All
SaaS管理
デバイス管理
セキュリティ対策
脅威・インシデント
IT基盤・インフラ
情シス業務・組織形成
AI / テクノロジー
プロダクト
イベントレポート
その他
ガバナンス

新着記事

もっと見る

>

>

【2026最新】APT攻撃とは?手口や読み方・失敗しない予防対策

【2026最新】APT攻撃とは?手口や読み方・失敗しない予防対策

【2026最新】APT攻撃とは?手口や読み方・失敗しない予防対策

【2026最新】APT攻撃とは?手口や読み方・失敗しない予防対策

公開日

最終更新日

APT攻撃は、特定の企業・組織に狙いを定め、正規アカウントや管理ツールを悪用しながら、発覚を避けて活動を続けるサイバー攻撃です。入口は標的型メールだけではありません。VPN機器の脆弱性、クラウドアカウント、委託先のリモート保守接続、海外拠点など、複数の経路が侵入口になります。

情シス部門では「侵入を防ぐ対策」と「侵入後に広げない対応」を分けて設計します。IPAが2024年に公表した調査では、ランサムウェア被害額は平均2,386万円、事故対応に要した内部工数は平均27.7人月でした(大企業・団体等を含む複数規模の回答をもとにした集計。詳細は後述の「復旧と再発防止」を参照)。製品を導入するだけでは被害を抑えられず、誰が夜間にアラートを確認し、端末を隔離し、経営判断へつなげるかまで決める必要があります。

本記事では、APTとは何かを短時間で把握したい担当者から、EDR・MDR・ログ保管・委託先管理の優先順位を決めたい担当者まで使えるよう、攻撃の流れと実務手順を具体化します。

特定組織へ侵入し長期間潜伏するAPT攻撃の手口や侵入経路と、多要素認証の適用や機器の更新など失敗しない予防対策をまとめたインフォグラフィック。

APT攻撃とは

APTとは、特定の組織を対象に高度な手法で侵入し、目的を達成するまで長期間活動を続ける脅威・攻撃者・攻撃活動を指す概念です。単一の攻撃手法を意味するのではなく、持続的な脅威全体を含む場合があります。

本記事のポイント

  • APTの読み方は「エー・ピー・ティー」で、Advanced Persistent Threatの略です。

  • APT攻撃は、標的型メール、VPN、クラウド認証情報、取引先接続など複数の入口を使います。

  • 予防策は侵入口を減らす対策であり、対応策は侵入後の検知・隔離・復旧を行う対策です。

  • 中小企業でも、サプライチェーンの接続先や保有情報を理由に標的になります。

読み方と用語の定義

APTの読み方は「エー・ピー・ティー」です。Advanced Persistent Threatの頭文字で、日本語では「高度で持続的な脅威」または「高度標的型攻撃」と呼ばれます。IPAは、標的型攻撃を行い長期間活動を維持する攻撃者をAPTと説明しています。

Advancedは、未知のマルウェア、脆弱性、正規ツール、盗んだ認証情報を組み合わせる点を表します。Persistentは、一度の侵入に失敗しても別の入口を確保し、潜伏や再侵入を続ける性質です。Threatは、単一のウイルスではなく、資金・目的・役割分担を持つ攻撃者集団や継続的な攻撃活動を含みます。

標的型攻撃とランサムウェアの違い

APT攻撃は、対象を絞る標的型攻撃のうち、長期潜伏や組織的な活動を伴うものとして理解します。

標的型攻撃は、特定の企業、部署、担当者を狙う攻撃全般です。APTはそのなかでも、偵察、侵入、権限昇格、横展開、情報窃取、痕跡隠蔽を継続する活動を指します。ランサムウェアは暗号化や恐喝を目的とする攻撃類型であり、すべてをAPTと呼ぶわけではありません。ただし、侵入後に管理者権限を奪い、複数の端末やバックアップへ横展開するランサムウェアは、APTが持つ「潜伏・横展開・目的達成まで継続する」という特性を備えた活動を伴う場合があります。

比較軸

APT攻撃

ばらまき型攻撃

ランサムウェア攻撃

主な標的

調査済みの企業・官公庁・研究機関

不特定多数

支払い能力や侵入しやすさがある組織

主な目的

諜報、機密情報窃取、妨害、金銭獲得

認証情報や金銭の窃取

暗号化、情報公開による恐喝

活動期間

数カ月から年単位

短期間で完了することが多い

侵入後の調査を経て実行される

防御の重点

多層防御、監視、封じ込め

メール・Web対策、教育

EDR、分離バックアップ、復旧訓練

生成AIと国家関与型攻撃の動向

生成AIの悪用により、標的に合わせた自然なメール文面や調査情報を短時間で作成できるため、誤字脱字だけで不審メールを見分ける運用は通用しません。

IPAが公表した「情報セキュリティ10大脅威 2026(組織向け)」(IPA「情報セキュリティ10大脅威 2026」解説書PDF)では、「機密情報を狙った標的型攻撃」が組織向け脅威の5位に入りました。同資料は、Anthropicの調査として紹介された内容として、中国の国家支援型アクターがAIのClaude Codeを悪用した事例を掲載しており、その事例においてIPAは攻撃プロセスの80〜90%をAIが自律的に実行したと紹介しています。この割合はAnthropicが特定事案を評価したものとしてIPA資料に引用されたものであり、すべての攻撃に当てはまるものではありません。警察庁と国家サイバー統括室は2025年8月、Salt Typhoonによるサイバー攻撃に関する国際アドバイザリーへ共同署名しました(警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」PDF)。

AIを使う攻撃では、取引先名、案件名、担当者の役職、公開済みの製品情報を組み込んだメールが届く可能性があります。メールの文体が自然かどうかではなく、依頼内容が通常の承認経路と一致するか、リンク先の認証画面が正規ドメインか、別経路で依頼者を確認できるかで判断します。

APT攻撃の手口と進行過程

APT攻撃は、偵察から初期侵入、権限昇格、横展開、情報窃取までを段階的に進めます。

公開情報を使う事前偵察

攻撃者は企業サイト、IR資料、求人票、SNS、技術ブログ、過去の漏えい情報を組み合わせ、利用中のクラウド、VPN、セキュリティ製品、取引関係、担当部署を調べます。求人票に記載した製品名や開発環境は、攻撃者が脆弱性を選ぶ材料になり得ます。

情シスでは、外部公開資産の一覧と所有者を先に確定します。資産台帳に存在しないVPN、検証サーバー、サブドメイン、クラウドアカウントが見つかった場合は、用途と管理者が確認できれば管理対象へ登録し、確認できなければ公開停止または通信制限を判断します。

標的型メールの攻撃パターン

APTメールは、実在する取引先や役員になりすまし、添付ファイル、クラウド共有リンク、QRコード、偽の認証画面へ誘導します。

代表的なパターンは、請求書や契約書を装う添付ファイル、Microsoft 365などのログイン切れを装う認証要求、共有ファイルの確認を求めるリンク、口座変更や緊急送金を求める依頼です。送信元表示名が正しくても、実際のメールアドレスや返信先が異なる場合があります。正規クラウドの共有機能を悪用するケースでは、リンク先がクラウドサービスのドメインであっても、共有元やアクセス要求の内容を確認します。

不審メールを受信した担当者は、リンクを開かず、メールを転送して調査担当へ送ります。すでに認証情報を入力した場合は、端末をネットワークから切り離す前に情シスへ連絡し、当該アカウントのセッション無効化、パスワード変更、MFA再登録、監査ログ確認を行います。送金・口座変更・契約変更の依頼は、メール返信ではなく登録済みの電話番号や業務チャネルで確認する運用にします。

VPN機器とクラウド認証情報の悪用

VPNやファイアウォールの脆弱性、盗まれた認証情報、使われていない委託先アカウントは、メールを経由しない侵入口になります。

警察庁の複数の集計では、VPN機器からの侵入がランサムウェア感染経路の多くを占めていることが継続的に示されています。集計年度や母集団によって割合は異なりますが、外部公開機器の更新遅延が重大なリスクになる点は変わりません。管理者、VPN、メール、クラウド管理画面には多要素認証を適用し、特権アカウントを日常業務用アカウントと分けます。

フィッシング耐性を高める場合は、FIDO2セキュリティキーやパスキーを管理者から先に展開します。SMSやワンタイムパスワードも単要素認証より強固ですが、偽サイトへリアルタイムに入力させる攻撃には限界があります。

横展開と情報窃取

侵入後の攻撃者は、認証情報を盗み、管理者権限を取得し、端末やサーバーへ横移動します。

PowerShell、リモートデスクトップ、ファイル共有、管理用ソフトウェアなどの正規機能は、業務操作と攻撃操作の区別を難しくします。EDRは、端末の操作や動作を監視・記録し、不審な挙動を検知・対応する製品カテゴリです(IPAによるEDRの位置付けはIPA「中核人材育成プログラム」関連資料PDFを参照)。検知・対応の範囲は製品ごとに異なるため、導入前に仕様書や運用設計書で対象スコープを確認し、カバーされない領域(メール、クラウド、VPN等)に別途の監視手段が必要かを判断します。ID、メール、端末、ネットワーク、クラウドのログを関連付けるXDRやSIEMを使う場合も、管理者アカウントの異常ログイン、セキュリティ設定の無効化、複数端末への同一操作、大量の外部通信を優先ルールとして設定します。

情報は圧縮・暗号化され、通常のHTTPS通信やクラウドストレージへ送信される場合があります。全通信を即時に遮断すると業務影響が大きくなるため、設計図、顧客情報、研究データなど機密性が高いデータからDLPの監視モードを適用し、誤検知と業務影響を測定した後に遮断範囲を広げます。

APT攻撃が進行する5つのステップ

▲ APT攻撃が進行する5つのステップ

APTの予防策と侵入後の対応策

APT対策は、侵入前の予防と侵入後の検知・封じ込めを分けて設計します。

侵入前の予防策

APTの予防では、攻撃者が使える入口を減らし、盗まれた認証情報だけで重要資産へ到達できない状態を作ります。

最初に管理する対象は、端末、サーバー、VPN、ファイアウォール、SaaS、クラウド管理アカウント、外部公開ドメイン、リモート保守接続です。資産台帳には、所有者、用途、公開有無、認証方式、サポート期限、復旧優先度を記録します。脆弱性は深刻度だけでなく、外部公開されているか、悪用情報があるか、管理者権限へつながるか、停止時に何時間で業務が止まるかで順位付けします。

外部公開かつ悪用が確認された脆弱性を見つけた場合は、パッチ適用が可能なら緊急変更として実施します。停止できない機器では、公開停止、接続元IP制限、WAFなどの仮想パッチ、監視強化を組み合わせます。更新可否が確認できない機器を放置することは、最も避けるべき失敗です。

IDと特権アカウントの防御

ID防御では、管理者権限の悪用を早期に防ぐため、MFA、最小権限、不要アカウント停止を一体で運用します。

管理者、VPN、メール、クラウド管理画面はMFAを必須にします。退職者、異動者、派遣社員、保守委託先のアカウントは、人事・契約情報と照合して棚卸しします。90日以上利用されていないアカウントが業務上不要なら停止し、必要な場合は所有者と利用期限を再設定します。

ゼロトラストは、社内ネットワークからのアクセスを無条件に信頼せず、利用者、端末状態、場所、対象データをアクセスごとに評価する考え方です。すべてを一度に置き換えるのではなく、管理者アクセス、重要SaaS、開発環境、委託先接続の順に対象を絞ると、業務影響を管理しやすくなります。

侵入後の検知と封じ込め

APTへの対応では、検知後に端末隔離と認証情報の無効化を実行できる体制が被害範囲を左右します。

EDRを導入しただけでは、夜間や休日のアラートを放置する可能性が残ります。自社に24時間365日の監視担当を置けない場合は、MDRの契約条件として、監視時間、一次調査、端末隔離の実行権限、連絡方法、緊急連絡先、月次報告を明文化します。IPAが2017年に公表した「企業のCISOやCSIRTに関する実態調査2017」(IPA調査報告書PDF)では、日本企業におけるインシデント対応組織の設置率は66.8%(米国90.1%、欧州78.0%)と報告されています。セキュリティ専任者の配置状況については調査年・対象企業によって数値が異なるため、自社の現状把握には最新のIPA調査資料を参照してください。兼任体制の場合、外部監視サービスが夜間アラートをどこまで対応するか(通知のみか、端末隔離まで実行するか)を委託契約書で確認し、担当範囲の空白を埋めます。

感染が疑われる端末を見つけた場合、利用者が勝手に初期化することは避けます。まずネットワークから隔離し、EDR、認証、VPN、クラウド、ファイアウォールのログを保全します。続いて管理者セッションの無効化、パスワード再発行、影響端末の調査、外部通信の遮断を行います。暗号化が進行中で電源断が必要な場合は、事業影響と証拠保全を比較してCSIRTまたは外部調査会社が判断します。

復旧と再発防止

復旧では、感染前の環境へ戻すのではなく、侵入経路を閉じた安全な環境を再構築します。

バックアップは、本番環境と同じ管理者アカウントだけで操作できる状態にしません。変更不能なストレージ、オフライン媒体、別管理者アカウントを使い、同一データのコピーを3つ以上作成し、2種類以上の異なる媒体へ保存し、そのうち1つを遠隔地またはオフラインに置く「3-2-1ルール」を適用します。四半期ごとに重要システムを別環境へ復元し、目標復旧時間内に業務再開できるか測定します。

IPAが2024年に公表したサイバー攻撃被害調査(IPA調査報告書PDF)では、ランサムウェア被害額は平均2,386万円、事故対応に要した内部工数は平均27.7人月でした(大企業・団体等を含む複数規模の回答をもとにした集計)。バックアップ費用やMDR費用は、製品単価だけで比較せず、業務停止、調査、顧客対応、再構築に必要な損失と比較して判断します。

侵入前(予防策)と侵入後(対応策)のアプローチ対比

▲ 侵入前(予防策)と侵入後(対応策)のアプローチ対比

脆弱性発見時における対応優先度の判断フロー

▲ 脆弱性発見時における対応優先度の判断フロー

優先度別のAPT対策チェックリスト

APT防御は、管理者IDと外部公開機器の確認から着手し、30日以内に監視・隔離・復旧の担当を決めます。

次の表は、専任者が少ない企業でも実施順を判断できるよう、期限、担当、完了条件を整理したものです。期限内に自社だけで対応できない項目がある場合は、保守会社やMDRへ委託する範囲を明確にします。

【OT環境・医療・基幹業務・委託先運用システムを含む場合の注意】工場制御システム(OT)、医療機器ネットワーク、決済・基幹業務の場合、端末隔離や電源断は生産停止・医療サービス中断・データ損失を招く可能性があります。これらの環境では、担当者が単独でチェックリストを実行せず、事前に策定した連絡体制(ベンダー、CSIRT、外部調査会社)の指示を得てから実施します。連絡先と判断権限者を文書で定めていない場合は、チェックリスト着手前に確認先を記録します。

期限

実施項目

主な担当

完了の判断基準

24時間以内

管理者、VPN、メール、クラウド管理画面のMFA適用を確認

情シス

未適用IDを停止、または接続元を制限

24時間以内

VPN、ファイアウォール、公開サーバーの脆弱性を確認

情シス・保守会社

悪用情報がある脆弱性へパッチまたは代替統制を適用

7日以内

退職者、休眠、委託先アカウントを棚卸し

情シス・人事

所有者不明または不要なIDを停止

7日以内

バックアップの分離と復元を試験

インフラ担当

本番認証基盤を失っても重要データを復元可能

30日以内

EDRアラートの監視時間と隔離権限を決定

情シス・委託先

夜間を含む連絡先と初動時間を文書化

30日以内

認証、VPN、クラウド、EDRログを集約

セキュリティ担当

管理者操作と重要な外部通信を追跡可能

90日以内

取引先・保守接続の評価

調達・情シス

MFA、報告時間、再委託、ログ保管を契約へ反映

四半期ごと

不審メール、端末隔離、復旧の訓練

CSIRT・全社

検知から経営判断までの時間を記録し改善

ログ保管の判断基準

ログ保管では、全データを無制限に保存するのではなく、侵害調査に必要なログを優先します。

保存対象は、管理者操作、認証成功・失敗、VPN接続、クラウド監査、EDR検知、DNS、プロキシ、ファイアウォールです。保存期間を延ばせない場合は、重要度の低い端末ログを先に削るのではなく、管理者・外部公開・機密情報へのアクセス記録を残します。ログの取り込み量が多い場合は、利用頻度が低いログを最適化して保存コストを抑える設計も選択肢になります。

業種別の優先順位

業種によって停止許容時間と保護すべき資産が異なるため、APT対策の優先順位も変わります。

製造業は、業務ネットワークと工場のOT環境の接続点、保守ベンダーの遠隔接続、受発注停止時の手作業を優先して確認します。経済産業省の半導体デバイス工場におけるOTセキュリティガイドラインは、国家支援型のAPTを想定した対策レベルを示しています。医療・金融・公共分野では、各分野に適用される法令・監督ガイドライン(個人情報保護法、金融庁のサイバーセキュリティ管理基準、医療情報システムの安全管理に関するガイドライン等)が定める保護対象と継続性要件を確認したうえで、優先的に保護する資産と停止時の連絡・代替業務・報告手順を決めます。SaaS事業者は、管理者アカウント、CI/CD環境、ソースコード、顧客テナントの分離を重点監視対象にします。

国内企業の被害事例と導入事例

国内の被害事例と導入事例は、APT型の侵害活動に対して技術・運用・取引先管理を組み合わせる必要性を示しています。

サプライチェーン被害の影響

サプライチェーン攻撃では、防御が比較的弱い取引先、子会社、保守会社を経由して本来の標的へ到達します。

国家サイバー統括室の資料(内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度」関連資料PDF)は、サイバーインシデントの被害を受けた企業975社のうち685社、70.3%がサプライチェーン上の取引先に影響があったと回答したと示しています(調査対象期間は同資料をご確認ください)。取引先評価では、個人情報を預けているかだけでなく、その企業が停止した場合に自社の受発注、生産、保守、顧客対応が何時間で止まるかを基準に優先順位を付けます。

小島プレス工業のシステム障害の影響で、トヨタ自動車は2022年に国内全14工場28ラインの稼働を一時停止しました(トヨタの公式発表は「システム障害」と表現しており、攻撃の起因については別報道が報じています)。この事例は2022年時点のものであり、現在の構成や対策水準を示すものではありません。しかし、部品会社や周辺システムの停止が完成車メーカーの生産へ波及する構造は、製造業のBCP設計で考慮すべき条件です。

EDRとMDRの導入事例

国内企業の導入事例では、端末監視の対象範囲と、検知後の対応体制を同時に整える取り組みが確認できます。

企業

業種・規模

施策

株式会社杉浦製作所

製造業

Cybereason EDR、NGAV、MDRを導入

株式会社白組

映像制作

Cybereason EDR、NGAV、MDRを導入

株式会社For A-career

人材関連

Cybereason EDR、NGAV、MDRを導入

上記の各社は、EDRと外部監視サービスを組み合わせて端末監視と検知後の対応体制を整えた事例として複数の媒体で紹介されています。各社の現在の構成・対策水準を示すものではなく、導入端末数・導入時期・事故削減額といった詳細数値は公開各社が共通指標で公表しているわけではありません。自社で導入判断をする場合は、夜間監視の有無、隔離実行の権限、アラートから連絡までの時間、ログ保管期間、調査支援の範囲を見積書と運用設計書で確認します。

制度対応と取引先評価

サプライチェーンのセキュリティ評価制度への対応は、取引先からの質問票へ答えるためだけでなく、優先的に改善すべき統制を整理する機会になります。

経済産業省は2025年4月、2026年度の制度開始を目指す「サプライチェーン強化に向けたセキュリティ対策評価制度構築に向けた中間取りまとめ」を公表しました(経済産業省プレスリリース)。中間取りまとめ時点の制度案では、★3 Basicと★4 Standardそれぞれに対策事項の項目数が示されています(確定内容は経済産業省の公式プレスリリースでご確認ください。制度は確定済みの法令・義務ではなく、中間取りまとめ段階の方針です)。内閣官房国家サイバー統括室の資料(内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度」関連資料PDF)では、★3・★4の運用開始時期について工程上の想定が示されていますが、開始時期は予定であり確定した日程ではありません。最新の工程については同資料および経済産業省の公式発表をご確認ください。

取引先から制度対応を求められた場合、資産管理、MFA、脆弱性管理、バックアップ、インシデント連絡、委託先管理の証跡がそろっていれば、自己評価と改善計画を作成できます。証跡が不足している場合は、全項目を一度に整備するより、外部公開資産、特権ID、重要データ、保守接続から台帳と運用記録を作成します。

APT対策で失敗しやすいパターン

APT防御で失敗する企業は、製品の導入を完了条件にし、監視・権限・復旧の運用を後回しにしています。

境界防御だけへの依存

VPNとアンチウイルスだけに依存すると、盗まれた正規アカウントや正規ツールを使う侵入を見逃しやすくなります。

ファイアウォールやVPNは必要な対策ですが、境界を通過した後の端末操作、認証情報の悪用、クラウド上の不審なアクセスまで十分に検知できるとは限りません。EDR、認証ログ、クラウド監査ログ、ネットワーク監視を関連付け、侵入後の横展開を早期に捉える設計にします。

アラート放置と権限不足

夜間にアラートを確認しても端末隔離を実行できなければ、被害は拡大します。

EDRやSIEMは初期設定で多くのアラートを出す場合があります。すべてを同じ優先度で扱うと、担当者が疲弊し、管理者権限の悪用やセキュリティ機能停止を見落とします。高優先度は、管理者の異常ログイン、MFA設定変更、EDR停止、複数端末への横展開、大量の外部送信に絞ります。MDRへ委託する場合は、通知だけを行う契約か、端末隔離まで実行する契約かで初動速度が変わります。

初期化による証拠喪失

感染が疑われる端末を直ちに初期化すると、侵入経路と漏えい範囲を調査する証拠を失います。

端末はネットワークから隔離し、画面表示、時刻、利用者、接続先、EDR検知内容を記録します。次に、認証ログ、VPNログ、クラウド監査ログ、メール追跡ログを保全します。初期化や再起動は、封じ込めの必要性と証拠保全を比較したうえで実施します。復旧を急ぐあまり、攻撃者の残存アカウントや永続化設定を残すと、同じ環境へ再侵入されます。

取引先を含まないBCP

自社システムだけを対象にした復旧計画では、保守会社や部品会社の停止による事業影響を見落とします。

重要な委託先には、事故発生時の連絡時間、リモート接続の停止方法、再委託先の有無、ログ保管、MFA、復旧優先順位を確認します。回答が得られれば接続範囲と代替手順を設計し、回答が得られない場合は、共有アカウントの廃止、接続時間の制限、必要最小限のデータ共有へ切り替えます。

よくある質問

APT攻撃について、検索時に疑問になりやすい点を簡潔に整理します。

APT攻撃の読み方

APT攻撃は「エー・ピー・ティー攻撃」と読みます。APTはAdvanced Persistent Threatの略で、日本語では高度で持続的な脅威、または高度標的型攻撃と説明されることが多く、攻撃手法だけでなく攻撃者集団や継続的な活動群を含む概念として用いられる場合があります。

中小企業が狙われる理由

中小企業も、取引先への侵入経路、部品供給、保守接続、顧客情報、知的財産を理由に狙われます。IPAが2024年に公表した調査(IPA調査報告書PDF)では、ランサムウェア被害額は平均2,386万円、事故対応の内部工数は平均27.7人月でした(大企業・団体等を含む複数規模の回答をもとにした集計)。数値の前提と詳細は「復旧と再発防止」セクションを参照してください。

不審メールを開いた場合の初動

リンクを開いた、添付ファイルを実行した、認証情報を入力した場合は、自己判断で初期化せず情シスへ連絡します。情シスは端末隔離、セッション無効化、パスワード変更、MFA再登録、ログ保全、同様のメール受信者の調査を順に進めます。

EDRだけで十分か

EDRだけでは十分ではありません。EDRは端末上の不審な挙動を監視・対応する製品カテゴリですが、製品ごとに検知範囲が異なります。メール、ID、VPN、クラウド、バックアップ、委託先接続といった領域はEDRの対象外になる場合があるため、夜間を含む監視・隔離体制や他の対策と組み合わせた設計にします。

まとめ

APTとは、特定組織を対象に高度な手法で侵入し、目的を達成するまで長期間活動を続ける脅威・攻撃者・攻撃活動を指す概念です(IPAによる説明は「情報セキュリティ10大脅威 2026」解説書PDFを参照)。情報窃取・業務妨害・金銭獲得など目的は攻撃者によって異なります。標的型メール、VPNの脆弱性、クラウド認証情報、取引先接続など入口が複数あるため、単一製品だけで防ぐことはできません。

明日取り組む最初の一歩は、管理者・VPN・メール・クラウド管理画面のMFA適用状況と、外部公開しているVPN・ファイアウォールの更新状況を確認することです。未適用の管理者IDは停止または接続元制限を行い、脆弱性がある公開機器にはパッチ、公開停止、代替統制のいずれかを適用します。その後、EDRアラートを誰が何分以内に確認し、誰が端末隔離を実行するかを文書化すると、APTへの予防と対応を具体的に進められます。

本記事の内容に誤り等がございましたら、こちらからご連絡ください。

監修

Admina Team

情シス業務に関するお役立ち情報をマネーフォワード Adminaが提供します。
SaaS・アカウント・デバイスの管理を自動化し、IT資産の可視化とセキュリティ統制を実現。
従業員の入退社対応や棚卸し作業の工数を削減し、情報システム部門の運用負荷を大幅に軽減します。
中小企業から大企業まで、情シス・管理部門・経営層のすべてに頼れるIT管理プラットフォームです。