コンピュータ科学において、サイバー攻撃(またはサイバーアタック)とは、コンピュータシステムを標的とした攻撃のことです。これは、コンピュータインフラストラクチャに対して不正な行為が行われ、そのコンテンツの機密性、完全性、または可用性が損なわれた場合に発生します。[ 1 ]
生活のあらゆる分野で、ますます複雑化し相互接続されたコンピュータシステムへの依存度が高まっていることが、サイバー攻撃に対する脆弱性の主な要因となっている。事実上すべてのコンピュータシステムには、攻撃者が悪用できるバグが存在するからだ。完全に安全なシステムを構築することは不可能、あるいは非現実的だが、システムを攻撃しにくくする多くの防御メカニズムが存在するため、情報セキュリティは今日、世界において急速に重要性を増している分野となっている。
サイバー攻撃の加害者は、犯罪者、ハクティビスト、あるいは国家である可能性があります。彼らはシステムの脆弱性を見つけ出し、それを悪用してマルウェアを作成し、目的を達成するために標的システムに送り込みます。マルウェアはインストールされると、その目的に応じて様々な影響を及ぼします。サイバー攻撃の検出は、特にマルウェアが発見されずにシステムをスパイしようとする場合、しばしば行われないか、遅れることがあります。攻撃が発見された場合、標的となった組織は攻撃に関する証拠を収集し、システムからマルウェアを削除し、攻撃を可能にした脆弱性を解消しようとします。
サイバー攻撃は、標的となった個人、組織、政府に、多大な経済的損失や個人情報の盗難など、さまざまな被害をもたらす可能性があります。サイバー攻撃は、犯罪行為としても戦争行為としても違法とされていますが、攻撃の犯人を特定することは難しく、犯人が起訴されることは稀です。
サイバー攻撃とは、個人または組織がコンピュータやデジタルシステムを使用して情報を盗んだり、改ざんしたり、暴露したり、無効化したり、破壊したり、コンピュータシステム、ネットワーク、インフラストラクチャに侵入したりするあらゆる試みを指します。[ 2 ]定義は、必要な侵害の種類によって異なります。たとえば、システムに予期しない応答を生成させたり、傷害や物的損害を引き起こしたりすることを要求するなどです。[ 3 ]非国家主体による攻撃を除外する定義もあれば、標的が国家であることを要求している定義もあります。[ 4 ]システムのセキュリティを維持するには、 CIAの三要素、すなわち機密性(不正アクセスなし)、完全性(不正な変更なし)、可用性を維持することが不可欠です。[ 5 ]可用性は一部のウェブベースのサービスではそれほど重要ではありませんが、産業システムでは最も重要な側面となる可能性があります。[ 6 ]
2017年上半期には、20億件のデータ記録がサイバー攻撃によって盗まれたり影響を受けたりし、ランサムウェアによる身代金は20億米ドルに達し、2016年の2倍となった。 [ 7 ] 2020年には、COVID-19の世界的パンデミックの影響でリモートワークが増加したことにより、サイバーセキュリティ統計ではハッキングや侵害されたデータが大幅に増加したことが明らかになった。世界の情報セキュリティ市場は2022年には1,704億ドルに達すると予測されている。[ 8 ]

時が経つにつれ、コンピュータシステムは日常生活や人との交流においてますます大きな割合を占めるようになっている。システムの複雑化と接続性の向上は、コンピュータ技術の効率性、パワー、利便性を高める一方で、システムを攻撃に対してより脆弱にし、攻撃が発生した場合の被害を悪化させる。[ 9 ]
開発者は意図どおりに完全に動作する製品を提供することを目標としているにもかかわらず、事実上すべてのソフトウェアとハードウェアにはバグが含まれています。[ 10 ]バグがセキュリティリスクを生み出す場合、それは脆弱性と呼ばれます。[ 11 ] [ 12 ] [ 13 ]パッチは、特定された脆弱性を修正するためにリリースされることが多いですが、未発見の脆弱性(ゼロデイ脆弱性)やパッチが適用されていない脆弱性は、依然として悪用される可能性があります。[ 14 ]脆弱性が攻撃に使用された場合、ソフトウェアベンダーは法的にコストを負わないため、より安価でセキュリティの低いソフトウェアを作成するインセンティブが生まれます。[ 15 ]脆弱性は、悪意のある攻撃者によって悪用される可能性が異なります。最も価値のある脆弱性は、攻撃者がユーザーに気づかれることなく、独自のコード(マルウェアと呼ばれる)を注入して実行することを可能にします。 [ 11 ]アクセスを可能にする脆弱性がなければ、攻撃者はシステムにアクセスできません。[ 16 ]
脆弱性モデル(VM)は、物理的または無形の攻撃パターン、脅威、および貴重な資産を特定します。これは、ビジネス、アプリケーション、またはインフラストラクチャのコンテキストにおける機密性、完全性、可用性、および説明責任などのセキュリティ上の懸念に対処します。[ 17 ]
システムのアーキテクチャと設計上の決定は、その安全性を決定する上で重要な役割を果たします。[ 18 ]セキュリティを向上させる従来のアプローチは、攻撃に対して脆弱なシステムを検出し、攻撃をより困難にするためにこれらのシステムを強化することですが、効果は部分的です。[ 19 ]高度に複雑で相互接続されたシステムの侵害に対する 正式なリスク評価は非現実的であり[ 20 ]、セキュリティにどれだけの費用をかけるべきかという関連する質問に答えるのは困難です。[ 21 ] サイバー脅威は常に変化し不確実な性質を持つため、リスク評価によって、軽減するために費用がかかりすぎる、または費用がかかりすぎるシナリオが生じる可能性があります。[ 22 ] 2019年現在サイバーレジリエンスのアプローチでは、侵害が発生することを前提とし、マイクロセグメンテーション、ゼロトラスト、事業継続計画などのアプローチを用いて、一部が侵害された場合でも重要な機能を保護することに重点を置いています。[ 24 ]
ほとんどの攻撃は、すべてのソフトウェアに完全なパッチを適用することで防ぐことができます。しかし、完全にパッチが適用されたシステムでも、ゼロデイ脆弱性を利用した攻撃に対しては依然として脆弱です。[ 25 ]攻撃のリスクが最も高いのは、脆弱性が公表された直後、またはパッチがリリースされた直後です。これは、攻撃者がパッチの開発と展開よりも速くエクスプロイトを作成できるためです。[ 26 ]
ソフトウェアソリューションは、不正アクセスを防止し、悪意のあるソフトウェアの侵入を検出することを目的としています。[ 27 ]ユーザーをトレーニングすることで、サイバー攻撃(たとえば、疑わしいリンクや電子メールの添付ファイルをクリックしないなど)を回避できます。特に、ユーザーのエラーに依存する攻撃は回避できます。 [ 5 ] [ 28 ]しかし、ルールが多すぎると、従業員がルールを無視するようになり、セキュリティの向上が無効になる可能性があります。[ 29 ]ルールと手順を使用することで、内部犯行の一部も防止できます。[ 28 ]技術的なソリューションは、すべての機密データを暗号化する、従業員が安全でないパスワードを使用しないようにする、マルウェアを防止するためにウイルス対策ソフトウェアをインストールする、すべてのデバイスが最新の状態に保たれるように堅牢なパッチ適用システムを実装するなど、攻撃者に対してデータを脆弱にする人的エラーの多くの原因を防止できます。[ 30 ]
さまざまなサイバー攻撃防止策の有効性と費用対効果に関する証拠はほとんどありません。[ 27 ]セキュリティに注意を払うことで攻撃のリスクを減らすことはできますが、複雑なシステムで完璧なセキュリティを実現することは不可能であり、多くのセキュリティ対策には許容できないコストや使いやすさの欠点があります。[ 31 ]例えば、システムの複雑さと機能を減らすことは、攻撃対象領域を減らすのに効果的です。[ 32 ]システムをインターネットから切断することは、攻撃に対する真に効果的な対策の1つですが、実行可能なことはまれです。[ 20 ]一部の法域では、攻撃から保護するための法的要件があります。[ 33 ]


サイバーキルチェーンとは、攻撃者がサイバー攻撃を実行するプロセスである。[ 34 ]
マルウェアがインストールされると、その活動は攻撃者の目的によって大きく異なります。[ 40 ]多くの攻撃者は、システムに影響を与えずに盗聴を試みます。この種のマルウェアは予期せぬ副作用をもたらす可能性がありますが、多くの場合、検出が非常に困難です。[ 41 ]ボットネットは、侵害されたデバイスのネットワークであり、スパムを送信したり、[ 42 ]サービス拒否攻撃(システムが一度に処理できる以上のリクエストをシステムに送り込み、システムを使用不能にする攻撃)を実行したりするために使用できます。[ 36 ]攻撃者は、自分の利益のために、ビットコインなどの暗号通貨をマイニングするためにコンピュータを使用することもあります。 [ 43 ]
ランサムウェアは、データを暗号化または破壊するために使用されるソフトウェアであり、攻撃者は標的システムの復旧のために身代金を要求します。匿名取引を可能にする暗号通貨の出現により、ランサムウェアの要求が劇的に増加しました。[ 44 ]

ハッカーのステレオタイプは、個人で活動する人物です。しかし、多くのサイバー脅威は、豊富なリソースを持つ専門家チームによるものです。[ 45 ]「サイバー犯罪者の収益増加は、攻撃の増加、プロ意識の向上、高度に専門化された攻撃者の増加につながっています。さらに、他の形態の犯罪とは異なり、サイバー犯罪は遠隔で実行でき、サイバー攻撃は多くの場合、規模を拡大しやすいです。」[ 46 ]多くのサイバー攻撃は、内部関係者、多くの場合、業務をより効率的に行うためにセキュリティ手順を回避する従業員によって引き起こされたり、可能になったりします。[ 47 ]攻撃者は、そのスキルと洗練度、そして攻撃しやすい対象を機会的に選ぶのではなく、特定のターゲットを攻撃するという決意において、大きく異なります。[ 47 ]攻撃者のスキルレベルによって、どのような種類の攻撃を実行する準備ができているかが決まります。[ 48 ]最も高度な攻撃者は、強化されたシステム上で長期間検出されずに活動することができます。[ 47 ]
動機や目的も異なります。想定される脅威が受動的なスパイ活動、データ操作、能動的なハイジャックのいずれであるかによって、異なる緩和方法が必要になる場合があります。[ 41 ]
ソフトウェアベンダーや政府は主に未公開の脆弱性(ゼロデイ脆弱性)に関心を持っているが[ 49 ] 、組織犯罪グループは既知の脆弱性に基づくすぐに使えるエクスプロイトキットに関心があり[ 50 ] [ 51 ] 、そちらの方がはるかに安価である[ 52 ] 。市場の透明性の欠如は、ゼロデイ脆弱性が他の当事者に販売されていないことを購入者が保証できないなどの問題を引き起こしている[ 53 ] 。購入者と販売者の両方がダークウェブで宣伝し、追跡不可能な取引に暗号通貨を使用している[ 54 ] [ 55 ] 。さまざまなシステムを攻撃できるソフトウェアの作成と維持が難しいため、犯罪者はエクスプロイトを直接使用するよりもレンタルした方がより多くの利益を得られることに気づいた[ 56 ] 。
サイバー犯罪サービス(サイバー犯罪をサービスとして提供する形態)は、ハッカーがサイバー攻撃を引き起こすために使用できるパッケージ化されたソフトウェアを販売するものであり、従来のハッキングよりもリスクが低く利益が高い活動としてますます人気が高まっています。[ 55 ]この主な形態は、侵害されたデバイスのボットネットを作成し、それを別のサイバー犯罪者にレンタルまたは販売することです。さまざまなボットネットは、DDOS攻撃やパスワードクラッキングなどのさまざまなタスクに対応できるように設計されています。[ 57 ]ボットネットを作成するために使用されるソフトウェア[ 58 ]や、購入者のマルウェアをボットネットのデバイスにロードするボットを購入することも可能です。 [ 59 ]販売者の管理下にあるボットネットを使用したDDOSサービスも一般的であり、最初のサイバー犯罪サービス製品である可能性があり、携帯電話ネットワークへのSMSフラッディングによって実行することもできます。 [ 60 ] マルウェアとランサムウェアのサービスにより、技術的な能力を持たない個人でもサイバー攻撃を実行できるようになりました。[ 61 ]


サイバー攻撃の標的は個人から企業、政府機関まで多岐にわたる。[ 9 ]多くのサイバー攻撃は阻止されるか失敗に終わるが、成功した攻撃は壊滅的な結果をもたらす可能性がある。[ 20 ]サイバー攻撃の悪影響を理解することで、組織は予防戦略の費用対効果を確保することができる。[ 27 ]ある論文では、サイバー攻撃によって引き起こされる被害をいくつかの領域に分類している。[ 62 ]
毎日、何千ものデータ記録が個人から盗まれています。 [ 9 ] 2020年の推定によると、データ侵害の55%は組織犯罪、10%はシステム管理者、10%は顧客や従業員などのエンドユーザー、10%は国家または国家関連の行為者によって引き起こされました。 [ 67 ]日和見主義的な犯罪者は、マルウェアやソーシャルエンジニアリング攻撃を使用してデータ侵害を引き起こすことがありますが、セキュリティが平均以上であれば通常は次の標的に移ります。[ 68 ]より組織化された犯罪者はより多くのリソースを持ち、特定のデータを標的にすることに重点を置きます。[ 69 ]両者とも、金銭的利益のために入手した情報を販売します。[ 70 ]データ侵害のもう1つの原因は、特定の目的を標的とする政治的動機を持つハッカー、たとえばAnonymousです。[ 71 ]国家支援のハッカーは、政治的抑圧やスパイ活動などの目的で、自国の市民または外国の組織を標的にします。[ 72 ]
データ漏洩後、犯罪者はユーザー名、パスワード、ソーシャルメディアや顧客ロイヤルティアカウント情報、デビットカードやクレジットカード番号[70]、個人健康情報(医療データ漏洩を参照)[73][74]などのデータを販売して金銭を得ます。この情報は、スパム送信、被害者のロイヤルティや支払い情報を使用した製品の入手、処方薬詐欺、保険詐欺[75]、特に個人情報盗難[ 43 ]など、さまざまな目的に使用される可能性があります。漏洩による消費者の損失は、通常、企業にとって 負の外部性となります[ 76 ]。

重要インフラとは、医療、水道、輸送、金融サービスなど、最も不可欠とみなされるインフラであり、その機能はネットワークアクセスに依存するサイバーフィジカルシステムによってますます管理されるようになっている。 [ 77 ] [ 78 ]長年にわたり、著述家たちはサイバー攻撃による壊滅的な結果について警告してきたが、2023年現在、それは現実のものとはなっていない。[ 79 ] [ 80 ]これらの極端なシナリオは依然として発生する可能性があるが、多くの専門家は、物理的な損害を与えたり、テロを拡散したりする際の課題を克服できる可能性は低いと考えている。[ 79 ]小規模なサイバー攻撃は、時に重要なサービスの中断につながるが、定期的に発生している。[ 81 ]
侵害による経済的損害(評判の低下など)に関する実証的な証拠は、法的、技術的、広報的な復旧努力などの直接的なコストを除いてほとんどありません。[ 82 ] [ 83 ]サイバー攻撃と株価の短期的な下落との相関関係を調べようとした研究では、矛盾する結果が得られており、わずかな損失が見られたという研究もあれば、影響がないという研究もあり、方法論的な観点からこれらの研究を批判する研究者もいます。株価への影響は、攻撃の種類によって異なる場合があります。[ 84 ]一部の専門家は、侵害による直接的なコストや評判の低下は、侵害の防止を十分に促すほどのものではないことを示唆する証拠があると主張しています。[ 85 ] [ 86 ]

政府のウェブサイトやサービスもサイバー攻撃の影響を受ける。[ 81 ]一部の専門家は、サイバー攻撃が社会の信頼や政府への信頼を弱めると推測しているが、2023年現在、この考えには限られた証拠しかない。[ 79 ]
攻撃に迅速に対応することは、被害を最小限に抑える効果的な方法です。対応には、技術的な調査から法律や広報まで、幅広いスキルが必要になる可能性があります。[ 87 ]サイバー攻撃が蔓延しているため、一部の企業は攻撃が検出される前にインシデント対応を計画し、インシデントに対処する準備としてコンピュータ緊急対応チームを指定する場合があります。 [ 88 ] [ 89 ]
多くの攻撃は検出されないままです。検出された攻撃の平均発見時間は 197 日です。[ 90 ]一部のシステムは、アンチウイルス、ファイアウォール、侵入検知システムなどの技術を使用して、攻撃を示唆する可能性のある異常を検出してフラグを立てることができます。疑わしい活動が疑われると、調査官は攻撃の兆候と侵害の兆候を探します。[ 91 ] 攻撃が完全性(データの変更)や機密性(変更せずにデータをコピーすること)ではなく、情報可用性(たとえばサービス拒否攻撃)を標的にしている場合、発見はより迅速かつ容易になります。 [ 92 ]国家主体は攻撃を秘密にする可能性が高いです。価値のあるエクスプロイトを使用した高度な攻撃は、実行者がエクスプロイトの有用性を保護したいので、検出または公表される可能性は低くなります。[ 92 ]
証拠収集は直ちに行われ、すぐに消去される可能性のある揮発性証拠が優先される。 [ 93 ] 侵害に関するデータを収集することは、後の訴訟や刑事訴追を容易にする可能性があるが、[ 94 ]データが法的基準に従って収集され、保管の連鎖が維持されている場合に限る。[ 95 ] [ 93 ]
攻撃後には、影響を受けたシステムを封じ込めることが最優先事項となることが多く、シャットダウン、隔離、サンドボックス システムを使用して攻撃者についてさらに調査する[ 93 ] 、脆弱性にパッチを適用し、再構築する[ 96 ]などによって実施されることがあります。システムが侵害された正確な方法が特定されると、侵害を封じ込め、再発を防ぐために対処する必要がある技術的な脆弱性は通常 1 つまたは 2 つだけです。[ 97 ]侵入テストによって、修正が期待どおりに機能していることを確認できます。[ 98 ]マルウェアが関与している場合は、組織はすべての侵入および流出経路を調査して閉じ、システムからすべてのマルウェアを特定して削除する必要があります。[ 99 ]封じ込めは調査を損なう可能性があり、一部の戦術 (サーバーのシャットダウンなど) は会社の契約上の義務に違反する可能性があります。[ 100 ]侵害が完全に封じ込められた後、会社はすべてのシステムを運用可能な状態に復元する作業に取り組むことができます。[ 101 ]バックアップを維持し、テスト済みのインシデント対応手順を用意することは、復旧を改善するために用いられる。[ 24 ]
サイバー攻撃の犯人を特定することは困難であり、サイバー攻撃の標的となった企業にとって関心は限られています。対照的に、諜報機関は、攻撃の背後に国家がいるかどうかを突き止めることに強い関心を持つことがよくあります。[ 102 ]直接行われる攻撃とは異なり、サイバー攻撃の背後にいる組織を特定することは困難です。[ 103 ]サイバー攻撃の犯人特定におけるもう一つの課題は、偽旗作戦の可能性です。これは、実際の犯人が、他の誰かが攻撃を引き起こしたように見せかけるものです。[ 102 ]攻撃の各段階で、ログファイルのエントリなどの痕跡が残る可能性があり、これらは攻撃者の目的と身元を特定するのに役立てることができます。[ 104 ]攻撃の後、捜査官は、まず見つけられる限りの痕跡を保存することから始め、[ 105 ] 次に攻撃者を特定しようとします。[ 106 ]法執行機関はサイバー事件を捜査することがありますが、 [ 107 ]責任を負うハッカーが捕まることはめったにありません。[ 108 ]
ほとんどの国は、サイバー攻撃は国際法における武力行使を規定する法律の下で規制されていることに同意しており、[ 109 ]したがって、戦争の一形態としてのサイバー攻撃は侵略の禁止に違反する可能性が高い。[ 110 ]そのため、侵略犯罪として訴追される可能性がある。[ 111 ]また、サイバー攻撃は国際人道法によって規制されていることにも同意しており、[ 109 ]民間インフラを標的とした場合、戦争犯罪、人道に対する罪、またはジェノサイド行為として訴追される可能性がある。[ 111 ]国際裁判所は、攻撃の適切な帰属がなければこれらの法律を執行することはできず、それがなければ国家による対抗措置も合法ではない。[ 112 ]
多くの国では、サイバー攻撃はサイバー犯罪を目的としたさまざまな法律に基づいて起訴される可能性がある。[ 113 ]合理的な疑いを超えて被告人に攻撃を帰属させることも、刑事訴訟における大きな課題である。[ 114 ] 2021年、国連加盟国はサイバー犯罪条約の草案の交渉を開始した。[ 115 ]
多くの法域では、サイバー攻撃で個人データが侵害された人々に組織が通知することを義務付けるデータ侵害通知法が制定されている。 [ 116 ]