• JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー

JPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
  • JPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
  • 2023年版情報セキュリティ10大脅威

    2023年3月3日

    情報セキュリティ対策の強化等、IT推進を担う独立行政法人であるIPA(情報処理推進機構)が毎年、情報セキュリティ10大脅威を発表しています。2016年より、個人向けの脅威、組織向けの脅威がそれぞれ選出されています。

     

    先日、2023年版の情報セキュリティ10大脅威について、組織編の解説書が公開されました。

     

    最新の情報セキュリティ対策を把握するために、まず目を通しておきたい資料かと思います。ご一読を強くお勧めいたします。

     

    2023年の10大脅威は以下の通りです。

    (IPA「情報セキュリティ10大脅威 2023」を基にJPAC作成)

     

    過去の順位の推移

    当然のことながら、様々な要因によって脅威の順位は変動します。上記グラフは2023年版10大脅威(組織編)の過去順位の推移になります(IPAが発表した過去の情報セキュリティ10大脅威の順位を基に当機構にて作成。脅威の名称については年によってやや変化があるものもありますが、2023年版と同一の脅威とみなした)。

     

    本ブログでは、2023年版で1位~3位となった3つの脅威について、過去の順位の推移とあわせて参考となる情報などをお伝えします。

     

    ランサムウェアによる被害

    ランサムウェアによる被害は2016年段階で7位に順位付けされており、上下はありましたが2021年からは3年連続で1位となっています。やはり今もっとも注視しなければならない脅威だと言えます。

     

    当機構でも2022年1月にホワイトペーパー「拡大するランサムウェアビジネス(執筆:セキュリティリサーチャーキタきつね氏)」を公開しており、その段階でもランサムウェアによる被害は拡大しておりましたが、その後も被害件数は増大の一途をたどっています。

     

    以下の画像は警察庁による「令和4年上半期におけるサイバー空間をめぐる脅威の情勢等について」における被害件数になります。

    令和2年の上半期は21件でしたが、令和4年上半期には114件と4倍以上になっています。

    出典:企業・団体等におけるランサムウェア被害の報告件数の推移 (警察庁 2022/9)

     

    また、報道等では大企業や病院の被害が目立っていますが、トレンドマイクロ社によるランサムウェア被害の実態説明によると今後、中堅中小企業への攻撃が増えることが予想されています。企業の規模によらず注意が必要な脅威です。

     

    ランサムウェア対策を検討する上でまず最初にご確認を推奨したいのが、内閣サイバーセキュリティセンター(NISC)の「ストップ!ランサムウェア特設ページ」になります。NISCの他、経済産業省、警察相、関係機関の取組へのリンクがまとまっております。

     

    当機構ホワイトペーパーにおいても、2021年末時点の情報を元にしたものですが、ランサムウェア被害の現状や歴史、攻撃手法や、キタきつね氏が考える優先すべきランサムウェア対策等をご説明しておりますのでご参考になさってください。

     

    サプライチェーンの弱点を悪用した攻撃

    サプライチェーンの弱点を悪用した攻撃は2019年に初めて4位に順位付けられてから毎年選出されており、2023年には2位となっています。

     

    サプライチェーン攻撃は、「取引先、協力会社、委託先等のサプライチェーンを狙う場合」と「ソフトウェアの開発元やMSP(マネージドサービスプロバイダ)を攻撃する場合(ソフトウェアサプライチェーン攻撃)」に大別できると考えられます。

     

    前者の典型的な事例としては、製造業において、セキュリティ対策が強固な大企業を直接狙うのではなく、セキュリティ対策が不十分なサプライヤー等を踏み台にするような場合かと考えられます。2022年も取引先や海外子会社経由で攻撃を受けた事例が複数報道されました。

     

    後者のソフトウェアサプライチェーン攻撃における比較的最近の事故事例としては、WEBサイトにおけるフォームの入力をサポートするサービスが改ざんされ、当該サービスを利用しているWEBサイトから利用者の個人情報が漏えいした事件があげられます。

     

    サプライチェーン攻撃については、「経済産業省によるサイバーセキュリティ経営ガイドライン」においても対策の推進方法が解説されていますので、情報セキュリティ10大脅威と合わせてご確認をおすすめいたします。

     

    標的型攻撃による機密情報の窃取

    特定の組織を標的にして、様々な手口で機密情報を詐取しようとする手法が標的型攻撃です。2016年から2020年まで1位とされていましたが、上述のランサムウェアによる被害、サプライチェーンの弱点を悪用した攻撃の順位上昇により2023年は3位とされています。とはいえ、重大な脅威であることに変わりはありません。

     

    攻撃の手口としては、本物に偽装したメールに添付したファイルやリンク先からウイルスに感染させる、組織が利用するクラウドサービスやWEBサーバー、VPN等へ不正アクセスし、認証情報を詐取するといったものが発生しています。

     

    標的型攻撃の典型的な事例としては、2015年に発生した日本年金機構からの大規模な個人情報の漏えい事件があげられるかと思います。この事件では、日本年金機構の業務に関連する連絡等を偽装した攻撃メールが複数回送られていました。

     

    ■参考

    不正アクセスによる情報流出事案に関する調査結果報告(平成27年8月20日 日本年金機構 不正アクセスによる情報流出事案に関する調査委員会)

     

    標的型攻撃においては、特定の組織ごとにメール文面等が作成され、人間の心理的な隙や行動のミスを突くソーシャルエンジニアという手法が用いられる等、高度な攻撃の手口が用いられます。IPAでも標的型攻撃対策の特設ページを設けていますので、ご一読をおすすめいたします。

    サイバーセキュリティ

    サイバー攻撃

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Recent Entry

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    【2026年5月版】消費者における個人情報に関する意識調査

    情報セキュリティ10大脅威2026と過去の順位推移

    Category

    SNS

    インシデント対応

    オプトアウト

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報データベース提供罪

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    未分類

    未分類

    法改正

    第三者提供

    詐欺

    調査

    関連記事

    電気通信事業法

    Archives

    2026年6月

    2026年5月

    2026年3月

    2026年2月

    2026年1月

    2025年12月

    2025年10月

    2025年9月

    2025年7月

    2025年6月

    2025年5月

    2025年4月

    2025年3月

    2025年2月

    2024年12月

    2024年9月

    2024年8月

    2024年7月

    2024年6月

    2024年5月

    2024年4月

    2024年3月

    2024年1月

    2023年12月

    2023年10月

    2023年9月

    2023年7月

    2023年5月

    2023年4月

    2023年3月

    2023年2月

    2023年1月

    2022年12月

    2022年10月

    2022年9月

    2022年8月

    2022年6月

    2022年4月

    2022年3月

    2021年12月

    2021年10月

    2021年8月

    2021年5月

    2021年4月

    2021年3月

    2021年1月

    2020年12月

    2020年10月

    2020年9月

    2020年8月

    2020年7月

    2020年6月

    2020年5月

    2020年4月

    2020年3月

    2020年2月

    2020年1月

    2019年12月

    2019年11月

    2019年10月

    2019年9月

    2019年8月

    2019年7月

    2019年6月

    2019年5月

    2019年4月

    2018年12月

    2018年11月

    2018年10月

    2018年9月

    2018年8月

    2018年7月

    2018年6月

    2018年3月

    2018年2月

    2018年1月

    2017年12月

    2017年11月

    2017年10月

    2017年9月

    2017年8月

    2017年7月

    2017年6月

    2017年5月

    2017年4月

    2017年2月

    2016年12月

    2016年10月

    2016年8月

    2016年6月

    2016年4月

    Search

投稿ナビゲーション

< 前の記事へ
次の記事へ >

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
JPAC
  • TRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

JPAC

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー・講座
  • JCPC資格者専用ページ
    • 各種申請
    • 相談・お問い合わせ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構