サービス

2026.10.01 12:36

プロ化するサイバー犯罪経済、経営幹部と中小企業はどう身を守るか

Adobe Stock

Adobe Stock

今日のサイバー犯罪は、成熟したサービス産業のように機能している。ランサムウェア開発者はアフィリエイトプログラムを運営し、フィッシングキットにはカスタマーサポートが付いている。盗まれた企業の認証情報は、業種やアクセスレベルごとに価格が付けられ、検索可能なマーケットプレイスに並んでいる。

企業を攻撃しようとする犯罪者に、もはや高度な技術的才能は必要ない。必要なのは予算と標的だけだ。そしてその標的は、ますます中小企業(SME)と、その経営者へと向けられている。

INTERPOL(国際刑事警察機構)は、サイバー犯罪によって毎年失われる総額が「現在では主要経済大国のGDPに匹敵する規模」であり、数年のうちにそのコストは倍以上に膨れ上がると予測している。この地下経済はさらなる犯罪のイノベーションを資金的に支え、参入障壁を下げている。これにより、スキルの低い者であってもレンタルインフラを利用して高度な攻撃を仕掛けられるようになっている。

しかし、200人規模のセキュリティオペレーションセンターを持つ多国籍企業なら、この圧力を吸収できる。IT管理者が1人しかいない従業員80人の輸出企業には、それはできない。経営層がサイバーセキュリティを、いまやそうなったもの、すなわちコーポレートガバナンスの中核的規律として扱わない限りは。

プロフェッショナル化した犯罪経済

現在の脅威の状況を定義づけるのは、2つの動きだ。

第一は産業化である。RaaS(Ransomware-as-a-Service)、アクセスブローカー、マネー・ミュール(資金運び役)ネットワーク、資金洗浄サービスといった要素が、デジタル犯罪をサプライチェーンへと変貌させた。このモデルはすでに十分に確立されており、70カ国以上で捜査能力の強化を担うUNODC(国連薬物犯罪事務所)のグローバル・サイバー犯罪プログラムは、検察官や捜査官に対し、ランサムウェアの類型、攻撃ライフサイクル、犯罪資金の流れ、RaaSエコシステムに関する専門的な研修を実施している。

第二はAI(人工知能)だ。欧州刑事警察機構(Europol)の2026年版「インターネット組織犯罪脅威評価(IOCTA)」は、ソーシャルエンジニアリングやオンライン詐欺の信憑性を高めるために、自動化と生成AIの活用が拡大していると指摘している。2026年8月に発表されたINTERPOLの「アフリカ・サイバー脅威評価」では、対象国で報告されたサイバー犯罪の55%にAIが関与しており、偵察、フィッシング、なりすまし、恐喝、回避行動に利用されていたことが明らかになった。

この数字は地域に限定されたものであり、世界に単純に当てはめるべきではないが、犯罪者の能力がどこへ向かっているかを明確に示している。これほどの技術が存在してもなお、INTERPOLの結論は一貫している。最も一般的な脆弱性は、依然として人間なのだ。

境界は「アイデンティティ」、狙いは「金銭」

企業のファイアウォールはもはや境界を定義しない。従業員は空港からログインし、経営幹部はスマートフォンから支払いを承認し、コンサルタントは社外から管理者権限を保持している。有効な認証情報を持つ攻撃者は、侵入する必要はなく、ただサインインするだけだ。

したがって、アイデンティティセキュリティはSMEにとって最優先事項とすべきである。メール、クラウド管理、リモートアクセス、金融システム全般に、フィッシング耐性のある多要素認証を導入する。管理者アカウントと日常業務アカウントを分離する。最小権限アクセスを徹底し、監査する。契約が終了して6カ月経っても元コンサルタントの認証情報が依然として有効だった、などという事態は決して起こしてはならない。

次に、金の流れを追うべきだ。犯罪者もそうしているからである。ビジネスメール詐欺(BEC)が依然として最も被害の大きい攻撃類型のひとつであるのは、まさにマルウェアを一切使わず、信頼を悪用するだけで成立しうるからだ。攻撃者はCEO、取引先、弁護士、会計士になりすまし、正規の支払いを別口座に誘導する。さらに生成AIは、文脈を踏まえた完璧なメッセージを大量に生成できるようになっている。

対策は技術的なものではなく、手続き的なものだ。重要な支払いを、メール、電話、あるいはビデオ通話だけで実行することは決して許されない。取引先の銀行口座情報の変更は、事前に確立された帯域外(アウト・オブ・バンド)の通信手段を通じて検証する必要がある。高額送金には例外なく二重承認を義務付ける。音声クローンやディープフェイクの時代において、聞き慣れた声、見慣れた顔は、もはや認証手段ではない。

経営幹部は高価値資産である

上級リーダーは、犯罪者が求める3つの要素、すなわち権限、情報、アクセスを兼ね備えている。彼らの攻撃対象領域は企業ネットワークを遥かに超え、個人用メールアカウント、携帯電話番号、ソーシャルメディア、出張スケジュール、家族情報、流出した認証情報にまで及ぶ。

そのためエグゼクティブ・プロテクションは、企業と個人の両方の露出領域をカバーしなければならない。これは、業務用と個人用アカウントの厳格な分離、不正なSIMスワップへの対策、直通連絡先の公開情報の最小化、リスクの高い渡航先向けの要塞化された出張用端末、そして企業名や経営陣名を悪用するなりすましドメインの監視を意味する。

そして何より重要なルールがある。経営幹部は、自らが課す統制に従わなければならない。「緊急だから」として、CEOが財務部門に支払い確認の迂回を常態的に求めているなら、その組織は失敗し、CEO詐欺の被害者になるよう訓練されていることになる。セキュリティ文化はトップで確立される。そうでなければ、そもそも存在しない。

サイバー犯罪に対し、世界と足並みをそろえて組織的に対抗する

サイバー犯罪は、その性質上、国境を越えるものである。攻撃者、インフラ、取引所、被害者それぞれが異なる法域に存在することもある。UNODCはこれを、国境のない性質ゆえに緊急の国際的対応が求められる、進化し続ける越境犯罪と位置付けており、その対応は今、制度的な形を取りつつある。

2024年に国連総会で採択された国連サイバー犯罪条約は、この分野で初の包括的な世界条約である。2025年後半にハノイで署名開放され、2026年末までニューヨークの国連本部で署名を受け付ける。

企業にとって、その意義は実務的である。電子証拠に関する国境を越えた協力を強化し、各国の連絡窓口による24時間365日のネットワークを構築し、仮想資産を明示的に含む犯罪収益の追跡、凍結、没収を可能にするからだ。同条約の予防に関する章は、実務家が長年認識してきたことを正式に認めている。政府は民間部門なしにサイバー犯罪と戦うことはできず、その逆もまた同じである。

国際的対応がどこへ向かっているかを理解したい経営者は、今年9月に開催されるEuropolサイバー犯罪会議に注目するのもよいだろう。また、Global Cyber Allianceが提供する無料サイバーツールにも触れておきたい。これらの予防ツールは、あらゆる企業の経営幹部やSMEが利用可能だ。

(forbes.com 原文)

タグ:

advertisement

ForbesBrandVoice

人気記事