ken1flanのブログ

自己紹介・最近やってることなどを書くつもりです。

「JNSA 2025セキュリティ十大ニュース」のメモ

このメモはNotebookLMと会話しながら、まとめたものです。

JNSA 2025セキュリティ十大ニュースとは

JNSが発表している、その年のサイバーセキュリティに関する重大な出来事のランキングで、インシデント以外にも社会的な仕組みや法制度に関するニュースも入っています。

NPO法人日本ネットワークセキュリティ協会JNSA)とは

ネットワークセキュリティに関する啓発、教育、調査研究に関する事業を行う、特定非営利活動法人です。

【第1位】 9月29日 相次ぐ企業へのサイバー攻撃、いまや“災害級”と指摘される脅威

【第2位】 11月28日 サプライチェーンに波及するサイバー被害、賠償問題に発展するケースも

  • ~被害の連鎖、賠償問題から考える委託先管理の重要性と評価制度の意義~

  • 委託元の責任がより重く問われるようになったとのこと。

    • 今までは委託先に丸投げで被害者として扱われていたが、ビジネスの主体が経営責任、使いこなす責任を持つ、という判断になったということのようです。

【第3位】4月3日 金融庁、証券口座乗っ取り被害急増で注意喚起、監督指針改正へ

  • ~デジタル時代の証券犯罪と20年越しの“認証”問題~

  • 多数の乗っ取った証券口座で特定の株に買い注文を出して意図的に株価を吊り上げ、別の口座で高値で売った事件。

  • 銀行業界は多要素認証が進んでたけど、証券業界はまだまだだったため…。
  • 乗っ取り手段は割と古典的なパスワードリスト攻撃
    • やり方としては他にフィッシングやインフォスティーラーもできそうだけど。
  • 証券業界の対応が遅れていた理由は、預金者保護法の対象外だったからっぽいです。
    • 事件後、デジタル庁/金融庁が証券会社向けのガイドラインを策定し、証券業界もMFAが義務化されたそう。

【第4位】 2月27日 生成AI悪用し不正アクセスの中高生3人逮捕、12月にも

【第5位】 5月16日 「能動的サイバー防御」関連法案が成立、国家サイバー統括室の設置へ

  • ~欧米主要国並みのサイバーセキュリティ抜本強化を期待~

  • 個人・企業の自衛から、国による防御に変わる…という話。

  • 能動的サイバー防御
    • 官民連携して通信の監視/検知
    • 攻撃サーバの無効化
  • 懸念
    • プライバシーや通信の秘密と衝突する…。
      • 1位、2位のように社会インフラが止まれば、最悪人の命に関わるのである程度は仕方ない…という判断かも。
  • インターネットは国が管理・警備する公道になっていく、ということかも。ようやく、これが非常に重要な転換点として報じられていた理由がわかりました。
  • インターネットに出るのに免許制度とか入れたら?みたいにNotebookLMに言ったら…免許の代わりに機械の安全技術を厳しくしてるのが、第6位のJC-STARだ、と。なるほど。

【第6位】3月25日 IoT製品に対するセキュリティラベリング制度(JC-STAR)の運用を開始

  • ~適切なセキュリティ対策を備えたIoT製品の普及に期待~

  • 危険なデバイスが入ってこない、減っていくという点でめっちゃ期待しています。

  • メーカーがソフトウェアアップデートの提供サポート期間を宣言することが求められているそう。
  • サポートの切れた製品を使い続けていると…
    • 個人は特に何もないけども…
    • 企業はセキュリティ対策が不十分と言われて、サプライチェーンから外されちゃうことになりそう。
    • ネットワークから接続を拒否されるかも?
    • 能動的サイバー防御によって、通信遮断されたり…。
  • 輸入品は日本法人/輸入事業者/販売店が申請者に…。
    • マークの付いていない製品は自己責任かあ。

【第7位】 4月16日 IIJ不正アクセス日本取引所グループや地銀など各所に影響

  • ~セキュリティ維持には持久力と自救力と~

  • IIJセキュアMXサービスにおけるお客様情報の漏えいについて | IIJについて | IIJ

  • セキュリティベンダー自身が攻撃を受け、顧客企業が巻き込まれた…。
    • IIJの提供するメールセキュリティサービス
    • MFAを使っていないユーザが管理画面に侵入され、情報漏洩…。
    • 情報漏洩を止めるためにベンダーがサービス停止をしたことで、MFAを設定していたユーザも巻き込まれた…。
  • 隣人の不備で自分のライフラインが止まってしまう…という事例のようです。

【第8位】 4月6日 東名高速や中央道などでETC障害 7都県、一部レーン閉鎖

  • ~システム改修の不具合が、大きな社会混乱をもたらす~

  • サイバー攻撃じゃなくて、システム障害でした。

  • システム障害自体は起きることで、障害を想定したマニュアルは現場にあったけど…広域障害は考慮されておらず、問題が大きくなったようです。
    • 現場は課金優先の対応を取ってたそう。
  • 親会社も判断に迷い、結果10時間になってしまったそう…。
  • システム障害に対するBCPが策定されておらず、カナリアリリースなどが検討されていなかったようです。
    • 優秀すぎてシステム改修に長期間失敗がなかったから、失敗は起きないもの…という認識になっちゃったのかも?

【第9位】 8月28日 FeliCaのセキュリティ脆弱性報道で利用者に不安広がる

  • 脆弱性情報の伝え方や報道の在り方は正しかったのか~

  • FeliCaが決済インフラだったため、自分のお金が盗まれるのでは…という不信感と不安が広がったようです。

  • 脆弱性自体は限定的で直ちに被害が発生するようなものではなかったとのこと…。
  • 情報公開のプロセスは正規の手順だったけど、一部の報道機関が「社会的影響が大きい」と報道する判断をしてしまって…パニックになったようです。
  • 日本の協力体制がまだ未成熟なので、「不安をどう抑えていくか」ということにみんなで慣れていくしかなさそう…。
  • SNSでの不安の連鎖とは…どうやっていけばいいんでしょう?

【第10位】 11月20日 政府方針、2035年までに耐量子計算機暗号(PQC)に移行

  • 量子コンピューターを悪用する「ハーベスト攻撃」に備えよ~

  • 政府機関が耐量子計算機暗号への移行方針を出したそう。

  • 国家を背景としたサイバー攻撃集団が暗号化情報を事前に溜め込んで、量子コンピュータの登場を待ってるって…。
  • ウチが影響を受けるのはhttpsの部分だそう。
    • ウチは長期的な秘密は保持してないかな…。

【番外編】 11月18日 2025年11月18日はインターネットが壊れた日

  • ~世界的に露呈した“デジタル社会の単一障害点(SPOF)”問題~

  • 2025/11/18はウチも影響を受けました…。

  • 予算があれば、マルチリージョン対応するとよさそう。
  • 「壊れた際の振る舞いを決めておく」

全体を通して / 零細企業のウチが備えるべきこと

止まったときにビジネスをどう続けるか(BCP)を考えておくことが一番大事そう。

  • アナログに戻すスイッチを決めておく
  • 加害者にならないための点検
  • 外部サービスが止まったときの連絡手段
  • 止める勇気を持つ