📋 政府公式発表(日本)
1. SBOM国際ガイダンスへの署名 【7月31日】
内閣官房国家サイバー統括室(NCO)が、『サイバーセキュリティのためのソフトウェア部品表(SBOM)の最小要素に関する国際ガイダンス』に署名しました。
- 背景:2025年9月3日にNCOと経済産業省が『A Shared Vision of Software Bill of Materials (SBOM) for Cybersecurity』に共同署名した国際文書の流れを継続
- 意義:脆弱性管理におけるソフトウェア供給網の透明性向上、調達・リスク管理の迅速化
- 対象範囲:OSS、AIソフトウェア、SaaSまで拡張
- 参照:政府広報オンライン
2. IPAの脆弱性対策情報(重要更新) 【7月15日~22日】
Microsoft製品 – 緊急(7月15日)
- 月例セキュリティ更新で複数の脆弱性に対応
- 影響度:攻撃が行われている状態を確認
Oracle Java・WordPress – 注意(7月22日)
- Oracle Java:複数の脆弱性対策
- WordPress:CVE-2026-60137、CVE-2026-63030(wp2shell)
- 標準構成で管理者権限不要の遠隔コード実行リスク
3. Windows 10サポート終了に関する注意喚起 【6月26日更新】
- 対象:個人向けESUは2027年10月12日まで
- 対応:企業向けはWindows 11等への早期移行を推奨
📊 重要インフラ・制度面での動向
SCS(サプライチェーン強化)評価制度
- 制度開始:2026年度末ごろ予定
- 評価段階:★3(基礎的対策)/ ★4(包括的対策)/ ★5(高度対策検討中)
- ターゲット:サプライチェーン全体(特に中小企業)
- 参考資料:経済産業省 SCS評価制度
🚨 報道ベースの重要事案
1. ニチレイ不正アクセス事案 【7月13日発生】
- 被害内容:冷蔵倉庫の入出庫・冷凍食品出荷が停止
- 特徴:事業継続性への直接影響(ランサムウェア型)
2. 日本交通システム障害 【同時期】
- 影響:配車・予約管理システムに支障
3. ボイスフィッシング再燃 【5月以降】
- 手口:銀行・警察をかたる自動音声+メール/サイト連携
- 被害額:全国で数千万~数億円規模の被害懸念
- 特徴:遠隔操作ソフトの組み合わせ型
📈 IPA「情報セキュリティ10大脅威 2026」からみる現状
組織向けの優先順位
| 順位 | 脅威 | 特記事項 |
|---|---|---|
| 1位 | ランサム攻撃による被害 | 6年連続1位 |
| 2位 | サプライチェーン・委託先攻撃 | 4年連続上位 |
| 3位 | AIの利用をめぐるサイバーリスク | 初選出 |
| 4位 | システム脆弱性を悪用した攻撃 | 継続的リスク |
🌍 国際連携の進展
- G7サイバーセキュリティWG:PQC移行準備の声明(6月)
- 多国間署名:暗号鍵・シークレット管理のベストプラクティス
- ASEAN-Japan:第18回サイバー政策会合での協力強化
💡 実務的な注目ポイント
日本政府の重点方針
- サプライチェーン可視化:SCS評価制度による委託先管理の標準化
- 脆弱性の迅速対応:既知脆弱性の攻撃が継続的に確認
- AI時代への対応:生成AIを悪用した攻撃の高度化に対する警戒
- 能動的サイバー防御:2025年5月成立の法律に基づく体制整備進行中
企業・組織向けの重要対応
- 脆弱性管理:IPA注意喚起の月例更新を定期確認
- 委託先管理:SCS制度準拠への早期準備(★3は基礎的レベル)
- BCP・復旧体制:ランサムウェア被害時は復旧に3~4ヶ月を要する現実
- 多層防御:メール・端末・ネットワークを横断した対策