Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 20:サプライチェーンリスク管理

サプライチェーンのセキュリティについて述べた文として、正しいものはどれか。

  1. サプライチェーン攻撃は、ターゲット企業を直接攻撃するより、その仕入れ先や配送業者を攻撃して侵入する手法である。
  2. ベンダーのセキュリティレベルは自社には影響しないため、ベンダー選定時の重視度は低い。
  3. ソフトウェアの依存関係(npm、PyPI等)にもセキュリティリスクが存在しないため、チェック不要である。
  4. サプライチェーン管理では、入荷検査時の改ざん確認は実施されない。
  5. ホワイトハッカー(倫理的ハッカー)の利用や定期的な脆弱性診断により、サプライチェーン全体のセキュリティを強化できる。
正解と解説を見る
正解:サプライチェーン攻撃は、ターゲット企業を直接攻撃するより、その仕入れ先や配送業者を攻撃して侵入する手法である。

サプライチェーン攻撃は現代的なサイバーセキュリティの脅威となっており、組織全体の対策が必要です。

サプライチェーン攻撃(Supply Chain Attack):
ターゲット企業を直接攻撃するのではなく、その周辺(仕入れ先、パートナー企業、ソフトウェア配信経路など)を攻撃して、信頼できる相手を経由して侵入する手法です。

有名な例:
- SolarWinds社(2020):ソフトウェアアップデート経由でのバックドア埋め込み
- ケースイン・ビジネス・システムズ社(2021):ビジネスソフト配信経由での侵入

正しいのは「サプライチェーン攻撃は、ターゲット企業を直接攻撃するより、その仕入れ先や配送業者を攻撃して侵入する手法である」です。

サプライチェーンセキュリティの対策:

1. ベンダー評価と管理:
- セキュリティレベルの事前評価
- 定期監査
- SLAの設定
- コンプライアンス要件の明記

2. ソフトウェア依存関係の管理:
オープンソースライブラリやサードパーティ製ソフトウェアの脆弱性チェック:
- 依存関係の把握
- 脆弱性スキャンツール(SAST、SBOM等)
- 定期更新・パッチ適用

3. 入荷検査:
ソフトウェア・ハードウェアの完全性確認:
- デジタル署名の検証
- ハッシュ値確認
- コード分析

4. ホワイトハッカーと脆弱性診断:
倫理的ハッカーによる定期的なセキュリティ診断・侵入テスト(Penetration Testing)により、脆弱性を発見し修正します。

5. 事業継続性計画:
- バックアップとディザスタリカバリ計画
- 複数ベンダーの活用(単一ベンダー依存を避ける)

サプライチェーン全体のセキュリティ向上は、社会全体のセキュリティ向上につながります。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)