本文へスキップ
スキルアップカレッジ

用語集

サイバー攻撃 最新動向コースで使われる主要な用語(71語)をまとめています。

アタックサーフェス(あたっくさーふぇす)
攻撃者から見て、侵入や攻撃の糸口になりうる接点の全体を指す言葉。リモートワークの普及やクラウドサービスの利用拡大によって、組織のアタックサーフェスは年々広がっている。生成 AI を組み込んだシステム自体も、新しいアタックサーフェスとして立ち現れている。
→ レッスン4
アフィリエイト (あふぃりえいと)
サービスとしてのランサムウェアにおいて、実際に標的の組織へ侵入し、権限昇格やラテラルムーブメントを経て暗号化を実行する立場の攻撃者。運営者が整備した基盤を使い、身代金の大部分を受け取る。
→ レッスン3
暗号化しない恐喝 (あんごうかしないきょうかつ)
暗号化の工程を省略し、データの窃取と公開の予告だけで身代金を要求する手口。暗号化には時間と手間がかかり検知もされやすいため、時間の節約と検知の回避を狙って選ばれる。
→ レッスン3
暗号資産の追跡 (あんごうしさんのついせき)
身代金の支払いに使われる暗号資産の取引記録を、公開された台帳をもとに分析し、資金の流れを追う取り組み。攻撃者側の資金洗浄の手法と、追跡技術は互いに発展を続ける動的な攻防の関係にある。
→ レッスン3
一次情報 (いちじじょうほう)
公的機関やセキュリティベンダーが自ら公表するレポートや注意喚起そのもの。ニュース記事やSNSでの要約という二次情報と対比され、引用の連鎖を1つさかのぼって確認する習慣が、脅威動向を正確に読み解く基本になる。
→ レッスン1
イニシャルアクセスブローカー(いにしゃるあくせすぶろーかー)
標的の組織への初期侵入に成功した状態そのものを、ほかの攻撃者に販売することを専門にする役割。ランサムウェアのアフィリエイトは、この役割から侵入済みの環境を購入し、その後の段階に集中できる。
→ レッスン3
インストール(いんすとーる)
サイバーキルチェーンの第5段階。攻撃者が標的の環境内に居座るための仕組みを作る段階。
→ レッスン2
運営者 (うんえいしゃ)
サービスとしてのランサムウェアにおいて、暗号化ツールやリークサイトの運用基盤といった土台を開発・提供する立場。アフィリエイトから、基盤の利用料や成功報酬を受け取る。
→ レッスン3
永続化 (えいぞくか)
いったん確保した足がかりを、再起動やパスワード変更が起きても維持できるようにする段階。攻撃者は、侵入の入り口が塞がれても再侵入できるよう、複数の足がかりを残そうとする。
→ レッスン2
エクスプロイト (えくすぷろいと)
サイバーキルチェーンにおける攻撃実行の段階。配送された手段が実際に起動し、標的のシステムに最初の足がかりを作る。
→ レッスン2
オープンソースの維持者(おーぷんそーすのいじしゃ)
無償で公開されているソフトウェア部品を、少人数の有志で維持している立場の人。攻撃者が着目する侵害面の1つで、企業と違い体制を求めることが難しい個人が、攻撃の足がかりとして狙われることがある。
→ レッスン5
境界装置 (きょうかいそうち)
社外から社内のネットワークにアクセスするために、境界に置かれる装置。外部から見つけられやすく更新も遅れがちという条件が重なり、脆弱性が見つかると組織全体への入り口が1点に集約されやすい。
→ レッスン4
脅威インテリジェンス (きょういいんてりじぇんす)
攻撃者の動向や手口を継続的に観測・分析し、防御の判断に活用できる形に整理する営み。本コースの講師である甲斐真希の専門分野であり、観測した情報がどう使われて意味を持つかという視点を土台にしている。
→ レッスン1
脅威情報の共有 (きょういじょうほうのきょうゆう)
ある組織が得た攻撃の知見を、業界内のほかの組織と共有する取り組み。サプライチェーンの構造や被害の外部性を踏まえ、防御側が個々の組織だけでは得られない防御力を得るための仕組み。
→ レッスン8
業界ごとの情報共有組織 (ぎょうかいごとのじょうほうきょうゆうそしき)
同業種の組織どうしが、受けた攻撃の手口や兆候を共有し合うために設けられる枠組み。1つの組織が得た知見を業界内で共有することで、ほかの組織が同じ手口に備える時間を稼げる。
→ レッスン8
経済合理性(攻撃者の) (けいざいごうりせい)
攻撃者が、投じる時間・技術・労力に対してどれだけの成果を得られるかという採算を基準に行動を選ぶという考え方。手口が入れ替わっても、この採算の構造そのものは比較的ゆっくりとしか変わらない。
→ レッスン1
警察庁サイバー警察局(けいさつちょうさいばーけいさつきょく)
犯罪としての側面から、検挙事例や被害の実態を発信する国内の機関。啓発や政策を軸にするほかの機関と異なり、捜査機関としての情報を持つ点が特徴。
→ レッスン1
権限昇格 (けんげんしょうかく)
最初に得た足がかりの権限を、より高い権限へと引き上げる段階。ラテラルムーブメントと互いに行き来しながら、複数回にわたって繰り返されることがある。
→ レッスン2
交渉の専業者 (こうしょうのせんぎょうしゃ)
身代金の要求後に行われる交渉のやり取りを、専門に請け負う立場。攻撃者側にも被害組織側にも存在し、交渉が1つの専業として成立していることは、ランサムウェアが定型化した経済活動であることを示している。
→ レッスン3
公表済みの脆弱性 (こうひょうずみのぜいじゃくせい)
すでに一般に知られ、修正方法も提供されている脆弱性。悪用方法まで広く知られるため、ゼロデイより実際の被害につながりやすい。公表から武器化、大量スキャンまでの時間差の中で、猶予期間を短くすることが防御側の課題になる。
→ レッスン4
更新配信 (こうしんはいしん)
すでに利用者の手元にあるソフトウェアに、修正や機能追加を届ける仕組み。多くの利用者が中身を検証せずに適用する習慣を逆手に取り、この経路に侵入できれば、正規の更新の体裁を保ったまま悪意あるコードを広範囲に届けられる。
→ レッスン5
国家サイバー統括室(こっかさいばーとうかつしつ)
内閣官房に置かれた、国全体のサイバーセキュリティ政策の司令塔としての役割を担う組織。能動的サイバー防御という政策の潮流を推進する体制の中核に位置づけられる。
→ レッスン8
骨格(攻撃者の行動の) (こっかく)
初期侵入、権限昇格、ラテラルムーブメント、永続化、指令通信、目的の実行という6段階に整理した、攻撃者の行動の土台となる構造。手口が入れ替わっても、この骨格自体は大きくは変わらない。
→ レッスン2
サイバーキルチェーン(さいばーきるちぇーん)
軍事用語のキルチェーンを応用し、攻撃の進行を偵察・武器化・配送・エクスプロイト・インストール・指令通信・目的の実行という7段階で描くモデル。攻撃を1回の出来事ではなく複数の段階を経る過程として捉え直す視点を与える。
→ レッスン2
サイバー保険(さいばーほけん)
サイバー攻撃による損害を金銭的に補償する保険。被害を防ぐものではなく、被害が起きた後の金銭的な負担を分散するものであり、事前の備えと組み合わせて考える必要がある。
→ レッスン7
サイバーレジリエンス(さいばーれじりえんす)
侵入を完全にゼロにすることを目指すのではなく、被害を受けることを前提に、事業を継続し素早く回復する力そのものを高めるという発想。サイバー保険やバックアップの整備、復旧手順の準備は、この構成要素の一部にあたる。
→ レッスン7
サービスとしてのランサムウェア(さーびすとしてのらんさむうぇあ)
運営者が暗号化ツールや交渉基盤といった土台を提供し、アフィリエイトがそれを利用して実際の侵入を行うという、分業によって成り立つランサムウェアの運営形態。
→ レッスン3
サービス妨害(さーびすぼうがい)
多重恐喝の第3段階。被害組織のWebサイトやオンラインサービスに大量の通信を送りつけて利用できなくし、復旧作業中の組織にさらに追い打ちをかける。
→ レッスン3
再侵入の確認 (さいしんにゅうのかくにん)
復旧の作業において、攻撃者が残した可能性のある足がかりをすべて洗い出して塞ぐための調査工程。この確認を飛ばして復旧を急ぐと、同じ経路から再び侵入を許すことがある。
→ レッスン7
ゼロデイ (ぜろでい)
まだ誰にも知られておらず、修正方法も存在しない脆弱性。高度な技術と労力が必要なため、実際の被害の多くは、ゼロデイよりも公表済みの脆弱性の悪用によるものである。
→ レッスン4
選考会 (せんこうかい)
IPAの情報セキュリティ10大脅威において、その年に注目すべき脅威を投票によって決定する、約250名で構成される組織。
→ レッスン1
侵害面 (しんがいめん)
攻撃者がサプライチェーンの中で着目する対象。本コースでは、マネージドサービス事業者、ID 基盤、ビルドと配信の経路、オープンソースの維持者、更新配信の5つに整理している。
→ レッスン5
事業停止 (じぎょうていし)
業務システムそのものが使えなくなり、受注や出荷、請求といった組織の存続に関わる活動ができなくなる被害。情報という複製できるものが漏れる情報漏えいとは、被害の質も対応の時間軸も異なる。
→ レッスン7
指令通信 (しれいつうしん)
外部の攻撃者が、侵入した環境を遠隔から操作し続けるための通信経路を確立する段階。サイバーキルチェーンでは遠隔操作とも呼ばれる。
→ レッスン2
資金洗浄 (しきんせんじょう)
身代金として受け取った暗号資産の出どころを、複数のウォレットを経由させたり資産の種類を変換したりして複雑にし、追跡を逃れようとする行為。追跡技術との間で動的な攻防が続いている。
→ レッスン3
重要電子計算機に対する不正な行為による被害の防止に関する法律(じゅうようでんしけいさんきにたいするふせいなこういによるひがいのぼうしにかんするほうりつ)
能動的サイバー防御を制度として支える法律。令和7年法律第42号として、令和7年5月16日に成立し、5月23日に公布された。関連する整備法は令和7年法律第43号として成立している。施行期日は本コースの執筆時点で公式な発信の中に明確な記載が見当たらない。
→ レッスン8
重心移動(侵入経路の) (じゅうしんいどう)
初期侵入の主要な手段が、時間の経過とともに移り変わっていくこと。この数年は、マルウェアの配送から、正規の資格情報でのログインへと重心が移ってきた。
→ レッスン4
情報セキュリティ10大脅威 (じょうほうせきゅりてぃじゅうだいきょうい)
IPAが毎年1月ごろに公表する年次レポート。組織向けと個人向けの2種類があり、組織向けは選考会の投票で決定される。個人向けは順位を付けず五十音順で列挙される。
→ レッスン1
初期侵入 (しょきしんにゅう)
攻撃者が標的の環境に最初の足がかりを作る段階。英語ではイニシャルアクセスと呼ばれる。この数年で、マルウェアの配送から正規の資格情報でのログインへと、主要な手段の重心が移ってきた。
→ レッスン2
潜伏期間 (せんぷくきかん)
攻撃者が初期侵入から目的の実行に至るまでの間、数日から数週間、時には数か月にわたって組織内部に潜んでいる期間。この期間の長さによって、バックアップにすでに痕跡が紛れ込んでいる可能性も生まれる。
→ レッスン7
多重恐喝 (たじゅうきょうかつ)
暗号化、データの窃取、サービス妨害、顧客や規制当局への通報予告という段階を組み合わせた恐喝の形。それぞれが独立した圧力として働き、被害組織は複数方向からの圧力に同時に向き合うことになる。
→ レッスン3
多要素認証の突破 (たようそにんしょうのとっぱ)
多要素認証の仕組みそのものを技術的に打ち破るのではなく、それを支える人や運用の隙を突く手口。確認通知の連打、セッション情報の窃取、電話番号の乗っ取りなどの類型がある。
→ レッスン4
データの窃取(でーたのせっしゅ)
多重恐喝の第2段階。暗号化を行う前に、価値のあるデータをあらかじめ外部にコピーしておく。暗号化から復旧できたとしても、窃取したデータを公開するという別の圧力を残す狙いがある。
→ レッスン3
偵察 (ていさつ)
サイバーキルチェーンの最初の段階。標的について情報を集める。生成 AI によって、公開情報の要約や整理が高速化し、より多くの標的候補を短時間で下調べできるようになった。
→ レッスン2
なりすまし(音声・映像) (なりすまし おんせい・えいぞう)
生成 AI による音声や映像の合成技術を使い、実在の人物になりすます手口。単独で完結する攻撃ではなく、文面でのやり取りなど、より大きな攻撃キャンペーンの中で説得力を底上げする道具として組み込まれる。
→ レッスン6
二次情報 (にじじょうほう)
ニュース記事やSNSでの要約など、一次情報を書き手が解釈したうえで発信された情報。フィルターを重ねるほど元の情報から離れるため、可能な限り一次情報にあたる習慣が推奨される。
→ レッスン1
能動的サイバー防御(のうどうてきさいばーぼうぎょ)
攻撃を受けてから対応するのではなく、攻撃の兆候をより早い段階で把握し、被害が生じる前に対処することを目指す政策の方向性。関連法が2025年に成立し、国家サイバー統括室が推進体制の中核を担う。
→ レッスン8
ハクティビスト (はくてぃびすと)
政治的・社会的な主張を目的に、標的の組織のWebサイトを改ざんしたり内部情報を公開したりする攻撃者。金銭目的の攻撃者と技術や手法が重なることがあるが、動機が異なり、要求に応じても活動が収束するとは限らない。
→ レッスン3
パスワードリスト攻撃(ぱすわーどりすとこうげき)
別のサービスから過去に流出した ID とパスワードの組み合わせを使い、標的のシステムへのログインを試みる手口。パスワードの使い回しという実態が、この手口の成功率を支えている。
→ レッスン4
配送 (はいそう)
サイバーキルチェーンの第3段階。武器化した手段を標的に届ける。メールの添付やリンクだけでなく、標的が日常的に閲覧するサイトを待ち構える水飲み場攻撃のような手口もある。
→ レッスン2
被害の外部性 (ひがいのがいぶせい)
自社が受けた被害が、直接の取引先だけでなく、その先の取引先にまで連鎖的に及ぶ性質。自社の復旧努力だけでは制御しきれず、取引先の代替調達能力など自社の外側にある要因にも左右される。
→ レッスン7
ビルドと配信の経路 (びるどとはいしんのけいろ)
ソフトウェアの開発元が、書かれたプログラムを実際に動く形式に組み立て、利用者に届くパッケージとして作り上げる工程。攻撃者がここに細工を紛れ込ませると、開発元が意図しないコードが正規の製品として届けられてしまう。
→ レッスン5
プロンプトインジェクション (ぷろんぷといんじぇくしょん)
生成 AI を組み込んだシステムに対して、開発者が意図していない指示を紛れ込ませ、想定外の動作を引き出そうとする手口。本コースでは、AI システム自体が新しい攻撃対象になっているという構造の指摘にとどめる。
→ レッスン6
武器化 (ぶきか)
サイバーキルチェーンの第2段階。偵察で集めた情報をもとに、標的の環境に合わせた侵入のための手段を準備する。
→ レッスン2
ボットネット(ぼっとねっと)
マルウェアに感染させた多数の機器を、遠隔からまとめて操作できる状態にしたネットワーク。多重恐喝におけるサービス妨害の段階で、大量の通信を作り出すために利用や貸し出しがされることがある。
→ レッスン3
マネージドサービス事業者(まねーじどさーびすじぎょうしゃ)
複数の顧客企業に代わって、システムの運用や監視を請け負う事業者。業務上、顧客企業のシステムに広い権限でアクセスできる立場にあり、1社への侵入が複数の顧客企業への接点獲得につながる侵害面になる。
→ レッスン5
水飲み場攻撃 (みずのみばこうげき)
標的となる組織の従業員が日常的に閲覧するWebサイトをあらかじめ改ざんし、閲覧しただけで足がかりを作られる手口。標的に何かを送りつけるのではなく、標的が自然に立ち寄る場所を待ち構える発想が特徴。
→ レッスン2
免責条項(サイバー保険の) (めんせきじょうこう)
サイバー保険の契約において、特定の状況下で補償の対象外となる条件を定めた条項。どのような場合に補償が及ばないかを、契約時に確認しておく必要がある。
→ レッスン7
目的の実行 (もくてきのじっこう)
攻撃者が本来の狙い——データの窃取、身代金要求のための暗号化、システムの妨害など——を実行する最終段階。この段階が具体的にどう現れるかは、レッスン3のランサムウェアやレッスン7の事業停止として描かれる。
→ レッスン2
猶予期間 (ゆうよきかん)
脆弱性が公表されてから、自組織が修正を適用するまでの期間。この期間が長いほど、大量スキャンの波に巻き込まれる可能性が高くなる。
→ レッスン4
ラテラルムーブメント(らてらるむーぶめんと)
最初に侵入した端末やシステムから、組織内のほかの端末やシステムへと移動を広げる段階。日本語では横展開とも呼ばれ、権限昇格と互いに行き来しながら繰り返されることがある。
→ レッスン2
リークサイト(りーくさいと)
身代金を支払わなかった被害組織の名前や、窃取したデータの一部を公開する、攻撃者側が運営するWebサイト。支払い期限までの残り時間を表示するなど、心理的な圧力をかける仕組みが組み込まれる。
→ レッスン3
ワイパー型マルウェア(わいぱーがたまるうぇあ)
データを暗号化して身代金を要求するのではなく、復元させる意図を持たずにデータを破壊するマルウェア。金銭目的ではなく、妨害や破壊そのものを目的とする攻撃者に使われることがある。
→ レッスン3
AI システムへの攻撃(えーあいしすてむへのこうげき)
生成 AI を組み込んだシステムそのものを標的にする攻撃。生成 AI は攻撃者の道具であると同時に、標的としても新しいアタックサーフェスを形成している。
→ レッスン6
ID 基盤(あいでぃーきばん)
複数のサービスにまたがる利用者の認証を一手に引き受ける仕組み。この基盤に侵入されると、接続されている複数のサービスへの入り口をまとめて奪われる可能性があり、正規の資格情報でのログインという手口とも密接に関係する。
→ レッスン5
IPA (情報処理推進機構)
独立行政法人として、脅威の傾向を毎年整理して公表する役割を担う機関。個別のインシデントの追跡よりも、社会全体の傾向を俯瞰し、教育・啓発の教材として使える形に落とし込む立ち位置。
→ レッスン1
JPCERT/CC(じぇいぴーさーとしーしー)
一般社団法人JPCERTコーディネーションセンター。インシデントの調整機関として、具体的な脆弱性情報や攻撃活動に関する注意喚起を発信する。IPAより実務者向けに、いま起きていることに即した情報を発信する。
→ レッスン1
MITRE ATT&CK(まいたー あっと あっく)
米国の非営利研究機関MITREが作成した、攻撃者の技術を体系的に整理した知識ベース。TacticsとTechniquesという2階層で構成され、世界中のセキュリティ組織が共通の参照先として利用している。
→ レッスン2
NISC(内閣サイバーセキュリティセンター)
政府全体のサイバーセキュリティ政策を統括する組織。政策・制度の方向性や、政府機関・重要インフラに関わる情報発信が中心。
→ レッスン1
Tactics (たくてぃくす)
MITRE ATT&CKにおいて、攻撃者が「なぜ」その行動を取るのかという目的を表す分類。権限を得たい、居座り続けたいといった目的の単位で整理される。
→ レッスン2
Techniques(てくにーくす)
MITRE ATT&CKにおいて、Tacticsが示す目的を「どうやって」達成するかという具体的な手段を表す分類。1つのTacticsの中に複数のTechniquesが存在することが普通である。
→ レッスン2
← サイバー攻撃 最新動向 に戻る