完制御が必要かどうかを判断します。

技術的防御措置

リスク評価に加えて、組織はサプライチェーン攻撃の被害範囲を制限するための具体的な技術的制御を導入する必要があります:

ASSESSMENT CHECKLIST
サプライチェーンセキュリティ評価チェックリスト(10 項目)
  1. サプライヤーは ISO 27001 または SOC 2 Type II 認証を保有していますか?
  2. 過去 1 年以内のペネトレーションテストレポートを提供できますか?
  3. ソフトウェア製品に SBOM(ソフトウェア部品表)が含まれていますか?
  4. ベンダーのリモートアクセスは MFA を使用していますか?アクセスログは完全に保持されていますか?
  5. 明確な脆弱性開示とパッチリリースポリシー(パッチ SLA)がありますか?
  6. ソフトウェアビルドパイプライン(CI/CD パイプライン)にセキュリティ監査メカニズムがありますか?
  7. 従業員はソーシャルエンジニアリング攻撃に対する定期的なトレーニングを受けていますか?
  8. 明確なクライアント通知義務を含むインシデント対応計画がありますか?
  9. 下流サプライヤー(フォースパーティリスク)もセキュリティ管理に含まれていますか?
  10. 契約にはセキュリティ要件、監査権、違反責任条項が含まれていますか?
サプライチェーン攻撃 SolarWinds SBOM サードパーティリスク APT 脅威インテリジェンス
専門的なセキュリティアドバイスが必要ですか?

お客様の組織に合わせたセキュリティ評価とソリューションについて、Hexion Networks にお問い合わせください。

お見積りはこちら
全記事 全て見る →
脅威レポート
2026年サイバーセキュリティ脅威トレンド分析
2026-01-15
技術ガイド
ゼロトラストアーキテクチャ導入ロードマップ
2025-12-10
脅威分析
2026年ランサムウェア防御戦略
2025-11-28
コンプライアンス
SEMI E187 半導体セキュリティコンプライアンスガイド
2025-11-05
脅威分析
ソーシャルエンジニアリング攻撃:フィッシングから AI ディープフェイクまで
2025-10-20
技術ガイド
OT/ICS 産業セキュリティ:パデューモデルからゼロトラストへ
2025-10-08
技術ガイド
エンタープライズ IoT セキュリティ:課題と防御
2025-09-15
脅威分析
ソフトウェアサプライチェーン攻撃:SolarWinds から XZ Utils まで
2025-09-02
技術ガイド
MFA とアイデンティティセキュリティ:OTP からパスワードレスへ
2025-08-18
技術ガイド
クラウドセキュリティ設定ミス:防止ガイド
2025-08-05