将来に向けて大きな野心を抱く4つのサイバー脅威

SF映画に登場するスカイネットは、旧型のターミネーターが地上での任務に失敗するたび、さらに高度な機種を送り込みました。サイバー攻撃もこれによく似て、執拗さと自動化の度合いを増しており、組織のセキュリティ成熟度を一段と厳しく試しています。将来のリスクに備えるには、レジリエンス(回復力)を、絶えず変化し続ける運用上の目標として位置づけることが不可欠です。

新たな脅威とレジリエンスの構築

1. 人工知能(AI)

AIは攻撃者にも防御側にも武器を与えており、両陣営に加担しています。AIは、偵察や脆弱性スキャンといったキルチェーンの主要工程を自動化し、悪用までの時間を数日からわずか数時間に短縮しています。今後は、フィッシングメールがより文脈に即した説得力のあるものになると予想されます。音声や映像のディープフェイクは本物との区別がいっそう難しくなり、実在の情報や盗んだ情報をもとに作られた合成ID(偽のプロフィール)も同様です。これは決して不安をあおるための話ではありません。2026年5月には、詐欺師がAIで生成したディープフェイクを使い、シンガポールの首相になりすましたZoom会議をでっち上げ、ある実業家から 490万シンガポールドルをだまし取りました。

AI駆動型攻撃への対策:  組織はまず既存のセキュリティツールを棚卸しし、AI駆動型の攻撃に対応できないものは使用停止を検討すべきです。言うまでもありませんが、AIによる攻撃にはAIによる防御で対抗する必要があります。特に、攻撃が本格化する前に異常を早期に捉えるAIベースの検知機能が重要です。あわせて、一部の攻撃は必ず防御をすり抜けるため、インシデント管理も強化してください。

2. サードパーティとサプライチェーン

一般的な組織は、ベンダーやクラウドプロバイダー、その他の緊密なパートナーが織りなすネットワークに支えられています。このうち1社でも侵害されれば、事業運営にドミノ倒しのような影響が及びかねません。攻撃者は、ベンダー製ソフトウェアのバックドアや、管理されていないアプリ・APIに潜みます。こうしたソフトウェアは、すでに組織自身のシステム内で動作しているため、バックドアは外部からの侵入ではなく、信頼という外套をまとって活動します。管理されていないAPIも同様の隙を突きます。ベンダーのプラットフォームには、システムに直接アクセスする権限がすでに与えられているためです。こうした侵入の影響は、当該組織だけにとどまりません。より広いサプライネットワーク全体へと触手を伸ばします。オーストラリアの製造会社Mackay Sugarに対するサイバー攻撃は、その一例です。直接的な被害として、2カ所の製糖工場が停止し、1,300の農場が収穫の中断を余儀なくされました。

ベンダーとサプライチェーンの監督強化: 「一度契約したら任せきり」というベンダー管理は改め、継続的な監視を伴う透明性の要求へ移行すべきです。ベンダーが扱うデータの機密度に応じて、ランク付けのスコアカードを作成しましょう。リスクの高いベンダーには、必要最小限のアクセス権限のみを与えたうえで、セキュリティ資源を優先的に振り向けます。定期的なレビューや更新に頼るのではなく、セキュリティを重視した堅牢な契約と、サードパーティのリスク露出やサプライチェーンのレジリエンスを追跡する明確な指標を求めることが重要です。

3. 量子コンピューティング

RSAやECCなど広く使われている公開鍵暗号を破れる量子コンピューターの実現は、まだ数年先です。しかし、医療記録、金融情報、知的財産のように長期間保存されるデータについては、「Harvest Now, Decrypt Later(今収集し、後で解読する)」(HNDL)のリスクに警戒が必要です。これは将来の問題ですが、準備は今から始めるべきです。耐量子暗号(PQC)への移行には、小規模企業で5〜7年、大規模組織では12〜15年以上かかると見積もられているためです。移行は単なるソフトウェアの更新ではなく、アプリケーション、インフラ、ハードウェア、サードパーティ依存関係に散在する脆弱な暗号を洗い出し、置き換える作業を伴うからです。

耐量子セキュリティのフレームワーク構築: 移行に長い期間を要することを踏まえ、長期保存する機密データを抱える組織は、耐量子暗号への移行計画をただちに策定すべきです。まず、事業全体で暗号がどこでどのように使われているかを把握します。そのうえで、この技術が主流になる前に量子耐性のある暗号へ移行するための、段階的なロードマップを用意してください。

4. 地政学

世界の政治情勢が不安定さを増すなか、国家やその代理勢力は、エネルギー、運輸、金融の重要インフラを脅かしています。標的には、従来のITネットワークだけでなく、産業用制御システムや運用システムも含まれます。 2026年には、イランと関係のあるハッカーが米国のエネルギー、水道、政府のインフラを攻撃し、実際の業務に被害をもたらしました。これらは直接的な攻撃です。一方、より緩やかに進行する脅威として、地政学的な対立に絡む偽情報、ディープフェイク、ハイブリッドキャンペーンの拡散があります。これらは検知がいっそう難しくなっています。

地政学リスクへの耐性:  サイバーリスクは、事業継続と国家レベルの観点から捉えるべきで、単なるIT部門の問題として片づけてはいけません。定期的な危機対応シミュレーションの実施、脅威インテリジェンスの改善、外部機関と連携した侵害指標(IoC)の共有が求められます。さらに、システムが実際にダウンした際に取るべき手順を明確に示す対応計画を、紙に印刷し、物理的に保護された形でバックアップしておくことも、このフレームワークの裏付けとして必要です。

脅威への対処

リスクを理解することは仕事の半分にすぎず、真価が問われるのは対応です。将来に備えたサイバーセキュリティ体制を築く組織は、レジリエンスを中核的な能力として継続的に追求しています。つまり、ここで挙げた脅威は、単一のツールやポリシーで無力化できるものではありません。答えは、技術、ガバナンス、運用、人材の各面にわたって築かれるレジリエンスにあります。レジリエンスを築いた組織も、すべての攻撃を防げるわけではありません。それでも、脅威が現実になったときに最も適切に対処できる態勢を整えられます。

翻訳元: https://www.securityweek.com/four-cyber-threats-harboring-big-plans-for-the-future/

本記事は securityweek.com の記事を翻訳・要約したものです。