サプライチェーン侵害とは
この記事は約 2 分で読めます
サプライチェーン侵害とは、ソフトウェアの開発・ビルド・配布のいずれかの過程に攻撃者が介入し、正規のソフトウェアに悪意あるコードを混入させる攻撃手法です。信頼されたソフトウェアの更新経路を悪用するため、従来のセキュリティ対策では検知が極めて困難です。 2024 年の xz Utils バックドア事件は、オープンソースのメンテナンス体制の脆弱性を浮き彫りにし、 SBOM (Software Bill of Materials) の重要性が再認識されています。
照合で確かめられることと確かめられないこと
配布物の指紋を記録して照合する仕組みは、取得したものが公開されたものと同じかどうかを答える。答えられないのは、公開されたもの自体が正当かどうかである。開発元の手続きを経て正規の経路で公開された版に悪意あるコードが含まれている場合、照合の結果は一致する。この種の攻撃が従来の検知と相性が悪いのは、この点にある。侵入の痕跡は利用者側の環境ではなく、利用者が見ることのできない上流の作業環境に残るためである。次に、版を固定するという判断にも両面がある。固定すれば意図しない差し替えは起きないが、同時に修正の取り込みも止まる。固定したまま時間が経つと、すでに公表されている欠陥が残った版を使い続ける状態になりやすい。固定と更新はどちらか一方が安全な選択肢なのではなく、確認の手間をどこに置くかという配分の問題になる。三つめは、対象の範囲である。組み込む部品を選ぶとき、選んだのは直接名前を書いた分だけであっても、実際に取り込まれるのはそれらが必要とする部品を含んだ全体になる。数が増えるにつれて、名前を見たことのない部品の割合が高くなる。範囲を把握する作業は、自分が選んだ一覧を作ることではなく、そこから連なって入ってくる分を含めた全体を数え上げることになる。把握できていない部分については、更新が起きたかどうかも分からない。
サプライチェーン攻撃フロー
歴史的背景
サプライチェーン侵害が世界的に注目されたのは、 2020 年の SolarWinds 事件です。 IT 管理ツール Orion のビルドプロセスにバックドアが仕込まれ、米国政府機関を含む 18,000 以上の組織に影響が及びました。 2021 年の Kaseya VSA 事件、 2024 年の xz Utils バックドア事件など、サプライチェーンを狙った攻撃は年々高度化しています。 CVE データベースでもサプライチェーン関連の脆弱性報告が急増しています。
防御策
SBOM (Software Bill of Materials) の作成と管理が防御の基盤です。使用しているオープンソースライブラリとそのバージョンを把握し、 脆弱性情報を継続的に監視します。依存関係のロックファイル (package-lock.json 、 Gemfile.lock) をコミットし、意図しないバージョン変更を防ぎます。ビルドパイプラインでは、署名検証やハッシュチェックで成果物の改ざんを検出する仕組みを導入しましょう。 コードレビューで依存関係の追加・変更を重点的に確認することも重要です。強力なランダムパスワードで CI/CD システムやパッケージレジストリのアカウントを保護し、ビルドプロセスへの不正アクセスを防ぎましょう。
この記事は役に立ちましたか?