1 油断大敵! あなたの会社もサイバー攻撃のターゲットに
「標的型攻撃」は、
特定の企業や組織をターゲットとして、機密情報や知的財産、アカウント情報(ID、パスワード)などを窃取しようとするサイバー攻撃
です。中国や北朝鮮といった国家を背景とする犯行グループの関与が疑われる事案も後を絶ちません。
IPA(情報処理推進機構)の「情報セキュリティ10大脅威2026」では、「機密情報を狙った標的型攻撃」が第5位としてランクイン
しました(初選出の2016年から11年連続11回目)。
「うちは中小企業で、狙われるような機密情報もないし、関係ないだろう」と、仮にあなたがそう考えているのであれば、その認識は甘いと言わざるを得ません。
なぜなら、第1位の「ランサム攻撃による被害」、第2位の「サプライチェーンや委託先を狙った攻撃」などの端緒は、標的型攻撃メールなどによる侵入のことも多く、大企業に対する攻撃の踏み台として、「取引先である中小企業」が標的にされることもあるからです。巧妙な標的型攻撃を100%防ぐことは不可能です。
この記事では、標的型攻撃の主な手法を知った上で、ネットワークに侵入されることを前提とした「多層防御」の考え方について解説します。
2 標的型攻撃の主な手法
1)標的型攻撃メール
標的型攻撃の侵入経路として多く使われるのは、今なお、電子メールです。この「標的型攻撃メール」の手法は、簡単に言うと、
添付ファイル(Word、Excel、PDF、Zipなど)の開封や本文中のURLリンクのクリックを促すことで、マルウェアに感染させるもの
ですが、メール受信者の心理的な隙を突くために、手口が非常に巧妙化しています。
例えば、実在の取引先、上司や同僚、公的機関(税務署・保健所など)になりすましたり、採用応募や問い合わせをかたったりした、不審なメールを受信したことのある人も多いのではないでしょうか。
ここ数年は、AIの技術がすさまじい速度で発展しており、「不自然な日本語に気を付ける」といった、メールを読んだときの違和感による真偽の見極めは、通用しなくなってきています。
2)不正アクセス
攻撃者が何らかの方法でネットワークに不正アクセスし、追加の認証情報の窃取や不正アカウントの作成、バックドアの設置などを行い、「踏み台」として使うものです。
よく見られるのが、テレワークのために設置したVPN機器が初期設定のままだったり、リモートデスクトッププロトコル(RDP)のポートがインターネットに公開されていて、簡単なパスワードだったりするケースです。そうすると、総当たり攻撃(ブルートフォースアタック)によって容易にネットワークに侵入されてしまいます。
3)ウェブサイトの改ざん(水飲み場型攻撃)
ターゲットが信頼している場所(=水飲み場)で待ち伏せする手口です。例えば、業界団体のニュースサイトなど、情報収集の目的でよく閲覧するウェブサイトがあったとします。そのウェブサイトのセキュリティ対策が甘いと、サイトが改ざんされ、マルウェアを仕掛けられて、そのサイトにアクセスするだけで、マルウェアに感染してしまう恐れがあります。
3 多層防御の考え方
情報システムのセキュリティ対策は、旧来、攻撃者による侵入をネットワークの入り口で防ぎ切れるという考えの下で、入り口対策に重きが置かれてきました。しかし、標的型攻撃は、入り口対策だけでは防ぎ切れません。メールフィルタリングやウェブフィルタリング、マルウェア対策ソフトの利用といった基本的な入り口対策に、内部対策、出口対策を重ね、一つの層が破られても別の層で守られるという、「多層防御」の考え方が重要です。
1)入り口対策
自社が管理するネットワーク、システムや端末などと、インターネットなどの外部環境との接続点で、不正な通信が入り込むことを防ぐ対策です。先に述べた基本的なメールフィルタリングやウェブフィルタリング、マルウェア対策ソフトの利用の他に、次のような対策が考えられます。
- 多要素認証(MFA):VPNやRDP、クラウドサービスへのアクセスには、ID/パスワードだけでなく、MFAを必須とし、不正ログインを防ぎます。
- パッチ管理:OSやソフトウェア、特にVPN機器などの脆弱性をなくすためのセキュリティパッチを、迅速かつ確実に適用します。
また、「標的型攻撃メール訓練」も有効です。標的型攻撃メールを疑似的に再現したメールを従業員に対して送信し、その開封状況や万が一、引っかかってしまった際の対応策が、会社のルールにのっとってきちんと実施できているか、などを可視化できます。
2)内部対策
入り口対策をすり抜けた不正な通信に対して、内部ネットワーク環境に保存・設置されている機密情報やシステム等に対する、攻撃の予兆などを検知・隔離するものです。次のような対策が考えられます。
- ふるまい検知:旧来のマルウェア対策ソフトは、パターンファイルにマッチする既知のウイルスを検出するものでした。ふるまい検知は、プログラムの挙動から悪意のあるマルウェアを検出する仕組みで、「不審な動作」をしているかどうかを監視するため、データベースに登録されていない新種のマルウェアにも対応可能です。
- EDR(Endpoint Detection and Response):PCやサーバーの「エンドポイント」でプログラムの動作などを監視し、その動きによってウイルスの感染を検知し、情報収集・調査や感染PCの遠隔隔離などをすることで、リスクを最小限に抑えるものです。
- XDR(Extended Detection and Response):EDRの情報に加え、ネットワーク機器やクラウドのログも相関的に分析し、より高度な脅威検知を実現します。
また、アクセス権限の適切な設定も重要です。本来の目的に必要な最低限の権限しか与えない、「最小特権の原則」を守るようにしましょう。
3)出口対策
組織内から重要な情報が外部に送信される段階で、被害を食い止める対策です。次のような対策が考えられます。
- 社外へのアクセス経路の制限:社内ネットワークとインターネットの間にプロキシサーバーを配置し、通信を仲介することで、有害なコンテンツや不正な宛先への通信を遮断します。
- WAF(ウェブ Application Firewall)の導入:WAFは、アプリケーションレベルで通信の中身を解析し、特定の条件にマッチする通信を検知・遮断します。
また、万が一、データが流出してしまっても情報にアクセスできないよう「データを暗号化」しておくことや、いつ、何が起きたのか調査し対策を講じるために、サーバーやウェブアプリケーションなどの「ログを記録」しておくことも重要です。
4 標的型攻撃・踏み台化を防ぐ多層防御チェックリスト
| チェック項目 | 済 |
|---|---|
| メールの添付ファイル開封や本文URLのクリックに慎重になっている | □ |
| 標的型攻撃メール訓練を実施し、万が一の際の社内ルールについて確認している | □ |
| VPN機器やRDP、クラウドサービスに多要素認証(MFA)を導入している | □ |
| OS、ソフトウェア、VPN機器などのセキュリティパッチを迅速・確実に適用している | □ |
| 基本的対策として、メールフィルタリング、ウェブフィルタリング、マルウェア対策ソフトを活用している | □ |
| 未知のマルウェアに対応する「ふるまい検知」機能を活用している | □ |
| 端末やネットワークの異常を検知・隔離する仕組み(EDRやXDR)を導入している | □ |
| アクセス権限は必要最小限に設定されている | □ |
| プロキシサーバー等を配置し、社外への不審なアクセス経路や通信を制限・遮断している | □ |
| WAFを導入し、アプリケーションレベルで通信を解析・遮断している | □ |
| 万が一の流出に備えて重要データを暗号化している | □ |
| 事後調査や対策のため、サーバーやウェブアプリ等のログを記録・保存している | □ |
| 自社が「大企業等への攻撃の踏み台」にされるリスクを認識し、対策を講じている | □ |
| セキュリティ環境の変化に合わせて、定期的に対策の見直しと改善を行っている | □ |
中小企業が「標的型攻撃」の踏み台にならないためには、多層的な防御策を講じることが求められます。「入り口」「内部」「出口」の各所で、それぞれの対策が連携して機能することで、初めて効果を発揮します。
そして、セキュリティを取り巻く環境は常に変化します。新たな脅威に対応するため、定期的に対策を見直し、改善していく継続的な取り組みが不可欠です。
5 参考
■国民のためのサイバーセキュリティサイト「標的型攻撃への対策」■
https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/business/staff/04/
■国民のためのサイバーセキュリティサイト「電子メールとウェブサイトにおける対策」■
https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/business/admin/05/
以上(2026年7月更新)
pj60382
画像:日本情報マート

