動向を追い続ける——情報の賞味期限と、変わらない構造
レッスン8:動向を追い続ける——情報の賞味期限と、変わらない構造
このレッスンで学ぶこと
- 速く変わるものと、変わらずに残る構造を見分けられる
- 能動的サイバー防御という、日本国内の政策の潮流を理解する
- 脅威情報の共有という仕組みの意義を理解する
- 本コースの修了後、自分自身で動向を追い続けるための型を身につける
前回のレッスンでは、被害がどう広がり、なぜ復旧に時間がかかるのかを見てきました。本コースの最終レッスンとなる本レッスンでは、これまでの7つのレッスンを踏まえて、「最新動向」という言葉そのものが抱える宿命と向き合います。この原稿も、公開された瞬間から古くなり始めます。本レッスンの目的は、個別の最新情報を追加することではなく、皆さん自身が、この原稿が古くなったあとも、自分の力で情報を更新し続けられるようになることです。
何が速く変わり、何が変わらないか
本コースを通じて、繰り返し確認してきた区別があります。手口の名前、攻撃グループの名称、悪用される製品やサービスといった、表面的な要素は、目まぐるしく入れ替わります。レッスン1で見たとおり、IPAの年次レポートで扱われる脅威の顔ぶれも、毎年少しずつ変わります。レッスン3で扱ったランサムウェアの世界でも、基盤を提供する運営者が摘発されれば、別の運営者が現れ、アフィリエイトはそちらに乗り換えます。
一方で、変わらずに残ってきたものもあります。レッスン2で整理した、初期侵入から権限昇格、ラテラルムーブメント、永続化、指令通信、目的の実行へと至る骨格です。この骨格は、攻撃者がどんな新しい道具を手に入れても、大きくは変わっていません。生成 AI の登場も、レッスン6で見たとおり、この骨格そのものを置き換えたのではなく、骨格の各段階を実行するコストを引き下げただけでした。
本コースが、レッスン1から一貫して「攻撃者を主語にする」視点を採ってきたのは、この区別を可能にするためです。攻撃者の行動を、個別の手口の集合としてではなく、目的と手段の階層構造、つまりレッスン2で見たMITRE ATT&CKのTacticsとTechniquesのような形で捉えられれば、表面的な手口が入れ替わっても、その奥にある目的の構造は見失わずに済みます。
flowchart TD
A[速く変わるもの] --> A1[手口の名称]
A --> A2[攻撃グループの名称]
A --> A3[悪用される製品やサービス]
B[変わりにくいもの] --> B1[初期侵入から目的の実行までの骨格]
B --> B2[攻撃者の経済合理性]
B --> B3[TacticsとTechniquesの階層構造]
💡 ポイント 新しい脅威の話題に接したとき、「これは骨格のどの段階の、どんな目的を達成する新しい手段なのか」と問い直す習慣を持つと、情報が古くなるスピードに振り回されにくくなります。この問い直しこそが、本コースが皆さんにお渡ししたい、最大の道具です。
この区別は、本コースが扱ってきた個々のテーマにも当てはまります。レッスン3で見たランサムウェアの世界では、暗号化しない恐喝への移行のように、目的を達成する手段そのものが移り変わってきました。しかし、その奥にある「多重恐喝によって被害組織に圧力をかけ、金銭を引き出す」という目的自体は、一貫して変わっていません。レッスン4で見た侵入経路の重心移動も同様です。マルウェアの配送から正規の資格情報でのログインへと、手段は移り変わりましたが、「初期侵入という最初の足がかりを得る」という目的は変わっていません。手段の変化を、目的の不変性と切り離さずに読み解くことが、本コースを通じて繰り返し練習してきた読み方です。
能動的サイバー防御という政策の潮流
ここからは、日本国内の政策の潮流に目を向けます。これまでのレッスンでは、主に攻撃者と被害組織という、民間の当事者どうしの関係を扱ってきました。しかし、サイバー攻撃への対応は、民間の努力だけでなく、国としての制度整備という形でも進んでいます。その代表が、能動的サイバー防御と呼ばれる政策の方向性です。
能動的サイバー防御は、攻撃を受けてから対応するという、これまでの受け身の姿勢だけでなく、攻撃の兆候をより早い段階で把握し、被害が生じる前に対処することを目指す考え方です。この考え方を制度として支える法律が、2025年に日本で成立しました。重要電子計算機に対する不正な行為による被害の防止に関する法律という名称の法律で、令和7年法律第42号として、令和7年5月16日に成立し、5月23日に公布されました。あわせて、関連する法律を整備するための法律も、令和7年法律第43号として成立しています。
この制度を推進する体制として、内閣官房に国家サイバー統括室が置かれています。国全体としてのサイバーセキュリティ政策の司令塔としての役割を担う組織です。
なぜこうした制度整備が必要とされているのかを、本コースのこれまでの内容に照らして考えてみます。レッスン4で見たとおり、脆弱性が公表されてから武器化、大量スキャンに至るまでの時間差は年々短くなっており、被害を受けた組織が自ら気づいて対応するだけでは、対応が後手に回りやすくなっています。また、レッスン5や7で見たとおり、攻撃の被害は1つの組織にとどまらず、サプライチェーンを通じて広く連鎖する性質を持っています。個々の組織の対応力に任せるだけでなく、国として、より早い段階で兆候を把握し、被害の連鎖を断つための体制を整えようという発想が、能動的サイバー防御という政策の背景にあります。
なお、この法律の施行期日については、本コースの執筆時点で、内閣官房の公式な発信の中に明確な記載が見当たりません。特定の日付を挙げて解説している記事も見られますが、一次資料で確認できない情報を本コースで断定的に扱うことは避けます。現時点で確実に言えるのは、能動的サイバー防御という方向に向けた議論と制度整備が、段階的に進んでいるということです。
⚠️ 注意 政策や法制度の動向は、本コースの中でも特に変化が速い分野です。施行期日や、具体的な運用の詳細については、内閣官房や関連省庁が発信する一次資料を、皆さん自身のタイミングで確認することを強くおすすめします。本コースで数字を明示しなかった箇所は、確認が取れなかったことの表れだと理解してください。
脅威情報の共有という仕組み
もう1つ、動向を追い続けるうえで欠かせないのが、脅威情報の共有という仕組みです。レッスン1で、IPA、JPCERT/CC、NISC、警察庁という国内の公的機関の役割分担を紹介しました。これらの機関に加えて、実務の現場では、同業種の組織どうしが脅威情報を共有し合う枠組みが、業界ごとに整備されてきています。
この共有の仕組みが必要とされる理由は、レッスン5で見たサプライチェーンの構造や、レッスン7で見た被害の外部性と深く関わっています。ある組織が受けた攻撃の手口は、同じ業界の別の組織にも向けられる可能性があります。1つの組織が得た知見を、その組織の中だけに留めておくのではなく、業界内で共有することで、ほかの組織が同じ手口に備える時間を稼げます。攻撃者が分業によって効率を上げているのと同じように、防御側も、情報を共有することによって、個々の組織だけでは得られない防御力を得られます。
情報共有には難しさも伴います。自組織が攻撃を受けたという事実を、外部と共有することへのためらいは、多くの組織にとって自然な感情です。被害を公表すれば、信用の毀損につながるのではないかという懸念や、詳細を共有することで、自組織の対策の弱点を明かしてしまうのではないかという懸念が、共有をためらわせる要因になります。しかし、レッスン7で見たとおり、被害には外部性があり、自組織だけの問題として抱え込むことが、必ずしも最善とは限りません。共有の仕組みをどう設計し、どう運用するかという実務的な論点は、本コースの範囲を超えますが、そうした仕組みが存在し、機能しているという事実そのものは、動向を追ううえで知っておく価値があります。
情報共有の仕組みは、攻撃者側の分業構造と、ちょうど対になる関係にあります。レッスン3で見たとおり、攻撃者は役割を分業することで効率を高めていました。防御側もまた、情報という資源を組織の垣根を越えて共有することで、個々の組織が単独では持ちえない、広い視野を手に入れられます。攻撃者が連携して効率を高めるのであれば、防御側もまた連携しなければ、対抗する力の差は開く一方になります。
「最新動向」を名乗るコースの宿命
本コースは、「サイバー攻撃 最新動向」という名前を掲げています。しかし、レッスン1でお伝えしたとおり、この名前を掲げるコースには、宿命があります。公開された瞬間から、扱っている個別の情報は古くなり始めるという宿命です。
この宿命を前に、本コースが選んだのは、個別の最新情報を可能な限り詰め込むという方向ではありませんでした。代わりに、レッスン2で学んだサイバーキルチェーンとMITRE ATT&CKのような、時間が経っても土台として使い続けられる枠組みを軸に据え、個別の話題は、その枠組みに当てはめる例として扱うという構成を採りました。
この構成そのものが、本コースからお渡ししたい、最大の実践例です。皆さんが今後、新しい脅威の話題に接したとき、その話題を単独の知識として記憶するのではなく、「これはレッスン2の骨格のどの段階の話か」「これはレッスン3で見た分業のどの役割に当たるか」「これはレッスン4や5で見た侵入経路のどの延長線上にあるか」というふうに、既存の枠組みに位置づけ直す作業を、ぜひ習慣にしてください。この位置づけの作業さえできれば、個々の情報の賞味期限が切れても、皆さんの理解そのものは古くなりません。
🔰 初学者の方へ 「型を身につける」というと、難しく聞こえるかもしれません。実際には、レッスン1からレッスン7までで紹介してきた枠組みを、もう一度見返す習慣を持つだけで十分です。新しいニュースを目にしたら、本コースのどのレッスンの、どの図に当てはまるかを考えてみてください。それを繰り返すうちに、自然と型が身についていきます。
修了後の学習方向
ここまで8つのレッスンを通じて、攻撃者を主語にした脅威動向の読み方をお伝えしてきました。修了後、さらに理解を深めたい方のために、いくつかの方向を示します。
1つ目は、一次情報にあたる習慣を続けることです。レッスン1で紹介した、IPA、JPCERT/CC、NISC、警察庁といった国内の公的機関の発信を、定期的に確認してください。年に1回のレポートだけでなく、随時発信される注意喚起にも目を通す習慣が、動向をより早く捉える助けになります。レッスン1で触れたとおり、海外の関連機関の発信にも目を向けると、視野がさらに広がります。
2つ目は、本コースが扱わなかった、実務のための知識を補うことです。レッスン1で示したとおり、マルウェアの分類やインシデント対応の手順は情報セキュリティ関連の入門コース、防御アーキテクチャの設計は今後のゼロトラスト関連の入門コース、標的型メールへの現場での対処は今後の標的型攻撃対策関連のコースが扱う領域です。攻撃者側の理解と、防御の実務は、車の両輪です。どちらか一方だけでは、実際の現場で判断を下すには足りません。
3つ目は、自組織や身近な組織の中で、本コースの枠組みを使って議論してみることです。「うちの組織は、攻撃者から見てどの侵害面に該当するか」「復旧に時間がかかるとしたら、どの理由が当てはまりそうか」「自組織が止まったとき、どの取引先にどれだけの影響が及ぶか」といった問いを、同僚や上司と話し合ってみてください。人に説明しようとする過程で、理解はさらに深まります。特に、経営層やほかの部門に脅威の状況を説明する立場にある方にとっては、本コースで扱った枠組みそのものが、説明のための共通言語として役立つはずです。
4つ目は、本コースを読み終えた直後だけでなく、半年後や1年後にもう一度、レッスン1の中核メッセージ6個に立ち返ることです。そのときの最新の話題を、6個のメッセージに照らして眺め直すと、何が本当に新しいのか、何がこれまでの延長線上にあるのかが、より鮮明に見えてくるはずです。
おわりに
本コースを最後まで読み進めていただき、ありがとうございました。私自身、脅威リサーチの現場に9年、事業会社のセキュリティ部門に5年身を置き、攻撃者を観測し続ける側の視点から、多くのことを学んできました。その中で一貫して感じてきたのは、個々の手口の名前を追いかけることに時間を使うより、攻撃者がなぜその手口を選ぶのかという、選択の背後にある論理を理解することのほうが、はるかに長く役立つということです。
脅威リサーチの部門にいた頃、月次のレポートを書き終えるたびに、次の月にはまた新しい話題が生まれ、書いたばかりの内容の一部が早くも古びていくという感覚を、何度も味わいました。最初のうちは、この感覚に少し焦りを覚えたものです。しかし、経験を重ねるうちに気づいたのは、古びていくのは表面の情報であって、その情報を読み解くための骨組みそのものは、意外なほど長く使い続けられるということでした。本コースが、個々の最新情報ではなく骨組みに軸足を置いて構成されているのは、この経験から得た確信によるものです。
本コースでお伝えした6つの中核メッセージ、攻撃者は採算で動くこと、骨格は変わらないこと、ランサムウェアは産業であること、侵入の重心が資格情報へ移ったこと、生成 AI はコストを下げたこと、そして最新動向は必ず古くなること。この6つを、皆さんが今後、新しい脅威の話題に触れるたびに思い出していただければ、本コースの役割は十分に果たせたことになります。
まとめ
このレッスンでは、以下のことを学びました。
- 手口の名称や攻撃グループの名称は速く変わるが、初期侵入から目的の実行までの骨格や攻撃者の経済合理性は変わりにくい
- 能動的サイバー防御は、攻撃を受けてから対応するのではなく、より早い段階での対処を目指す政策の方向性であり、関連法が2025年に成立した
- 脅威情報の共有は、被害の外部性やサプライチェーンの構造を踏まえ、業界内で防御力を底上げする仕組みである
- 「最新動向」を名乗る本コースは、個別の情報ではなく、時間が経っても使い続けられる枠組みを軸に据えることで、この宿命に向き合っている
- 修了後は、一次情報にあたる習慣を続け、防御の実務を補い、身近な組織で本コースの枠組みを使って議論することが、理解を長持ちさせる
本コースは、これで終わりです。ここまでお伝えしてきた枠組みを道具として、皆さんがこれからも、ご自身の力で脅威動向を読み解き続けていただけることを願っています。
確認クイズ
このレッスンの理解度をチェックしましょう。