本文へスキップ
スキルアップカレッジ

脅威動向をどう読むか——一次情報と「攻撃者視点」

レッスン1:脅威動向をどう読むか——一次情報と「攻撃者視点」

このレッスンで学ぶこと

  • 本コースが扱う範囲と、扱わない範囲を区別できる
  • 公的機関がそれぞれ何を発表しているかを整理できる
  • 年次レポートを読むとき、何が毎年変わり、何が変わらないかを見分けられる
  • 脅威を主語にした見方から、攻撃者を主語にした見方へ視点を転換できる

はじめまして。脅威インテリジェンスアナリストの甲斐真希と申します。私は長らく、攻撃者の側を観測し続ける仕事をしてきました。国内のセキュリティベンダーで脅威リサーチ部門に9年間在籍し、マルウェアを解析し、攻撃キャンペーンの足取りを追い、月次の脅威レポートを書き続けました。その後、事業会社のセキュリティ部門に移り、脅威リサーチで得た知見を社内の防御優先度に翻訳する仕事を5年間経験しました。守る側の現場に立ったことで、観測した情報がどう使われて初めて意味を持つのかを学びました。本コースでは、この両方の立場から見えてきたことをお伝えします。

本コースが扱う範囲

情報セキュリティという領域は広く、1つのコースですべてを扱うことはできません。本コースは「攻撃者が、どういう順序で、どういう採算で動くか」という一点に絞って構成しています。まず、扱わない範囲を先に明確にしておきます。

このコースでは扱わない内容 扱っている場所
マルウェアの分類、代表的な手口の見分け方、インシデント発生時の対応体制の作り方 情報セキュリティ関連の入門コース
委託先のセキュリティ管理と契約の実務 ベンダーマネジメント関連の実践コース
被害公表の判断、記者会見、対外広報の設計 危機広報関連の実践コース
個人情報が漏えいしたときの法定報告と本人通知の手続き データプライバシー関連の実践コース
防御アーキテクチャの設計と、その移行の進め方 今後のゼロトラスト関連の入門コース
通信の仕組みそのもの 今後のネットワーク関連の入門コース
標的型メールの見分け方と、現場での報告手順 今後の標的型攻撃対策関連のコース

本コースを読み進めるうえで、マルウェアの種類やフィッシングの基本的な見分け方をすでにご存じであれば理解が早くなりますが、必須の前提ではありません。技術的な解析スキルも不要です。本コースが前提として置くのは、「情報を守る側には限界がある」という現実感だけです。

📝 補足 なぜこの境界を先に示すのかというと、「最新動向」を名乗るコースほど、扱う範囲を欲張りがちだからです。個々の手口を網羅しようとすると、結局はニュースの後追いになってしまいます。本コースは範囲を絞ることで、手口が入れ替わっても古くならない部分に集中します。この設計思想自体が、レッスン8で扱う「動向を追い続ける型」の実践例でもあります。

公的機関の役割分担

脅威動向を追ううえで、まず知っておきたいのが、日本国内でどの機関が何を発表しているかという役割分担です。名前だけは聞いたことがあっても、それぞれの立ち位置の違いを整理できている方は多くありません。

情報処理推進機構(IPA)は、独立行政法人として、脅威の傾向を毎年整理して公表する役割を担っています。個別のインシデントを追いかけるというより、社会全体の傾向を俯瞰し、教育・啓発の教材として使える形に落とし込むのが持ち味です。

一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)は、インシデントの調整機関として、具体的な脆弱性情報や攻撃活動に関する注意喚起を発信します。IPAが年間を通した傾向の整理を担うのに対し、JPCERT/CCはより実務者向けに、いま起きていることに即した情報を発信する立ち位置です。

内閣サイバーセキュリティセンター(NISC)は、政府全体のサイバーセキュリティ政策を統括する組織です。政策・制度の方向性や、政府機関・重要インフラに関わる情報発信が中心になります。レッスン8で扱う政策動向は、主にこの組織の発信を追うことになります。

警察庁サイバー警察局は、犯罪としての側面から、検挙事例や被害の実態を発信します。ほかの3機関が啓発・注意喚起・政策を軸にするのに対し、警察庁は捜査機関としての情報を持っている点が特徴です。

💡 ポイント 4つの機関は、それぞれ違う角度から同じ現実を見ています。「どれか1つを読めば十分」ではなく、目的に応じて読み分けるのが実務的な姿勢です。傾向をつかみたいならIPA、実務対応のヒントが欲しいならJPCERT/CC、政策動向を追いたいならNISC、というふうに使い分けます。

国内の4機関に加えて、海外にも同様の役割を担う機関があります。米国には政府機関としてサイバーセキュリティを担う組織があり、欧州にも同様の連合機関があります。日本国内の攻撃であっても、攻撃者の拠点や利用されているインフラが海外にまたがることは珍しくないため、国内の発信だけでなく、海外機関の発信にも目を向けると、視野が広がります。この点は、レッスン8で「脅威情報の共有枠組み」として改めて扱います。

年次レポートの読み方

脅威動向を扱うレポートの多くは、年に1回のペースで公表されます。代表的なものが、IPAが毎年1月ごろに公表する「情報セキュリティ10大脅威」です。この読み方を身につけることが、本レッスンの中心的な目標です。

このレポートは、組織向けと個人向けの2種類で構成されています。組織向けは、企業や団体が直面する脅威を対象にし、個人向けは、一般の利用者が直面する脅威を対象にします。興味深いのは選定の方法です。約250名で構成される選考会が投票を行い、その年に注目すべき脅威を決定します。個人向けの結果は、順位を付けず五十音順で列挙される点も特徴です。

ここで、本コースが徹底している読み方のルールをお伝えします。年ごとに入れ替わる順位そのものを覚えることには、あまり意味がありません。順位は選考が行われた年の状況を切り取ったものであり、翌年には別の脅威が上位に来ることが珍しくないからです。本コースでも、「今年の1位は何か」という情報はいっさい扱いません。その代わりに注目するのが、「上位に来る脅威にはどういう傾向が続いているか」という構造の話です。

例えば、複数年にわたって上位に来続けている脅威の顔ぶれを見ると、金銭を目的にした組織的な攻撃と、正規の権限を悪用する手口が、繰り返し顔を出しているという傾向が見えてきます。個々の手口の名前は入れ替わっても、この構造自体はそう簡単には変わりません。年次レポートを読むときは、「今年は何が新しく登場したか」だけでなく、「何年も居座り続けているのは何か」という視点を持つと、情報の賞味期限を見極めやすくなります。

⚠️ 注意 年次で更新される統計や順位を根拠に議論を組み立てると、その議論自体がすぐに古くなります。本コースでは、具体的な被害額や順位そのものは扱いません。数値が必要な場面では、「調査機関が毎年推計を公表している」という事実と、その情報源だけをお伝えします。最新の数値は、皆さんご自身がそのときどきの最新版で確認してください。

海外に目を向けると、通信事業者が公表する年次のデータ侵害調査報告書や、セキュリティベンダーが公表する年次の脅威レポートなど、同様の年次刊行物が複数存在します。これらも同じ読み方が通用します。毎年変わる数値そのものではなく、複数年を横断して繰り返し語られている構造に注目することです。

「脅威が増えた」と「報道が増えた」の区別

もう1つ、本コースを通じて意識していただきたいのが、「脅威が増えた」という感覚と、「その脅威についての報道や発信が増えた」という事実を、切り分けて考える姿勢です。

ある手口がニュースで頻繁に取り上げられるようになると、私たちはその手口自体が急増していると感じます。しかし実際には、報道の量が増えた理由が、事件の絶対数の増加だけとは限りません。公表の義務化が進んだために表面化する件数が増えた、注目度が上がったために報道機関が積極的に取材するようになった、セキュリティベンダーが自社の存在感を高めるために発信を強化した、といった要因が重なっていることがあります。

これは、脅威が誇張されていると言いたいわけではありません。むしろ逆で、報道されていない脅威が実際には数多く存在するという可能性もあります。ここで大切なのは、「報道の量」を「脅威の量」の正確な代理指標として扱わないことです。ある手口についての情報が増えたときは、その増加が「実態の変化」なのか「観測と発信の変化」なのかを、いったん立ち止まって考える習慣を持つことをおすすめします。

私自身、脅威リサーチの現場では、社内の月次レポートを書くたびに、この区別を意識していました。「今月、この手口についての報告が増えた」という一文を書くとき、それが実際の攻撃の増加なのか、それとも観測網や情報共有の仕組みが改善されたことによる見かけ上の増加なのかを、必ず確認してから書いていました。この習慣は、独立した今も変わっていません。

一次情報にあたるという習慣

「報道が増えた」と「脅威が増えた」を区別するために、実務でもっとも効くのが、一次情報にあたる習慣です。ここでいう一次情報とは、公的機関やセキュリティベンダーが自ら公表するレポートや注意喚起そのものを指します。ニュース記事やSNSでの要約は、書き手の解釈というフィルターを一度通っています。要約自体が悪いわけではありませんが、フィルターを重ねるほど、元の情報から離れていきます。

一次情報にあたるというと、身構えてしまう方もいるかもしれません。実際には、多くの公的機関のレポートは、専門家だけでなく一般の読者にも理解できるよう、平易な言葉で書かれています。むしろ、二次情報として出回っている見出しだけの要約より、一次情報の本文を読んだほうが、誤解が少なく済むことも珍しくありません。

私が脅威リサーチの現場で新人に必ず伝えていたのが、「引用の連鎖を1つさかのぼる」という習慣です。ある記事が「◯◯という報告書によれば」と書いていたら、その報告書自体を開いて確認する。この一手間を惜しまないことが、脅威動向を扱う仕事の基本でした。本コースの参考資料にも、可能な限り一次情報にあたれるものを選んでいます。修了後も、この一手間を続けていただければ、本コースの内容が古くなったあとも、皆さんは自分の力で最新の状況を把握できます。

脅威を主語で捉え直す——攻撃者を主語にする

ここまでの内容を踏まえて、本コースの中心となる視点の転換をお伝えします。

情報セキュリティ関連の入門コースで学ぶ内容の多くは、「どんな脅威が存在するか」という、脅威そのものを主語にした整理です。マルウェアにはこういう種類がある、攻撃にはこういう手口がある、というカタログ的な理解です。この理解は土台として欠かせませんが、それだけでは、なぜその手口が選ばれているのか、次にどう変化していくのかを見通すことが難しくなります。

本コースが採る視点は、「攻撃者」を主語にした整理です。攻撃者は誰で、何を目的にし、どういう順序で行動し、何を基準に手口を選んでいるのか。この視点に立つと、個々の手口はカタログの1項目ではなく、攻撃者という主体が下した「選択の結果」として見えてきます。手口が入れ替わっても、その選択を導く動機や採算の構造は、比較的ゆっくりとしか変わりません。だからこそ、攻撃者を主語にした理解は、手口を主語にした理解よりも長持ちします。

この視点の転換を、本コースでは次のレッスンから一貫して使っていきます。レッスン2で学ぶサイバーキルチェーンとMITRE ATT&CKは、いずれも攻撃者の行動を段階的に記述するための枠組みです。レッスン3から5では、ランサムウェア・侵入経路・サプライチェーンという3つのテーマを、攻撃者側の経済合理性から読み解きます。レッスン6の生成 AI も、防御側の対策としてではなく、攻撃者が何を得たかという視点で扱います。

中核メッセージ6個

本コースを通じて、以下の6つのメッセージを繰り返し確認していきます。今の時点ではすべてを理解できていなくてかまいません。各レッスンを読み進めるたびに、この6つのどれかに立ち返る構成にしています。

  1. 攻撃者は思いつきで動きません。採算が合うことをします
  2. 手口は入れ替わりますが、初期侵入から横展開、目的の実行という骨格は変わりません
  3. ランサムウェアは1つの組織ではなく、分業された産業です
  4. 侵入の重心は、マルウェアを送り込むことから、正規の資格情報でログインすることへ移りました
  5. 生成 AI は新しい攻撃を発明したのではなく、既存の攻撃を安くしました
  6. 「最新動向」は必ず古くなります。だからこそ、追い続ける型を持つことが大切です

🔰 初学者の方へ 6つのメッセージを今すぐ暗記する必要はありません。むしろ、コースを最後まで読み終えたあとに、もう一度この一覧に戻ってきてください。そのときには、それぞれの一文の背後にある具体的な話が思い浮かぶようになっているはずです。

まとめ

このレッスンでは、以下のことを学びました。

  • 本コースは、攻撃者の行動の順序と採算に絞って構成されている
  • IPA・JPCERT/CC・NISC・警察庁は、それぞれ違う角度から脅威動向を発信している
  • 年次レポートは、毎年変わる順位ではなく、複数年を貫く構造に注目して読む
  • 「脅威が増えた」と「報道や発信が増えた」は、切り分けて考える必要がある
  • 本コースは、脅威を主語にした理解から、攻撃者を主語にした理解へ視点を転換する
  • 本コースを貫く中核メッセージは6つある

次のレッスンでは、攻撃者の行動を段階的に記述するための2つの標準的な枠組み——サイバーキルチェーンとMITRE ATT&CK——を学びます。


確認クイズ

このレッスンの理解度をチェックしましょう。