はじめに
サイバー攻撃の手口は年々変化しており、「何から対策すればいいかわからない」という声は多くの組織に共通しています。そこで参考になるのが、IPA(情報処理推進機構)が毎年発表している「情報セキュリティ10大脅威」です。前年に実際に発生した事故・攻撃の傾向から、組織が優先的に備えるべき脅威をランキング形式で示したもので、単なる話題性ランキングではなく、実際の被害報告や専門家・実務担当者約200名による投票を経て決定される、実務に直結した優先順位という点に特徴があります。
ただし、IPA自身も「順位に関わらず自身に関係のある脅威に対して対策を行う」ことを期待していると明記しています。上位の脅威ばかりに気を取られて下位の対策が疎かになることを、IPAは懸念として挙げています。本記事では、ランキングの中身と共通する対策の考え方、そして新たに注目される生成AI関連のリスクまでを整理します。
情報セキュリティ10大脅威2025【組織編】
| 順位 | 脅威 |
|---|---|
| 1 | ランサム攻撃による被害 |
| 2 | サプライチェーンや委託先を狙った攻撃 |
| 3 | システムの脆弱性を突いた攻撃 |
| 4 | 内部不正による情報漏えい等 |
| 5 | 機密情報等を狙った標的型攻撃 |
| 6 | リモートワーク等の環境や仕組みを狙った攻撃 |
| 7 | 地政学的リスクに起因するサイバー攻撃(新設) |
| 8 | 分散型サービス妨害攻撃(DDoS攻撃) |
| 9 | ビジネスメール詐欺 |
| 10 | 不注意による情報漏えい等 |
ランサム攻撃は10年連続で1位となっており、組織が最優先で備えるべき脅威であり続けています。以下、順位の高いものから順に、攻撃の仕組みと対策の考え方を見ていきます。
1位:ランサム攻撃による被害
ランサムウェア(身代金要求型マルウェア)による被害は、次のような流れで進行します。
- ソフトウェアの脆弱性やメール経由で組織内の端末に感染
- 内部で不正アクセスの範囲を広げ、サーバーやファイルサーバーに到達
- データを暗号化し、復旧と引き換えに金銭を要求
- クラウドサービス上の同期ファイルごと暗号化されるケースもある
近年はこの「暗号化からの身代金要求」にとどまらず、段階的に脅迫を強める手口が一般化しています。
- 二重脅迫:「金を払わなければ、窃取した機密情報を公開する」
- 三重脅迫:機密情報を公開するだけでなく、情報が含まれる取引先や顧客本人にまで直接連絡し、プレッシャーをかける
対策の土台は、ソフトウェアの定期アップデートと、オフラインまたは隔離された環境へのバックアップです。バックアップがあっても本番環境と同一ネットワーク上にあれば、暗号化の巻き添えになり復旧できないケースがあるため注意が必要です。
2位:サプライチェーンや委託先を狙った攻撃
自社の防御が堅牢でも、取引先・外注先・クラウドベンダーなど「つながっている相手」が侵害されれば、そこを踏み台に自社も被害を受けます。これがサプライチェーン攻撃です。典型的なパターンは次の3つです。
- 取引先や委託先のシステムが侵害され、そこを経由して本丸である自社に侵入される
- ソフトウェア開発元が侵害され、正規のアップデート配信に悪意あるコードが混入する
- 業務委託先の従業員による情報の持ち出しや誤操作で、委託元の機密情報が漏えいする
この脅威の難しさは、自組織のセキュリティ対策だけでは完結しない点にあります。委託先選定時のセキュリティ水準の確認、契約における責任範囲の明確化、委託先への定期的な監査やヒアリングが欠かせません。自社と委託先の双方が「責任分界点」を正しく認識しているかどうかが、被害の広がり方を左右します。
3位:システムの脆弱性を突いた攻撃
OSやミドルウェア、業務アプリケーション、OSSライブラリに存在する脆弱性は、修正パッチが公開された後も放置されていれば攻撃者の格好の標的になります。特に、脆弱性情報と攻撃コード(PoC)が公開されると、パッチ未適用のシステムへの攻撃が急増する傾向があります。
対策の基本は「知る」「直す」「確かめる」のサイクルです。
- 知る:JVN、JPCERT/CC、ベンダーのセキュリティアドバイザリなどから自社利用ソフトウェアの脆弱性情報を継続的に収集する
- 直す:深刻度(CVSS等)と自社での影響範囲(外部公開の有無など)からパッチ適用の優先順位を判断し、計画的に適用する
- 確かめる:資産管理台帳を最新に保ち、パッチ適用漏れがないか定期的に棚卸しする
資産管理台帳が古い、あるいは存在しない場合、そもそも「何に脆弱性があるか」を把握できず、対応の出発点に立てません。
4位:内部不正による情報漏えい等
外部からの攻撃だけでなく、組織内部の人間による意図的な情報持ち出しや不正利用も上位に位置づけられています。動機は金銭目的、待遇への不満、転職先への手土産などさまざまです。
対策は技術的な仕組みと組織運営の両輪で考える必要があります。
- アクセス権限の最小化:業務上必要な範囲だけに権限を絞る(最小権限の原則)
- 操作ログの記録と監視:誰が・いつ・何に・どのようにアクセスしたかを記録し、異常なアクセスパターンを検知する
- 退職者アカウントの速やかな無効化:退職・異動のタイミングで権限を即座に失効させる運用を徹底する
- 内部通報制度の整備:不正に気づいた従業員が声を上げやすい仕組みを用意する
「身内を疑いたくない」という心理が対策を遅らせがちですが、内部不正は技術対策の網をすり抜けやすいため、組織的な牽制の仕組みが特に重要になります。
5位:機密情報等を狙った標的型攻撃
標的型攻撃は、不特定多数ではなく特定の企業・組織を狙う攻撃です。業務に関係しそうな内容を装ったメールでマルウェアに感染させ、組織内部に侵入後、長期間かけて侵害範囲を広げ、最終的に機密情報の窃取に至ります。
この攻撃プロセスを段階的に示したモデルが「サイバーキルチェーン」です。
攻撃者は標的を偵察し、マルウェアを武器化してメールなどで配送、脆弱性を突いて侵入し、C&Cサーバー(指令サーバー)経由で遠隔操作しながら最終目的を実行します。対策の考え方は「どこか一段階でも攻撃の連鎖を断ち切れれば被害を防げる」というものです。入口対策(メールフィルタリング)、内部対策(権限分離、EDRによる端末監視)、出口対策(外部通信の監視)を多層的に組み合わせることが重要です。
6位:リモートワーク等の環境や仕組みを狙った攻撃
働き方の多様化に伴い、VPN機器やリモートデスクトップ、クラウド上の業務環境を狙った攻撃が増加しています。自宅や外出先のネットワークはオフィスほど管理が行き届かず、私物端末の業務利用(BYOD)も管理の抜け穴になりがちです。
- VPN機器の既知の脆弱性を突いた侵入
- 推測されやすいパスワードや使い回しによるリモートアクセス環境への不正ログイン
- 私物端末やセキュリティ対策が不十分な自宅ネットワーク経由の感染
対策としては、VPN機器を含むリモートアクセス機器の継続的なパッチ適用、多要素認証の必須化、会社貸与端末の原則化とアクセス範囲の制限が挙げられます。
7位:地政学的リスクに起因するサイバー攻撃(新設)
2025年版から新たにランクインした脅威です。国家間の対立や国際情勢の緊迫化を背景に、特定の国や地域に関連する組織・インフラが攻撃対象となるケースが増えています。国家の関与が疑われる高度な攻撃集団(APT)による活動や、政治的メッセージを伴う妨害行為(ハクティビズム)がこれに当たります。
一般企業にとっても、海外拠点や海外取引先を持つ場合、またインフラ・防衛関連産業とサプライチェーンでつながっている場合は無関係ではありません。自社の事業がどの国・地域と接点を持つかを把握し、該当するリスクについては公的機関(JPCERT/CC等)からの注意喚起を継続的にチェックする体制が求められます。
8位:分散型サービス妨害攻撃(DDoS攻撃)
大量のアクセスを意図的に送りつけ、Webサービスやシステムを利用不能にする攻撃です。情報を盗むのではなく「止める」ことが目的であり、ECサイトやオンラインサービスを運営する組織にとっては機会損失に直結します。近年は、脅迫と組み合わせて「攻撃を止めてほしければ金を払え」と要求する手口も見られます。
対策としては、CDNやDDoS対策サービスによるトラフィックの分散・遮断、通信量の急増を検知する監視体制の整備、重要システムの冗長化が基本になります。
9位:ビジネスメール詐欺
取引先や経営層になりすましたメールで、偽の振込先に送金させる詐欺です。マルウェア感染を伴わず、巧妙な文面と心理的な圧力(緊急性の演出、役職者からの指示を装う等)だけで実行される点が特徴です。
対策の基本は「メール1通だけで判断しない」ことです。振込先の変更や高額送金の依頼があった場合は、メール以外の経路(電話など)で本人に直接確認する運用を徹底する、送金プロセスに複数人の承認を必須とするなど、業務フロー自体に確認のステップを組み込むことが有効です。
10位:不注意による情報漏えい等
悪意ある攻撃者が介在しなくても、メールの誤送信、USBメモリの紛失、クラウドストレージの共有設定ミスなど、単純なヒューマンエラーによる情報漏えいは後を絶ちません。順位としては最下位ですが、発生頻度は高く、どの組織にも起こりうる身近なリスクです。
対策は、メール誤送信防止システム(宛先確認・送信遅延機能)の導入、重要ファイルの持ち出しルールの明文化、クラウドの共有範囲設定を定期的に棚卸しすることなどが基本になります。
ランキングに共通する対策の考え方
10個の脅威を個別に見ると対策はバラバラに見えますが、根底にある考え方は共通しています。
- 技術的対策・人的対策・物理的対策の組み合わせ:暗号化やアクセス制御といった技術だけでは、内部不正やヒューマンエラーは防げない。教育・ルール整備・物理的な入退室管理を組み合わせて初めて機能する
- 「脅威×脆弱性=リスク」という関係:攻撃者(脅威)がいても、突かれる弱点(脆弱性)を減らせば現実のリスクは小さくできる
- 異常に気づいたらすぐに知らせる:自己判断で抱え込まず、CSIRT等の専門窓口に速やかに連絡する体制があるかどうかが被害の拡大を左右する
- 一度やって終わりにしない:対策はPDCAのように継続的に見直す。特に7位の地政学リスクのように、脅威は年々変化するため、情報収集自体を習慣化する必要がある
新たな注意点:生成AIの悪用
近年の傾向として、生成AIを使った攻撃の高度化・効率化も見逃せません。もっともらしい偽情報を低コストで大量生成する手口や、フィッシングメールの文面を自然な日本語で自動生成する事例が報告されています。これは特定の順位に収まる脅威というより、上記の標的型攻撃やビジネスメール詐欺、情報漏えいといった既存の脅威を「より巧妙に、より大量に」仕掛けるための手段として広がっている点に注意が必要です。自組織で生成AIを業務利用する場合は、攻撃に使われるリスクと同時に、機密情報の入力による漏えいリスクについても併せて検討する必要があります。
まとめ
IPAの「情報セキュリティ10大脅威」は、実際に起きた被害の蓄積から導き出された、組織が今向き合うべき脅威の優先順位です。重要なのは、ランキングの上位だけを対策して満足するのではなく、自組織の事業内容・取引関係・働き方に照らして「どの脅威が自分たちに関係するか」を見極めることです。
- ランサム攻撃・サプライチェーン攻撃・脆弱性を突いた攻撃という上位3つは、どの組織にとっても避けて通れない基礎的なリスクである
- 内部不正やヒューマンエラーのように、悪意の有無にかかわらず発生しうる脅威も同じ重みで備える必要がある
- 地政学リスクや生成AI悪用のように、年々新しい脅威が加わるため、情報収集と対策の見直しを継続する姿勢そのものが最大の防御になる
自組織の資産・体制・働き方を棚卸しし、このランキングと照らし合わせるところから、具体的な対策の優先順位づけを始めるのがおすすめです。