サイバー攻撃 最新動向
公開日:
コース概要
本コースは、情報セキュリティの基礎を学んだ方が、次に「攻撃者は何者で、どういう順序で、どういう採算で動くのか」を学ぶためのコースです。ニュースで報じられる個々の手口を追いかけるのではなく、攻撃者の行動を貫く骨格——サイバーキルチェーンと MITRE ATT&CK という 2 つの標準的な枠組み——を土台に据え、ランサムウェアの分業構造、侵入経路の重心移動、サプライチェーン攻撃、生成 AI が攻撃に与えた影響を、順を追って学びます。最終レッスンでは、「最新動向」という看板そのものが持つ賞味期限の短さと向き合い、公表された情報を自分で読み続けるための型をお渡しします。
学習の流れ
レッスン 1 では、本コースが扱う範囲を明確にしたうえで、公的機関の役割分担と年次レポートの読み方を学び、脅威を主語にした見方から攻撃者を主語にした見方へと視点を転換します。レッスン 2 では、その転換の土台となるサイバーキルチェーンと MITRE ATT&CK の構造を学びます。レッスン 3 から 5 では、この骨格を実際の攻撃類型に当てはめ、ランサムウェアの分業構造、侵入経路の重心移動、サプライチェーン攻撃という 3 つのテーマを、攻撃者側の経済合理性から読み解きます。レッスン 6 では生成 AI が攻撃側に与えた影響を扱い、レッスン 7 では被害がどう広がるかという結果側を整理します。最後のレッスン 8 で、動向の追い方そのものを学び、コースを締めくくります。前半(レッスン 1〜2)で読み方の土台を、中盤(レッスン 3〜6)で攻撃類型ごとの深掘りを、終盤(レッスン 7〜8)で被害の広がりと追い続ける型を扱う、三段構えの構成です。
このコースで学べること
- ✓ 攻撃者を『脅威のカタログ』ではなく、経済合理性で動く主体として捉え直せる
- ✓ サイバーキルチェーンの 7 段階と MITRE ATT&CK の Tactics と Techniques の構造を使って、攻撃の流れを説明できる
- ✓ 初期侵入から目的の実行までの攻撃の骨格を、手口の入れ替わりと区別して理解する
- ✓ ランサムウェアがアフィリエイト分業によって運営される、分業型の産業であることを説明できる
- ✓ 侵入経路の重心が、マルウェアの配送から正規の資格情報でのログインへ移った理由を説明できる
- ✓ サプライチェーン攻撃を、攻撃者が着目する侵害面の分類で捉えられる
- ✓ 生成 AI が攻撃に与えた影響を、新しい攻撃の発明ではなくコストと量の変化として説明できる
- ✓ 一次情報にあたり、脅威動向を自分で追い続ける型を身につける
対象者
情報セキュリティの基礎を学んだうえで脅威の全体像を捉え直したい方。情報システム部門やセキュリティ部門で対策の優先順位を判断する立場の方。経営層やほかの部門に脅威の状況を説明する必要がある方。公的機関のレポートを自分で読めるようになりたい方
講師紹介
甲斐 真希(かい まき)
脅威インテリジェンスアナリスト/元 セキュリティベンダー 脅威リサーチ部門
大学院で情報工学の修士課程を修了後、国内セキュリティベンダーの脅威リサーチ部門に入社。9 年間、マルウェアの解析と攻撃キャンペーンの追跡にあたり、月次の脅威レポートの執筆を担当した。その後、東証プライム上場の事業会社のセキュリティ部門に移り 5 年間、脅威リサーチ部門で培った知見を社内の防御優先度に翻訳する役割を担う。2025 年に独立し、現在は複数の企業に脅威インテリジェンスの助言を行っている。攻撃者を観測し続ける側の視点から、手口の流行り廃りに振り回されない読み方を伝えることを専門とする
受講される方へのメッセージ
「『最新動向』という言葉には賞味期限があります。今日お伝えする手口の名前も、数年後には別の名前に置き換わっているでしょう。私が皆さんにお渡ししたいのは、個々の手口の暗記ではなく、攻撃者がどういう順序で、どういう採算で動くかという読み方そのものです。この読み方さえ身につけば、私が書いたこの原稿が古くなったあとも、皆さんは自分の力で次の一次情報を読み解けるようになります」
レッスン一覧
-
1
脅威動向をどう読むか——一次情報と「攻撃者視点」
本コースの守備範囲、公的機関の役割分担、年次レポートの読み方、「脅威が増えた」と「報道が増えた」の区別、脅威を主語ではなく攻撃者を主語で捉え直す発想、コース全体を貫く中核メッセージ 6 個を学ぶ
-
2
攻撃はどう組み立てられるか——キルチェーンと攻撃技術の分類
サイバーキルチェーンの 7 段階、MITRE ATT&CK の Tactics と Techniques の構造、初期侵入から目的の実行までの攻撃の骨格、防御側がどの段階で止めるかを考える枠組みを学ぶ
-
3
ランサムウェアは産業である——分業と経済圏
サービスとしてのランサムウェアにおけるアフィリエイト分業、イニシャルアクセスブローカー、リークサイトの運営、多重恐喝の段階、暗号化しない恐喝への移行、交渉の専業者、暗号資産の追跡を学ぶ
-
4
侵入経路の重心移動——資格情報という入り口
境界装置の脆弱性が 1 件で組織を止める構造、公表済みの脆弱性とゼロデイの時間差、マルウェアを使わない侵入としての正規の資格情報でのログイン、パスワードリスト攻撃、多要素認証の突破の類型を学ぶ
-
5
サプライチェーンは攻撃者から見て何か
1 つ落として多数に届く経済合理性、侵害面の分類(マネージドサービス事業者、ID 基盤、ビルドと配信の経路、オープンソースの維持者、更新配信)を学ぶ
-
6
生成 AI が攻撃側に与えたもの
攻撃の量産化とコスト低下、多言語化で失われた「不自然な言い回し」という手がかり、音声と映像のなりすましを使った指示、AI システム自体が標的になる構図を、攻撃者視点で学ぶ
-
7
被害はどう広がるか——事業停止と外部性
情報漏えいから事業停止への被害の質の変化、復旧に時間がかかる理由の構造、被害の外部性、サイバー保険の位置づけと限界を学ぶ
-
8
動向を追い続ける——情報の賞味期限と、変わらない構造
速く変わるものと変わらない構造の見分け方、能動的サイバー防御という政策の潮流、脅威情報の共有枠組み、「最新動向」を名乗るコースの宿命、修了後の学習方向を学ぶ
-
✓
総復習テスト
全レッスンの内容を振り返るテスト
このコースの用語集(71語)
- アタックサーフェス(あたっくさーふぇす)
- 攻撃者から見て、侵入や攻撃の糸口になりうる接点の全体を指す言葉。リモートワークの普及やクラウドサービスの利用拡大によって、組織のアタックサーフェスは年々広がっている。生成 AI を組み込んだシステム自体も、新しいアタックサーフェスとして立ち現れている。
- アフィリエイト
- サービスとしてのランサムウェアにおいて、実際に標的の組織へ侵入し、権限昇格やラテラルムーブメントを経て暗号化を実行する立場の攻撃者。運営者が整備した基盤を使い、身代金の大部分を受け取る。
- 暗号化しない恐喝
- 暗号化の工程を省略し、データの窃取と公開の予告だけで身代金を要求する手口。暗号化には時間と手間がかかり検知もされやすいため、時間の節約と検知の回避を狙って選ばれる。
- 暗号資産の追跡
- 身代金の支払いに使われる暗号資産の取引記録を、公開された台帳をもとに分析し、資金の流れを追う取り組み。攻撃者側の資金洗浄の手法と、追跡技術は互いに発展を続ける動的な攻防の関係にある。
- 一次情報
- 公的機関やセキュリティベンダーが自ら公表するレポートや注意喚起そのもの。ニュース記事やSNSでの要約という二次情報と対比され、引用の連鎖を1つさかのぼって確認する習慣が、脅威動向を正確に読み解く基本になる。
- イニシャルアクセスブローカー(いにしゃるあくせすぶろーかー)
- 標的の組織への初期侵入に成功した状態そのものを、ほかの攻撃者に販売することを専門にする役割。ランサムウェアのアフィリエイトは、この役割から侵入済みの環境を購入し、その後の段階に集中できる。