脅威の種類
「脅威」は何によって悪影響を及ぼすものとして定義されているか。
情報システムを介して、認可されていないアクセス、破壊、開示、情報の改変、サービスの妨害のいずれかによって、 組織の運営(任務・機能・イメージ・評判を含む)、組織の資産、または個人に悪影響を及ぼす可能性のある 状況や事象として定義されている(FIPS 200 / CNSSI 4009)。
脅威と脆弱性はどう違うか。
脅威は「悪影響を及ぼしうる状況や事象」であり、 脆弱性は情報システム・セキュリティ手順・内部統制・実装にある「悪用されうる弱点」である。 脅威は脆弱性を悪用して成功する可能性を含む、という関係にある。
2026 年時点で、組織にとって影響が大きい脅威の上位 3 つは何か。
1 位がランサム攻撃による被害、2 位がサプライチェーンや委託先を狙った攻撃、3 位が AI の利用をめぐるサイバーリスク (IPA「情報セキュリティ10大脅威 2026」)。
脅威とは、情報システムを介して組織の運営・資産・個人に悪影響を及ぼしうる状況や事象であり、脆弱性を悪用して成功する可能性を含む。
IPA「情報セキュリティ10大脅威 2026」の組織向けの脅威(2026-01-29 決定)
| 順位 | 脅威 |
|---|---|
| 1 | ランサム攻撃による被害 |
| 2 | サプライチェーンや委託先を狙った攻撃 |
| 3 | AIの利用をめぐるサイバーリスク |
| 4 | システムの脆弱性を悪用した攻撃 |
| 5 | 機密情報を狙った標的型攻撃 |
| 6 | 地政学的リスクに起因するサイバー攻撃(情報戦を含む) |
| 7 | 内部不正による情報漏えい等 |
| 8 | リモートワーク等の環境や仕組みを狙った攻撃 |
| 9 | DDoS攻撃(分散型サービス妨害攻撃) |
| 10 | ビジネスメール詐欺 |
FIPS 200 および CNSSI 4009 は脅威を “Any circumstance or event with the potential to adversely impact organizational operations (including mission, functions, image, or reputation), organizational assets, or individuals through an information system via unauthorized access, destruction, disclosure, modification of information, and/or denial of service.” と定義している。
この定義には注目すべき点が 3 つある。第 1 に、対象が「状況または事象」であって、攻撃者に限られない。 第 2 に、悪影響の対象として組織の運営・資産だけでなく「任務・機能・イメージ・評判」と「個人」が挙げられている。 第 3 に、悪影響の経路が「認可されていないアクセス、破壊、開示、情報の改変、サービスの妨害」と列挙されている。
CNSSI 4009-2015 の定義はほぼ同じ文言だが、悪影響の対象に「他の組織」と「国家」が加わっている。 NIST の用語集は、脅威が「脅威源が特定の情報システムの脆弱性を悪用することに成功する可能性」を 含むことにも触れている。この一文が、脅威と脆弱性が別の概念でありながら結び付いていることを示している。
実際に観測されている脅威
Section titled “実際に観測されている脅威”実際に社会的影響の大きかったものを順位付けした資料として、IPA は 2025 年に発生した社会的に影響が大きかった事故や攻撃の状況などから 脅威候補を選定し、約 250 名からなる「10大脅威選考会」の審議・投票を経て 「情報セキュリティ10大脅威 2026」を 2026 年 1 月 29 日に決定している(上の図)。
個人向けの脅威も 10 件公表されているが、こちらは順位ではなく五十音順で示されている点に注意が必要である。
脆弱性 との違い
| 観点 | 脅威の種類(このノート) | 脆弱性 |
|---|---|---|
| 何を指すか | 悪影響を及ぼしうる状況や事象 | 悪用されうる弱点 |
| もう一方との関係 | 脆弱性を悪用して成功する | 脅威源に悪用される |
| 対象の範囲 | 組織の運営・資産・個人への影響 | 情報システム・セキュリティ手順・内部統制・実装 |
前提
関連