被害はどう広がるか——事業停止と外部性
レッスン7:被害はどう広がるか——事業停止と外部性
このレッスンで学ぶこと
- 被害の質が「情報漏えい」から「事業停止」へと変化してきた背景を理解する
- 復旧に時間がかかる理由を、構造として説明できる
- 自社の被害が取引先の被害になる、被害の外部性という考え方を理解する
- サイバー保険の位置づけと、その限界を理解する
前回のレッスンでは、生成 AI が攻撃者に何をもたらしたかを見てきました。ここまでのレッスンは、主に攻撃者がどう動くかという、攻撃者側の視点に立ってきました。本レッスンでは、視点を被害の側に戻し、攻撃が実際に組織や社会にどう及ぶのかを見ていきます。レッスン3で見た「目的の実行」が現実の組織で起きたとき、何が起き、なぜ収拾に時間がかかり、その影響がどこまで広がるのかを扱います。
「情報漏えい」から「事業停止」への被害の質の変化
かつて、情報セキュリティの被害というと、多くの人が「顧客情報が漏れた」という情報漏えいを思い浮かべました。情報漏えいは、今も深刻な被害の1つですが、この数年で、被害の質そのものが変わってきています。
情報漏えいは、情報という「複製できるもの」が外部に渡ってしまう被害です。深刻ではあるものの、業務システムそのものは動き続けていることが多く、組織は情報漏えいへの対応と並行して、通常の業務を続けられる場合があります。これに対して、レッスン3で見た暗号化を伴うランサムウェアの被害は、業務システムそのものが使えなくなる、事業停止という別の性質の被害を引き起こします。受注ができない、出荷ができない、請求ができない、給与が計算できない、といった、組織の存続そのものに関わる被害です。
この質の変化が重要なのは、対応の優先順位がまったく異なってくるからです。情報漏えいへの対応は、影響を受けた本人への通知や、再発防止といった、比較的長い時間軸で進める作業が中心になります。一方、事業停止への対応は、1日でも早く業務を再開させなければ、売上や信用に直接影響が出るという、極めて短い時間軸での判断が求められます。攻撃者から見ると、事業停止という被害は、被害組織に「一刻も早く元の状態に戻したい」という強い動機を生み出します。レッスン3で見た身代金の要求は、まさにこの動機につけ込む形で成立しています。
💡 ポイント 「情報が漏れるかどうか」だけを基準に自組織のリスクを考えていると、事業停止という、もう1つの深刻な被害の軸を見落とすことになります。本レッスン以降では、この2つの軸を区別しながら、被害の広がりを見ていきます。
事業停止という被害は、業種によって現れ方が異なります。製造業であれば、生産ラインの制御に関わるシステムが止まり、工場そのものが稼働を停止することがあります。小売業であれば、店舗の決済システムが止まり、店頭での販売そのものができなくなることがあります。物流業であれば、貨物の受け付けや配送計画を管理するシステムが止まり、荷物の搬出入が滞ることがあります。業種ごとに止まる対象は違っても、共通しているのは、情報という「見えにくい資産」ではなく、日々の業務という「目に見える活動」そのものが止まる、という被害の現れ方です。この見えやすさが、経営層や取引先にとっての深刻さの実感を、情報漏えいのときよりも強くする一因になっています。
復旧に時間がかかる理由の構造
事業停止という被害からの復旧には、多くの場合、数日から数週間、時には数か月という時間がかかります。なぜこれほど時間がかかるのか、その構造を3つに分けて説明します。
バックアップも暗号化される
多くの組織は、システムの障害に備えてバックアップを取っています。しかし、レッスン2で見た攻撃者の行動を振り返ると、この前提が崩れることがあります。攻撃者は、目的の実行に至るまでの間、権限昇格やラテラルムーブメントを重ねながら、組織のネットワーク内部を探索します。この探索の過程で、バックアップの保管場所そのものを見つけ出し、目的の実行の段階で、本番のシステムと一緒にバックアップまで暗号化してしまうことがあります。
バックアップが健全な状態で残っていれば、そこから復旧するという選択肢が取れます。しかし、バックアップ自体が被害を受けていれば、この選択肢そのものが失われます。バックアップの技術的な整備方法については、情報セキュリティ関連の入門コースを参照してください。ここで押さえておきたいのは、攻撃者が、復旧の頼みの綱であるバックアップまで見越して行動しているという事実です。
さらに厄介なのは、バックアップが暗号化されていなかったとしても、そのバックアップがいつの時点のものかによって、復旧できる範囲が変わってくることです。攻撃者は、目的の実行に至るまでの間、数日から数週間、時には数か月にわたって組織内部に潜伏することがあります。この潜伏期間の長さによっては、バックアップそのものにすでに攻撃者の痕跡が紛れ込んでいる可能性も否定できません。「バックアップさえあれば即座に復旧できる」という単純な想定は、この潜伏期間の存在によって崩れることがあります。
再侵入の確認が要る
たとえバックアップからシステムを復元できたとしても、それだけでは復旧作業は終わりません。攻撃者がどこから侵入し、どこまで内部を移動していたのかを確認しないまま復旧してしまうと、レッスン2で見た永続化の段階で仕掛けられた、別の足がかりが残ったままになる可能性があります。復元した直後に、同じ攻撃者に再び侵入されてしまっては、復旧の努力が意味をなさなくなります。
このため、復旧の作業には、単純にシステムを元の状態に戻す作業だけでなく、侵入の全体像を調査し、攻撃者が残した可能性のある足がかりをすべて洗い出して塞ぐという、時間のかかる調査工程が伴います。この調査は、規模の大きい組織であればあるほど、確認すべき範囲が広く、時間がかかります。
この調査工程を省略して復旧を急いだ結果、同じ経路から再び侵入を許してしまう事例が繰り返し報告されています。復旧を急ぐ組織の心理は理解できるものですが、確認を飛ばした復旧は、かえって再発という形で、より大きな時間の損失につながりかねません。「急がば回れ」という言葉がそのまま当てはまる場面であり、復旧の速さと、復旧の確実さは、しばしばトレードオフの関係にあります。
取引先の再開待ち
3つ目の理由は、自社の復旧が終わっても、業務がすぐに正常化するとは限らないという点です。多くの組織は、単独で業務を完結させているわけではなく、取引先や委託先とのやり取りを前提に業務を組み立てています。自社のシステムが復旧しても、発注元や受注先のシステムがまだ復旧していなければ、実質的な業務の再開は、その取引先の復旧を待つことになります。
この構造は、レッスン5で見たサプライチェーンの発想を、復旧という側面から裏返したものだと捉えられます。侵入の場面では、1つの土台への侵入が多数への接点になるという経済合理性が働いていました。復旧の場面では、1つの組織の遅れが、その組織とつながる多数の取引先の復旧をも遅らせるという、同じ構造が働きます。
📝 補足 3つの理由はそれぞれ独立していますが、実際の現場ではこれらが積み重なります。バックアップの健全性を確認し、再侵入がないことを確認し、さらに取引先の状況を待つ。この積み重ねが、復旧に要する時間を、当初の見立てよりも長引かせる要因になります。
被害の外部性
ここまで見てきた「取引先の再開待ち」という論点を、さらに広げて考えます。自社が受けた被害が、自社だけの問題にとどまらず、取引先や、その先の取引先にまで及ぶという性質を、被害の外部性と呼びます。
flowchart LR
A[自社の事業停止] --> B[直接の取引先への影響]
B --> C[取引先の先の<br/>取引先への影響]
A --> D[自社の顧客への影響]
外部性という言葉は、本来は経済学の用語で、ある主体の行動が、直接の取引関係のない第三者にまで影響を及ぼすことを指します。サイバー攻撃による被害にも、この構造がそのまま当てはまります。自社が事業停止に陥れば、部品や部材を供給できなくなり、それを受けて製品を組み立てる取引先の生産にも影響が及びます。その取引先の先には、さらに別の取引先が連なっていることもあり、影響は連鎖的に広がっていく可能性があります。
この外部性が持つ厄介な点は、自社が被害を最小限に抑えようと努力しても、その努力だけでは制御しきれない部分が残ることです。取引先への影響をどこまで抑えられるかは、自社の復旧の速さだけでなく、取引先自身の代替調達能力や、業界内での在庫の余裕といった、自社の外側にある要因にも左右されます。レッスン5で見たサプライチェーンの侵害面が「攻撃者から見た経路」であったのに対し、被害の外部性は「被害が及ぶ経路」であり、両者は表裏の関係にあります。
外部性の広がり方は、業界内での自社の位置づけによっても変わります。多数の企業に部品や材料を供給する立場にある組織が被害を受けた場合、影響は放射状に広く及びます。逆に、特定の1社からしか調達できない、代替の利かない部品や機能を担っている組織が被害を受けた場合、影響の範囲そのものは狭くても、代わりが利かないために影響の深さが増すことがあります。「自社が止まったときに、どれだけの数の取引先に、どれだけ深く影響が及ぶか」という2つの軸で自社の位置づけを考えることが、外部性への向き合い方の出発点になります。
この考え方は、自社の対策の優先順位を決めるうえでも参考になります。取引網の中で影響の及ぶ範囲が広い、あるいは深い立場にある組織ほど、自社の対策の水準が、自社だけでなく、つながる先の多くの組織の事業継続にも関わってくることになります。
⚠️ 注意 「自社が直接扱う情報が機微でないから、被害は大きくならないだろう」という考え方は、外部性を見落としています。扱う情報の機微さとは無関係に、事業が止まること自体が、取引先の事業を止める引き金になりえます。自社の重要度を、扱う情報の種類だけでなく、取引網の中での位置づけからも捉え直す必要があります。
サイバー保険の位置づけと限界
こうした被害の広がりに備える手段の1つとして、サイバー保険が普及してきました。サイバー攻撃による損害を金銭的に補償する保険で、事業停止による損失や、復旧にかかる費用、対応にあたる専門家への支払いなどを、契約の内容に応じて補償します。
サイバー保険の役割を正しく理解するには、それが「被害を防ぐもの」ではなく「被害が起きた後の金銭的な負担を分散するもの」であるという位置づけを押さえておく必要があります。保険に加入していても、事業停止という事態そのものが避けられるわけではありません。復旧にかかる時間や、顧客からの信用の毀損、取引先との関係への影響といった、金銭に換算しにくい被害は、保険の補償だけでは埋め合わせられません。
サイバー保険には、いくつかの限界も指摘されています。契約の内容によって、補償される被害の範囲や上限額が大きく異なること。保険会社が、契約前の組織の対策状況を審査し、一定の対策が取られていなければ加入自体が難しかったり、保険料が高くなったりすること。そして、被害の規模があまりに大きい場合には、保険による補償だけでは損失を完全にはまかないきれない可能性があることです。契約によっては、特定の状況下での免責条項が設けられていることもあり、どのような場合に補償の対象外となるかを、契約時に確認しておく必要があります。
保険会社が加入前に対策状況を審査するという点は、副次的な効果も生んでいます。一定水準の対策を取っていなければ保険に加入できない、あるいは保険料が高くなるという仕組みが、組織にとって対策を進める後押しになっている側面があるのです。この意味で、サイバー保険は単なる金銭的な備えにとどまらず、組織に一定の対策水準を促す、間接的な仕組みとしても機能しています。
サイバー保険は、被害の外部性がもたらす経済的な打撃を和らげるための、有効な選択肢の1つです。しかし、それは復旧の速さや、レッスン2で見た「どの段階で止めるか」という備えに取って代わるものではありません。保険と、事前の備えは、対立する選択肢ではなく、組み合わせて考えるべきものです。
この、侵入を完全にゼロにすることを目指すのではなく、被害を受けることを前提に、事業を継続し、素早く回復する力そのものを高めるという発想を、サイバーレジリエンスと呼びます。サイバー保険、バックアップの整備、復旧の手順の準備は、いずれもこのサイバーレジリエンスを構成する要素の一部です。本コースが攻撃者側の構造を扱ってきたのも、突き詰めれば、このレジリエンスを高めるための土台となる理解を提供するためです。
被害の全体像を数字でつかむ難しさ
ここまで見てきたとおり、事業停止による被害は、復旧にかかる直接の費用だけでなく、外部性を通じて取引先にまで及びます。この広がりを踏まえると、被害の全体像を1つの数字で正確に捉えることが、いかに難しいかが見えてきます。
被害組織自身が公表する数字は、多くの場合、自社内で発生した直接の費用にとどまります。取引先が被った機会損失や、業界全体に及んだ二次的な影響までを含めた金額は、被害組織の外からは把握しづらく、正確に集計すること自体が困難です。調査機関が公表する被害額の推計も、この難しさを踏まえたうえでの試算であり、調査の方法や対象の範囲によって、数字に幅が出ることが珍しくありません。
この構造は、レッスン1で確認した「年次で更新される統計を、単純な数字として鵜呑みにしない」という姿勢と、そのままつながっています。被害額の数字を見るときは、その数字が「どこまでの範囲を含んでいるか」を意識することが大切です。直接の復旧費用だけなのか、事業停止による機会損失を含むのか、取引先への外部性まで含んでいるのか。含んでいる範囲によって、同じ被害でもまったく違う金額が導き出されます。
🔰 初学者の方へ 「被害額」という言葉を見かけたら、金額の大小そのものよりも先に、「この金額は何を含んで、何を含んでいないのか」を確認する習慣を持つと、数字に振り回されずに済みます。この習慣は、レッスン8で扱う「情報を追い続ける型」の一部でもあります。
まとめ
このレッスンでは、以下のことを学びました。
- 被害の質は、情報漏えいから、業務システムそのものが止まる事業停止へと変化してきた
- 復旧に時間がかかる理由には、バックアップも暗号化される、再侵入の確認が要る、取引先の再開待ちという3つの構造がある
- 自社の被害が取引先やその先の取引先にまで及ぶ、被害の外部性という考え方がある
- サイバー保険は、被害を防ぐものではなく、被害が起きた後の金銭的な負担を分散するものであり、事前の備えと組み合わせて考える必要がある
- 被害の全体像を1つの数字で正確に捉えることは難しく、公表される被害額がどこまでの範囲を含んでいるかを意識する必要がある
次のレッスンでは、本コースの締めくくりとして、「最新動向」という情報そのものが持つ賞味期限の短さと向き合い、動向を自分で追い続けるための型を学びます。
確認クイズ
このレッスンの理解度をチェックしましょう。