サイバー攻撃を考えるとき、多くの人は攻撃者が狙った企業へ直接侵入する姿を想像するかもしれません。
しかし、企業のセキュリティー対策が高度になるほど、攻撃者にとって直接侵入することは難しくなります。
そこで狙われる可能性があるのが、その企業とつながっている取引先です。
セキュリティー対策が比較的弱い企業へ侵入し、そこから取引関係を利用して別の企業へ被害を広げる方法があります。
こうしたサプライチェーンを利用する攻撃への備えが、2027年3月ごろから始まる予定のSCS評価制度でも重要になります。
サプライチェーンとは企業のつながり
サプライチェーンとは、商品やサービスが提供されるまでにつながっている企業や業務の流れです。
メーカーであれば、原材料を供給する企業があります。
部品を製造する企業があります。
製品を運ぶ物流会社があります。
工場の設備を保守する企業もあります。
ITシステムを管理する会社やクラウドサービスを提供する企業も関係します。
現在の企業活動は、多数の会社がつながることで成り立っています。
攻撃者は正面から入る必要がない
大企業では、多額の費用をかけてサイバーセキュリティー対策を行っている場合があります。
高度な防御システムを導入し、専門人材を配置していれば、攻撃者が正面から侵入するのは難しくなります。
しかし、その大企業と取引しているすべての会社が同じ水準の対策をしているとは限りません。
そこで攻撃者は、比較的防御の弱い企業を探すことができます。
大きな城の正門ではなく、周囲にある守りの弱い入口を探すような考え方です。
中小企業も狙われる可能性がある
自社には盗まれるような情報がないから大丈夫と考える中小企業もあるかもしれません。
しかし、攻撃者の目的がその中小企業自身の情報とは限りません。
取引先とのメール。
発注に関する情報。
システムへ接続するための情報。
共有しているデータ。
こうしたものが攻撃に利用される可能性があります。
中小企業そのものではなく、その先にいる企業を狙うための入口として攻撃されることも考える必要があります。
取引先になりすます攻撃もある
取引関係そのものが悪用される場合もあります。
日頃からやり取りしている取引先からメールが届けば、社員は警戒心を下げやすくなります。
もし取引先のメール環境などが攻撃者に悪用されれば、普段の業務連絡に見える形で不正なファイルやリンクが送られてくる可能性があります。
知らない相手から突然届く不審なメールとは違い、実際の取引関係を利用されるため見抜くことが難しくなります。
企業間の信頼関係そのものが攻撃に利用される可能性があるわけです。
システムのつながりも入口になる
企業同士はメールだけでつながっているわけではありません。
業務システムを接続している場合もあります。
外部の保守会社がシステムへアクセスできるようにしているケースもあります。
クラウドサービスを通じてデータを共有することもあります。
こうした接続は業務を効率化する一方で、適切に管理されていなければ攻撃経路になる可能性があります。
誰がどのシステムへアクセスできるのかを把握することが重要になります。
1社の停止が多数の企業へ影響する
サプライチェーン攻撃の問題は、情報流出だけではありません。
攻撃を受けた企業の業務が停止すると、取引先にも影響が広がります。
たとえば重要な部品を製造する会社の工場が止まれば、完成品メーカーも生産できなくなる可能性があります。
物流会社のシステムが停止すれば、商品を運べなくなるかもしれません。
企業のデジタル化が進むほど、サイバー攻撃と事業停止の問題は密接になります。
1社のシステム障害がサプライチェーン全体の問題になる可能性があります。
最も弱い部分が全体のリスクになる
サプライチェーンのセキュリティーを考えるときに重要なのが、最も弱い部分です。
100社がつながっているとして、99社が十分な対策をしていても、残り1社に重大な弱点があれば、そこが狙われる可能性があります。
攻撃者は最も防御の強い企業を突破する必要はありません。
侵入しやすく、その先につながっている企業を探せばよいからです。
そのため、大企業だけが高度な対策をしても、サプライチェーン全体のリスクを十分に下げられない場合があります。
SCS評価制度で対策水準を見えるようにする
そこで重要になるのが、企業ごとのセキュリティー水準を可視化することです。
SCS評価制度では、企業の対策状況を星1個から5個までで示します。
特に星3個は、一般的なサイバー攻撃に対処できる水準と位置づけられています。
発注企業が取引先の星を確認できれば、サプライチェーンのどこに対策が不足している企業があるのかを把握しやすくなります。
必要な企業に改善を求めたり、支援したりすることにもつながります。
中小企業にとっても取引上の信用になる
中小企業から見ると、SCS評価制度への対応は新たな負担になる可能性があります。
しかし、別の見方もできます。
星3個を取得していれば、自社が一定のセキュリティー対策を行っていることを取引先へ説明しやすくなります。
これまでなら、取引先ごとに質問票へ回答しなければならなかったものを、共通の評価によって示せる可能性があります。
セキュリティー対策が取引上の信用の一部になるわけです。
結論
サプライチェーン攻撃では、攻撃者が最終的に狙う企業へ直接侵入するとは限りません。
セキュリティー対策が比較的弱い取引先などを入口として利用し、その先へ被害を広げる可能性があります。
そのため、中小企業も自社には重要な情報がないから狙われないとは考えにくくなっています。
自社そのものではなく、取引関係に価値がある場合があるからです。
さらに1社がサイバー攻撃によって停止すれば、部品供給や物流などを通じて多数の企業へ影響が広がる可能性があります。
SCS評価制度が目指しているのは、こうしたサプライチェーンの弱い部分を見えるようにし、全体の安全性を高めることです。
これからのサイバー対策では、自社を守るという視点だけでなく、自社が取引先にとって安全な企業であることを示すという視点も重要になりそうです。
参考
日本経済新聞 2026年9月17日 朝刊 サイバー対策、試される中小