サプライチェーン攻撃とは
2 分で読む
サプライチェーン攻撃(supply chain attack)は、取引先や委託先が被害に遭った話と一緒によく出てくる語です。
ひとことで言えば「守りの固い正面を避け、つながっている弱いところから入る」攻撃です。自社が狙われていなくても、入口として使われることがあります。
固い正面ではなく、つながった弱いところから
米国の NIST(国立標準技術研究所)の用語集によれば、サプライチェーン攻撃は、標的とする組織が製品やサービスを受け取るつながりにある弱点を、攻撃者が突く出来事です。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26NIST CSRC(用語集・supply chain attack・出典 CNSSI 4009-2022)原文
An incident where an adversary exploits vulnerabilities in the product or service supply network of the intended target.
IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.13)原文
攻撃者は、強固なセキュリティ対策をしている標的組織に対して直接的な攻撃はせず、標的組織が関わるサプライチェーンの中で脆弱な部分を狙って攻撃する。
IPA は、商品の企画から販売までの一連のプロセスに関わる組織や外部サービスをサプライチェーンと呼び、ソフトウェアの開発に関わるライブラリや道具などのつながりをソフトウェアサプライチェーンと呼んで、どちらのつながりを悪用した攻撃にも対策が要るとしています。 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.13)原文
商品の企画から、開発、調達、製造、在庫管理、物流、販売までの一連のプロセス、およびそれらのプロセスに関わる組織および外部サービスも含めサプライチェーンと呼ぶ。このような「ビジネス上の繋がり」を悪用した攻撃に対しては、自組織の対策のみならず、取引先や委託先も含めたセキュリティ対策が必要になる。また、ソフトウェア開発のライフサイクルに関わる要素(ライブラリ、ツール、開発者やインフラ等)や、その要素間の繋がりをソフトウェアサプライチェーンと呼ぶ。このような「ソフトウェアの繋がり」を悪用した攻撃にも対策が求められる。
| つながりの種類 | 入口になるもの |
|---|---|
| ビジネス上のつながり | 取引先、業務の委託先、グループ会社 |
| ソフトウェアのつながり | 使っているソフトウェアの部品(ライブラリ)や開発の道具、その提供元 |
中小企業は足掛かりにも、入られる側にもなる
IPA は、攻撃の足掛かりにされた組織は取引先に損害を与えることになり、取引停止や損害賠償を求められることもあると書いています。 出典を開く確認 2026-09-26IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.13)原文
攻撃の足掛かりにされた組織は取引先に損害を与えることになり、取引停止、損害賠償を求められることもある。
中小企業が、取引先を経由して入られる側になることもあります。IPA の 2024 年度の実態調査では、2023 年度に不正アクセスを受けた中小企業 419 件のうち 19.8%(83 件)が、取引先やグループ会社などを経由した侵入でした。 出典を開く確認 2026-09-26IPA 情報処理推進機構(2025 年 5 月・2024 年度 中小企業における情報セキュリティ対策に関する実態調査 報告書 p.79・2023 年度の被害についての回答)原文
サプライチェーン上のセキュリティリスクとしては、取引先やグループ会社等を経由して侵入(83件)19.8%と 2 割程度あることが読み取れる。 図 3-46 不正アクセスの手口(n=419)
| 立場 | 起きること |
|---|---|
| 取引先などを経由して入られた側 | 情報が盗まれる、業務が止まる |
| 足掛かりにされた側 | 取引先に損害を与え、取引停止や損害賠償を求められることがある |
取引先から対策を求められる側として
令和 8 年(2026 年)3 月に公表された「サプライチェーン強化に向けたセキュリティ対策評価制度」の構築方針は、委託する側からは委託先の対策が見えにくいこと、委託される側はさまざまな委託元から別々の要求を受け、特に中小企業で過度な負担になっていることを課題に挙げています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26サプライチェーン強化に向けたセキュリティ対策評価制度に関するサブワーキンググループ事務局(令和 8 年 3 月・制度構築方針 p.4・IPA のサイトで公開)原文
委託元企業:委託先におけるセキュリティ対策が可視化しづらく、要求事項(チェックリスト等)の適正性の担保も難しい ➢ 委託先企業:複雑なサプライチェーン下で様々な委託元から様々な要求事項を求められ、過度な負担につながっている(特に中小企業を中心に)
サプライチェーン強化に向けたセキュリティ対策評価制度に関するサブワーキンググループ事務局(令和 8 年 3 月・制度構築方針 p.39・IPA のサイトで公開)原文
令和8年度下期の制度開始を目指し、制度運営基盤の整備や利用促進等を進めていく。
| 立場 | 確かめること |
|---|---|
| 業務を委託する側 | 委託先がどんな対策をしているかを、契約のときに確かめる |
| 業務を受ける側 | 取引先から求められる対策を把握し、自社の状況を説明できるようにする |
| 両方 | 事故が起きたときの連絡の手順と、責任の範囲を決めておく |
- 委託先がランサムウェアの被害に遭う形は ランサムウェアとは に、中小企業の被害と守り方は 中小企業はなぜランサムウェア被害の 6 割か にあります
- クラウドのサービスとの間で、どこまでを誰が守るかは 責任共有モデルとは にあります
- IPA の 10 大脅威での順位は 公的機関は AI のリスクをどこに置いたか にあります
ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。
調査の詳細
調べた範囲は、米国 NIST の用語集、IPA の「情報セキュリティ 10 大脅威 2026」の解説書[組織編]と「2024 年度 中小企業における情報セキュリティ対策に関する実態調査」の報告書、「サプライチェーン強化に向けたセキュリティ対策評価制度」の構築方針の 4 本です(2026 年 9 月 26 日に確認し、引用が原文のまま在ることを確かめています)。実態調査の数は、2023 年度(2023 年 4 月〜2024 年 3 月)に不正アクセスを受けたと答えた中小企業についてのもので、手口は複数を選べる問いです。調べていないことは、実態調査の集め方の検証と、業種や規模ごとの内訳、ソフトウェアのつながりを経由した侵入の件数です。
| 資料 | 公表 | このページで使ったところ |
|---|---|---|
| NIST の用語集(supply chain attack) | 定義の出典は CNSSI 4009-2022 | サプライチェーン攻撃の定義 |
| IPA「情報セキュリティ 10 大脅威 2026」解説書[組織編] | 2026 年 3 月 | 弱い部分を狙うこと、2 つのつながり、足掛かりにされた側の責任 |
| IPA「2024 年度 中小企業における情報セキュリティ対策に関する実態調査」報告書 | 2025 年 5 月 | 取引先などを経由した侵入の割合 |
| 「サプライチェーン強化に向けたセキュリティ対策評価制度」構築方針(IPA のサイトで公開) | 2026 年 3 月 | 委託先の負担、制度の開始時期 |