KEY TAKEAWAYS
この記事でわかること
- サイバー攻撃は手口(どうやって)・目的(何のために)・対策の3点で比べると見分けやすい。
- フィッシングは偽のサイトに誘導して情報をだまし取る。標的型攻撃は特定の組織を狙う。「不特定多数か、特定の組織か」が分かれ目。
- ランサムウェアはデータを暗号化して身代金を要求し、DDoS攻撃は外から大量の要求を送ってサービスを止める。どちらも「使えなくする」が、止め方が違う。
- 委託先などを足がかりに本来の標的へ侵入するサプライチェーン攻撃も重要。2022年の大阪急性期・総合医療センターの被害は、給食の委託先を経由した侵入とされている。
- IPA「情報セキュリティ10大脅威 2026」組織編は1位がランサム攻撃、2位がサプライチェーンや委託先を狙った攻撃。
この記事の目次
サイバー攻撃の種類は、手口・目的・対策で比べる
サイバー攻撃の名前は似たものが多く、説明文だけで選ぶ問題では迷いがちです。まず次の比較表で、それぞれの手口と目的を1行で言えるようにしてください。説明文のどこを読めば区別できるかは、右端の「決め手」の列にまとめています。
| 攻撃 | 手口 | 主な目的 | 主な対策 | 説明文の決め手 |
|---|---|---|---|---|
| フィッシング | 実在の企業などを装ったメールやSMSで偽のサイトに誘導し、情報を入力させる | ID・パスワード、カード番号の詐取 | メールのリンクから入力しない、多要素認証 | 偽のサイトに誘導 |
| ランサムウェア | 侵入してファイルを暗号化し、使えなくする | 復旧と引き換えの身代金 | バックアップ、脆弱性の修正、VPN機器などの更新 | 暗号化・身代金 |
| DDoS攻撃 | 複数のコンピュータから大量の要求を送る | サービスを使用不能にする | 通信量の監視・分散、対策サービスの利用 | 複数のコンピュータから・大量 |
| 標的型攻撃 | 特定の組織の職員に、業務を装ったウイルス付きメールなどを送る | 機密情報や認証情報の窃取 | 不審な添付を開かない、訓練、侵入の早期発見 | 特定の組織を狙う |
| サプライチェーン攻撃 | 取引先・委託先など、対策の弱い関係組織から侵入する | 本来の標的への侵入 | 委託先を含めた管理、接続経路の把握 | 委託先・取引先を経由 |
| ビジネスメール詐欺 | 取引先や経営者を装った偽のメールで送金を指示する | 代金などの詐取 | 口座変更は電話など別の手段で確認 | 振込先の変更・送金 |
フィッシングと標的型攻撃は、どこで見分けるか
どちらも「だましのメール」から始まるため混同しやすい攻撃です。総務省の用語集では、フィッシング詐欺は実在の金融機関などを装ったメールで偽のサイトに誘導し、口座番号やカード番号などを入力させてだまし取る行為、標的型攻撃は特定の組織を狙って機密情報やID・パスワードなどを盗もうとする攻撃と説明されています。
見分けるときは、①誰に送っているか(不特定多数か、特定の組織か)、②何をさせようとしているか(偽のサイトに入力させるか、添付ファイルを開かせて侵入するか)、の2点を確認します。
- フィッシングの典型:宅配業者や銀行を名乗るSMSで「不在のため再配達の手続きを」と偽サイトへ誘う。
- 標的型攻撃の典型:取引先を名乗り、実在の案件名を件名にした添付ファイル付きメールを特定の部署に送る。
- 共通の対策:メールやSMSのリンクから入力しない。公式アプリやブックマークからアクセスする。
ランサムウェアとDDoS攻撃は、どちらも「使えなくする」のに何が違うか
ランサムウェアは、組織の内部に侵入してデータそのものを暗号化し、元に戻すことと引き換えに身代金を要求します。これに対してDDoS攻撃は、システムの外から大量の要求を送りつけて負荷をかけ、サービスを止めます。データを壊したり盗んだりするのではなく、使えない状態をつくる点が違います。
ランサムウェアへの備えとして特に大切なのがバックアップです。ただし、ネットワークにつながったままのバックアップはいっしょに暗号化されるおそれがあるため、切り離した場所に保管するなどの工夫が必要です。侵入の入口になりやすいVPN機器やリモート接続の脆弱性を修正しておくことも欠かせません。
| 比べる点 | ランサムウェア | DDoS攻撃 |
|---|---|---|
| 攻撃の位置 | 内部に侵入する | 外から要求を送る |
| 起きること | ファイルが暗号化されて開けない | サービスが重くなる・止まる |
| 要求 | 身代金 | 要求がない場合も多い(妨害そのものが目的のことも) |
| 主な備え | バックアップ、脆弱性の修正 | 通信量の監視・分散 |
病院や自治体では、どんな被害が起きているか
地方独立行政法人大阪府立病院機構の大阪急性期・総合医療センターでは、2022年10月31日にランサムウェアによる重大なシステム障害が判明し、電子カルテを含む総合情報システムが使えなくなりました。救急や外来、予定手術などの診療が制限され、基幹システムの復旧には約6週間を要したと公表されています。
2023年3月28日に公表された調査委員会の報告書では、病院が患者給食を委託していた給食センター側のシステムに侵入され、そこから病院のシステムに侵入されたとされています。本来の標的より対策の弱い取引先・委託先から入り込む典型的なサプライチェーン攻撃の例で、IPAの「10大脅威 2026」でも「サプライチェーンや委託先を狙った攻撃」が組織編の2位に入っています。
自治体も、住民情報や行政サービスを扱う以上、同じリスクを抱えています。業務を委託した事業者のシステムが入口になることもあるため、委託先を含めた管理が求められます。自治体のネットワーク対策(三層の対策)は情報セキュリティ用語の一覧で紹介しています。
混同しやすい組合せ:「〜と〜の違い」を先に確認する
| 取り違えやすい組合せ | 見分けるポイント |
|---|---|
| フィッシング と 標的型攻撃 | 不特定多数を偽サイトへ誘うか、特定の組織に侵入するか |
| ランサムウェア と DDoS攻撃 | 内部のデータを暗号化するか、外から負荷をかけるか |
| DoS攻撃 と DDoS攻撃 | 1台からか、複数のコンピュータからか |
| サプライチェーン攻撃 と 標的型攻撃 | 委託先・取引先を経由するか、標的に直接送るか |
| ビジネスメール詐欺 と フィッシング | 送金させるか、情報を入力させるか |
例題1:説明文から攻撃の名前を選ぶ(オリジナル4択)
当サイトが作成したオリジナル問題です。本番の出題を再現したものではありません。
問 「取引先の担当者を装った電子メールで『振込先の口座が変わった』と伝え、偽の口座に代金を振り込ませる手口」を表す用語として、最も適切なものはどれか。
1. DDoS攻撃 2. ランサムウェア 3. ビジネスメール詐欺 4. ボット
| 選択肢 | 判定 | 理由 |
|---|---|---|
| 1 | 誤り | 大量の要求でサービスを止める攻撃。送金をだまし取る手口ではない |
| 2 | 誤り | データを暗号化して身代金を要求するマルウェア。偽の口座への振込とは手口が違う |
| 3 | 正解 | 取引先を装ったメール、振込先の変更、送金という3点が一致する |
| 4 | 誤り | コンピュータを外部から遠隔操作するためのウイルスの一種 |
持ち帰り:説明文の最後にある目的(送金・身代金・入力・使用不能)を先に読むと、候補が一気に絞れます。
例題2:DDoS攻撃とサプライチェーン攻撃の正誤を判定する
問 次の記述ア・イの正誤の組合せとして、正しいものはどれか。
ア DDoS攻撃は、特定の組織の職員に業務を装ったウイルス付きのメールを送り、機密情報を盗み出す攻撃である。
イ 本来の標的と取引関係にある委託先などの組織に侵入し、そこを足がかりに標的へ攻撃する手口は、サプライチェーン攻撃と呼ばれる。
1. ア…正 イ…正 2. ア…正 イ…誤 3. ア…誤 イ…正 4. ア…誤 イ…誤
| 記述 | 判定 | 理由 |
|---|---|---|
| ア | 誤 | 説明は標的型攻撃のもの。DDoS攻撃は複数のコンピュータから大量の要求を送り、サービスを使用不能にする |
| イ | 正 | 委託先・取引先を経由する攻撃の説明として適切 |
正解は 3(ア…誤 イ…正)。アは「攻撃」という大きなくくりでは正しく見えるため、手口の説明が用語と合っているかを確認する必要があります。
1分でできる時短のコツ:記述の用語名を隠して説明だけを読み、「これは何の説明か」を先に自分で答えます。そのあとで記述の用語名と照らすと、入れ替えに気づきやすくなります。
間違えたときは、どの操作を見直せばよいか
| つまずき | 確認する操作 |
|---|---|
| 攻撃名と手口の説明がずれて見える | 比較表の「説明文の決め手」の列だけを読み直す |
| だます系の攻撃を区別できない | 目的が入力・送金・侵入のどれかを確認する |
| 使えなくする系の攻撃を区別できない | 内部で暗号化か、外から負荷かを確認する |
| 事例の攻撃名を答えられない | 侵入の経路(委託先経由か、直接か)を確認する |
| 対策と攻撃を取り違える | 対策は「防ぐ側」の用語だと用語一覧で確認する |
情報分野のほかのテーマは、通信速度と解像度の単位とSSD・HDDなど記憶媒体の違いで整理しています。
説明文から用語を選ぶ練習は、登録不要の無料お試し10問でも試せます。4分野の問題に、全問の解説が付いています。
Q & A
よくある質問
Q.サイバー攻撃の種類は、いくつ覚えればよいですか?+
出題範囲は公表されていないため断定はできません。この記事の比較表にある6つの攻撃について、手口と目的を1行で説明できる状態が一つの目安です。
Q.ランサムウェアに感染したら、身代金を払えば元に戻りますか?+
払ってもデータが戻る保証はなく、犯罪者に資金を渡すことにもなります。日ごろから切り離した場所にバックアップを取り、脆弱性を修正しておくことが基本の備えです。
Q.サプライチェーン攻撃とは何ですか?+
本来の標的ではなく、対策が手薄な委託先・取引先などの関係組織に侵入し、そこを足がかりに標的を攻撃する手口です。IPAの「10大脅威 2026」では組織編の2位に入っています。
Q.フィッシングかどうかは、どう見分ければよいですか?+
急がせる文面、差出人やURLの不自然さに注意しますが、見た目だけで見分けるのは難しくなっています。メールやSMSのリンクからは入力せず、公式アプリやブックマークから確認するほうが安全です。