メインコンテンツへスキップ

編集:CyberLens 編集部 · 本文・出典確認:

対象:依存パッケージ・CI/CDを使う開発者、委託先やSaaSを管理する担当者

サプライチェーン攻撃とは?対策の対象を整理する

サプライチェーン攻撃とは、取引先やソフトウェアの依存関係、開発・配布の仕組みなどを経由して利用者側に影響を及ぼす攻撃です。このガイドは主にOSS・開発環境・CI/CDを扱います。導入した製品やパッケージの一覧だけでなく、誰が変更・公開できるか、ビルド時にどの権限や秘密情報へ届くかを確認することが重要です。

根拠となる公式情報を確認する

Quick start

いま必要な対応から選ぶ

状況別の判断基準

以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。

観測した状況と、次に行う判断
いまの状況次に確認・判断すること
導入・更新の前に確認したい配布元、依存関係、保守状況、変更履歴を確認する。SBOMやロックファイルを維持し、バージョンと利用箇所を後から追えるようにする。
CI/CDの保護を見直したい外部Actionの完全長SHA固定、トークンの最小権限、Secretsの公開範囲、デプロイ承認を確認する。OIDCを使う場合も信頼条件と発行先の権限を絞る。
不審な依存更新やトークン漏えいを見つけた影響するビルド・公開処理を止める判断を行う。漏れた秘密情報の失効を優先し、実行ログ、公開済み成果物、利用先への影響を調査する。

まず確認するチェックリスト

  • アプリ本体だけでなく、開発端末の拡張機能、パッケージ、CI/CD、委託先の権限を対象にする。
  • 依存バージョン、配布元、更新を承認した担当者、ビルドと成果物の対応を記録する。
  • Secretsとトークンの用途、権限、期限、失効方法を把握し、不必要に共有しない。
  • 署名・来歴の検証条件、脆弱性通知の受け口、停止・ロールバックの責任者を決める。

実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。

よくある疑問・誤解

SBOMがあればサプライチェーン攻撃を防げますか?

SBOMは構成要素を把握し、影響調査を助ける材料です。無害さの証明や防御機能そのものではありません。更新管理、権限保護、配布元・成果物の検証、検知と組み合わせます。

SBOMとOSVで影響調査を学ぶ

GitHub ActionsをSHAで固定すれば安全ですか?

SHA固定は参照先が後から動くリスクを減らしますが、そのコードの安全性までは保証しません。固定先の確認と更新運用に加え、実行権限やSecrets、信頼できない入力の扱いも点検します。

GitHub Actionsセキュリティ点検

公式情報・参考情報

本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。

まず押さえる用語

サプライチェーン攻撃 ソフトウェアのビルドパイプライン・オープンソースライブラリ・ITベンダーなど「信頼されたサプライヤー」を踏み台にして最終標的に侵… SBOM ソフトウェアを構成するライブラリ、依存関係、バージョン、供給元を一覧化した部品表。 SCA アプリが利用するOSSライブラリや依存関係を調べ、既知脆弱性、ライセンス、古いバージョンを検出する手法。 Artifact Signing コンテナイメージやパッケージなどの成果物に署名し、配布前後で改ざんされていないことを確認する対策。 Build Provenance ソフトウェア成果物が、どのソース・ビルド環境・手順から作られたかを示す来歴情報。 XSS 攻撃者が悪意のあるスクリプトをWebページに埋め込み、他ユーザーのブラウザで実行させる攻撃。反射型・蓄積型・DOMベースの3種類… CSRF 認証済みユーザーに悪意のあるサイトを訪問させ、意図しないリクエストをターゲットサイトに送信させる攻撃。CSRFトークンとSame… SCIM IdPとSaaS間でユーザー作成、更新、無効化、グループ同期を自動化するための標準プロトコル。 SLSA ソフトウェア成果物のビルド、来歴、改ざん耐性を段階的に高めるためのサプライチェーンセキュリティフレームワーク。 DLP 機密情報や個人情報が意図せず外部へ送信・共有・保存されることを検知・制御する仕組み。

実務で使う(チェックリスト・対応手順)

関連する脆弱性(CVE)

関連ニュース・解説

理解を確認して、次のテーマへ

このテーマの重要用語をクイズで確認する · 学習ロードマップ · 学習進捗を見る

ESC