国内で広がるビジネス被害
アサヒGHD、アスクル、日経――攻撃は「なぜ」起きたのか 教訓も解説
大規模な攻撃が日本企業にとって「対岸の火事」ではないことが、ここ最近の攻撃事例によって分かった。アサヒGHD、アスクル、日本経済新聞社――。各社はなぜ攻撃されたのか。
2025年9月29日、アサヒビールやアサヒ飲料、アサヒグループ食品を傘下に持つアサヒグループホールディングス(以下、アサヒGHD)で発覚したランサムウェア(身代金要求型マルウェア)攻撃。アサヒGHDによると、この攻撃によって、個人情報が計191万4000件流出した可能性がある。日本国内での商品の製造や受注にも影響が出ている。
最近、ランサムウェア攻撃によって大きな被害を受けているのは、アサヒGHDだけではない。そもそも攻撃は「なぜ」発生するのか。企業は攻撃の広がりを受け、どのような対策を講じるとよいのか。本稿は、3つの攻撃事例を分析し、その「教訓」を考える。
進む攻撃目的のビジネス化
最近の大規模な攻撃は、単なる「いたずら」や「破壊」ではなく、明確に「金銭的利益」を得ることが目的になっている。今回、アサヒGHDを標的としたのは、ランサムウェア攻撃を仕掛けるサイバー犯罪集団「Qilin」だ。Qilinは、財務書類や契約書を含め、約9000件のファイル、合計27GBのデータを盗んだと主張している(出典:アサヒグループホールディングスへのサイバー攻撃 製造業が学ぶべき教訓とは)。
今回のように、Qilinは「ランサムウェアによるシステムの暗号化とデータ窃取」という二重恐喝主に用いている。標的企業に対して復号キーと引き換えの身代金要求に加え、盗んだデータを転売すると脅すことによって、支払いの圧力を高める。
企業の「構造的弱点」とセキュリティ設計の甘さ
大企業であっても、構造的な脆弱性によって、攻撃者にとって格好の標的になっている。構造的な脆弱性とは、セキュリティ対策自体は講じているが、「かつては十分だったが、今の高度な攻撃には弱い設計」を指す。サーバやネットワーク機器、VPN(仮想プライベートネットワーク)機器などに対し、定期的にパッチ(修正プログラム)を実施したり、アクセスを管理したりすることが十分でなければ、攻撃を招きやすい。
最近、注目を集めたのは、アサヒGHDへの攻撃だけではない。2025年9月、日本経済新聞社では、攻撃者が同社内で使われるビジネスチャットツール「Slack」に侵入し、約1万7000人の従業員や取引先の個人情報が漏えいした可能性があるセキュリティ事故が発生した。この事故では、従業員の私物PCがマルウェアに感染し、そのPCからSlack の認証情報が盗まれた(出典:日経の「Slack」侵入で浮き彫りになった個人PCのリスク 取るべき対策をおさらい)
日本経済新聞社への攻撃は、「シャドーIT」(企業が正式に管理していないデバイスやツールの利用)が入口になっており、企業のセキュリティ管理の盲点が突かれた事例だと言える。
ランサムウェア攻撃は他にも、オフィス用品通販大手のアスクルでも発生した。この攻撃によって、EC(電子商取引)サイトの機能が停止しただけではなく、アスクルの子会社に物流を委託していた良品計画(無印良品の運営会社)の国内オンラインストアとアプリケーションも、商品の閲覧や購入ができない状態に陥った(出典:アスクル攻撃で無印良品もECサイト停止 “もらい事故”から自社を守る対策4選)。
これら一連の攻撃では、IT機器の脆弱性やアクセス権限管理の不備など、まさに構造的弱点と言える「旧来のセキュリティ設計の限界」が浮き彫りになった。
企業が今取るべき対策
今回取り上げた攻撃事例から、企業は以下の取り組みを軸に、セキュリティ戦略の再構築が必要になる。
- ネットワークセグメンテーション
- データセンター、VPN、各拠点ネットワーク、社員端末などを明確に分離し、万一侵入されても被害が局所化するようにネットワーク設計する(参照:ネットワークセグメンテーションとは――何ができる? 導入時の注意点は?)。
- アクセス制御と権限管理の強化
- 最小権限の原則、管理者権限の厳格管理、多要素認証(MFA)などを徹底的に実施する。
- 監視体制の整備
- 侵入や異常を早期に検知できるよう、ログ収集・分析や、「EDR」(Endpoint Detection and Response)などの導入(参照:いまさら聞けない「EDR」と「SIEM」の“機能の違い”とは?)。
- バックアップ
- シャドーITの可視化と管理
- 従業員向けのセキュリティ教育
攻撃から得た「3つの教訓」
セキュリティはIT現場だけではなく、経営の問題でもある。経営層は主体となって戦略的に取り組むことによって、営業停止や信用失墜、サプライチェーン混乱を防ぐことが求められる。
自社にとどまらず、サプライチェーン全体でのセキュリティ管理が欠かせない。取引先や下請けの企業、外注先などが攻撃されれば、自社にも被害が及ぶ恐れがある。
人間を脆弱性として捉えることが重要だ。全社でのセキュリティ教育と、使用される機器やツールの制限や管理に力を入れよう。
(※)本記事はTechTargetジャパン、ComputerWeeklyなどの記事を基に、注目のITトレンドを紹介しています。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget ニュースプラス
国内のIT業界ニュースを迅速に報道します。企業動向から導入事例、市場トレンドまで幅広く取り上げ、実務に直結する情報をタイムリーに提供する連載です。
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー