情報セキュリティマネジメント試験 練習問題 20:サプライチェーンリスク管理
サプライチェーンのセキュリティについて述べた文として、正しいものはどれか。
- サプライチェーン攻撃は、ターゲット企業を直接攻撃するより、その仕入れ先や配送業者を攻撃して侵入する手法である。
- ベンダーのセキュリティレベルは自社には影響しないため、ベンダー選定時の重視度は低い。
- ソフトウェアの依存関係(npm、PyPI等)にもセキュリティリスクが存在しないため、チェック不要である。
- サプライチェーン管理では、入荷検査時の改ざん確認は実施されない。
- ホワイトハッカー(倫理的ハッカー)の利用や定期的な脆弱性診断により、サプライチェーン全体のセキュリティを強化できる。
正解と解説を見る
サプライチェーン攻撃は現代的なサイバーセキュリティの脅威となっており、組織全体の対策が必要です。
サプライチェーン攻撃(Supply Chain Attack):
ターゲット企業を直接攻撃するのではなく、その周辺(仕入れ先、パートナー企業、ソフトウェア配信経路など)を攻撃して、信頼できる相手を経由して侵入する手法です。
有名な例:
- SolarWinds社(2020):ソフトウェアアップデート経由でのバックドア埋め込み
- ケースイン・ビジネス・システムズ社(2021):ビジネスソフト配信経由での侵入
正しいのは「サプライチェーン攻撃は、ターゲット企業を直接攻撃するより、その仕入れ先や配送業者を攻撃して侵入する手法である」です。
サプライチェーンセキュリティの対策:
1. ベンダー評価と管理:
- セキュリティレベルの事前評価
- 定期監査
- SLAの設定
- コンプライアンス要件の明記
2. ソフトウェア依存関係の管理:
オープンソースライブラリやサードパーティ製ソフトウェアの脆弱性チェック:
- 依存関係の把握
- 脆弱性スキャンツール(SAST、SBOM等)
- 定期更新・パッチ適用
3. 入荷検査:
ソフトウェア・ハードウェアの完全性確認:
- デジタル署名の検証
- ハッシュ値確認
- コード分析
4. ホワイトハッカーと脆弱性診断:
倫理的ハッカーによる定期的なセキュリティ診断・侵入テスト(Penetration Testing)により、脆弱性を発見し修正します。
5. 事業継続性計画:
- バックアップとディザスタリカバリ計画
- 複数ベンダーの活用(単一ベンダー依存を避ける)
サプライチェーン全体のセキュリティ向上は、社会全体のセキュリティ向上につながります。