KEY TAKEAWAYS

この記事でわかること

  • サイバー攻撃は手口(どうやって)・目的(何のために)・対策の3点で比べると見分けやすい。
  • フィッシングは偽のサイトに誘導して情報をだまし取る。標的型攻撃は特定の組織を狙う。「不特定多数か、特定の組織か」が分かれ目。
  • ランサムウェアはデータを暗号化して身代金を要求し、DDoS攻撃は外から大量の要求を送ってサービスを止める。どちらも「使えなくする」が、止め方が違う。
  • 委託先などを足がかりに本来の標的へ侵入するサプライチェーン攻撃も重要。2022年の大阪急性期・総合医療センターの被害は、給食の委託先を経由した侵入とされている。
  • IPA「情報セキュリティ10大脅威 2026」組織編は1位がランサム攻撃、2位がサプライチェーンや委託先を狙った攻撃。
この記事の目次
  1. 01サイバー攻撃の種類は、手口・目的・対策で比べる
  2. 02フィッシングと標的型攻撃は、どこで見分けるか
  3. 03ランサムウェアとDDoS攻撃は、どちらも「使えなくする」のに何が違うか
  4. 04病院や自治体では、どんな被害が起きているか
  5. 05混同しやすい組合せ:「〜と〜の違い」を先に確認する
  6. 06例題1:説明文から攻撃の名前を選ぶ(オリジナル4択)
  7. 07例題2:DDoS攻撃とサプライチェーン攻撃の正誤を判定する
  8. 08間違えたときは、どの操作を見直せばよいか
  9. 09よくある質問
  10. 10出典・参考

サイバー攻撃の種類は、手口・目的・対策で比べる

サイバー攻撃の名前は似たものが多く、説明文だけで選ぶ問題では迷いがちです。まず次の比較表で、それぞれの手口と目的を1行で言えるようにしてください。説明文のどこを読めば区別できるかは、右端の「決め手」の列にまとめています。

主なサイバー攻撃の比較(総務省の用語集・IPAの資料をもとに当サイトが整理。2026年9月27日確認)
攻撃手口主な目的主な対策説明文の決め手
フィッシング実在の企業などを装ったメールやSMSで偽のサイトに誘導し、情報を入力させるID・パスワード、カード番号の詐取メールのリンクから入力しない、多要素認証偽のサイトに誘導
ランサムウェア侵入してファイルを暗号化し、使えなくする復旧と引き換えの身代金バックアップ、脆弱性の修正、VPN機器などの更新暗号化・身代金
DDoS攻撃複数のコンピュータから大量の要求を送るサービスを使用不能にする通信量の監視・分散、対策サービスの利用複数のコンピュータから・大量
標的型攻撃特定の組織の職員に、業務を装ったウイルス付きメールなどを送る機密情報や認証情報の窃取不審な添付を開かない、訓練、侵入の早期発見特定の組織を狙う
サプライチェーン攻撃取引先・委託先など、対策の弱い関係組織から侵入する本来の標的への侵入委託先を含めた管理、接続経路の把握委託先・取引先を経由
ビジネスメール詐欺取引先や経営者を装った偽のメールで送金を指示する代金などの詐取口座変更は電話など別の手段で確認振込先の変更・送金

フィッシングと標的型攻撃は、どこで見分けるか

どちらも「だましのメール」から始まるため混同しやすい攻撃です。総務省の用語集では、フィッシング詐欺は実在の金融機関などを装ったメールで偽のサイトに誘導し、口座番号やカード番号などを入力させてだまし取る行為、標的型攻撃は特定の組織を狙って機密情報やID・パスワードなどを盗もうとする攻撃と説明されています。

見分けるときは、①誰に送っているか(不特定多数か、特定の組織か)、②何をさせようとしているか(偽のサイトに入力させるか、添付ファイルを開かせて侵入するか)、の2点を確認します。

  • フィッシングの典型:宅配業者や銀行を名乗るSMSで「不在のため再配達の手続きを」と偽サイトへ誘う。
  • 標的型攻撃の典型:取引先を名乗り、実在の案件名を件名にした添付ファイル付きメールを特定の部署に送る。
  • 共通の対策:メールやSMSのリンクから入力しない。公式アプリやブックマークからアクセスする。

ランサムウェアとDDoS攻撃は、どちらも「使えなくする」のに何が違うか

ランサムウェアは、組織の内部に侵入してデータそのものを暗号化し、元に戻すことと引き換えに身代金を要求します。これに対してDDoS攻撃は、システムの外から大量の要求を送りつけて負荷をかけ、サービスを止めます。データを壊したり盗んだりするのではなく、使えない状態をつくる点が違います。

ランサムウェアへの備えとして特に大切なのがバックアップです。ただし、ネットワークにつながったままのバックアップはいっしょに暗号化されるおそれがあるため、切り離した場所に保管するなどの工夫が必要です。侵入の入口になりやすいVPN機器やリモート接続の脆弱性を修正しておくことも欠かせません。

ランサムウェアとDDoS攻撃の違い
比べる点ランサムウェアDDoS攻撃
攻撃の位置内部に侵入する外から要求を送る
起きることファイルが暗号化されて開けないサービスが重くなる・止まる
要求身代金要求がない場合も多い(妨害そのものが目的のことも)
主な備えバックアップ、脆弱性の修正通信量の監視・分散

病院や自治体では、どんな被害が起きているか

地方独立行政法人大阪府立病院機構の大阪急性期・総合医療センターでは、2022年10月31日にランサムウェアによる重大なシステム障害が判明し、電子カルテを含む総合情報システムが使えなくなりました。救急や外来、予定手術などの診療が制限され、基幹システムの復旧には約6週間を要したと公表されています。

2023年3月28日に公表された調査委員会の報告書では、病院が患者給食を委託していた給食センター側のシステムに侵入され、そこから病院のシステムに侵入されたとされています。本来の標的より対策の弱い取引先・委託先から入り込む典型的なサプライチェーン攻撃の例で、IPAの「10大脅威 2026」でも「サプライチェーンや委託先を狙った攻撃」が組織編の2位に入っています。

自治体も、住民情報や行政サービスを扱う以上、同じリスクを抱えています。業務を委託した事業者のシステムが入口になることもあるため、委託先を含めた管理が求められます。自治体のネットワーク対策(三層の対策)は情報セキュリティ用語の一覧で紹介しています。

混同しやすい組合せ:「〜と〜の違い」を先に確認する

取り違えやすい攻撃と見分けるポイント
取り違えやすい組合せ見分けるポイント
フィッシング と 標的型攻撃不特定多数を偽サイトへ誘うか、特定の組織に侵入するか
ランサムウェア と DDoS攻撃内部のデータを暗号化するか、外から負荷をかけるか
DoS攻撃 と DDoS攻撃1台からか、複数のコンピュータからか
サプライチェーン攻撃 と 標的型攻撃委託先・取引先を経由するか、標的に直接送るか
ビジネスメール詐欺 と フィッシング送金させるか、情報を入力させるか

例題1:説明文から攻撃の名前を選ぶ(オリジナル4択)

当サイトが作成したオリジナル問題です。本番の出題を再現したものではありません。

問 「取引先の担当者を装った電子メールで『振込先の口座が変わった』と伝え、偽の口座に代金を振り込ませる手口」を表す用語として、最も適切なものはどれか。

1. DDoS攻撃  2. ランサムウェア  3. ビジネスメール詐欺  4. ボット

例題1の解答と各選択肢の判定
選択肢判定理由
1誤り大量の要求でサービスを止める攻撃。送金をだまし取る手口ではない
2誤りデータを暗号化して身代金を要求するマルウェア。偽の口座への振込とは手口が違う
3正解取引先を装ったメール、振込先の変更、送金という3点が一致する
4誤りコンピュータを外部から遠隔操作するためのウイルスの一種

持ち帰り:説明文の最後にある目的(送金・身代金・入力・使用不能)を先に読むと、候補が一気に絞れます。

例題2:DDoS攻撃とサプライチェーン攻撃の正誤を判定する

問 次の記述ア・イの正誤の組合せとして、正しいものはどれか。

ア DDoS攻撃は、特定の組織の職員に業務を装ったウイルス付きのメールを送り、機密情報を盗み出す攻撃である。

イ 本来の標的と取引関係にある委託先などの組織に侵入し、そこを足がかりに標的へ攻撃する手口は、サプライチェーン攻撃と呼ばれる。

1. ア…正 イ…正  2. ア…正 イ…誤  3. ア…誤 イ…正  4. ア…誤 イ…誤

例題2の判定
記述判定理由
ア誤説明は標的型攻撃のもの。DDoS攻撃は複数のコンピュータから大量の要求を送り、サービスを使用不能にする
イ正委託先・取引先を経由する攻撃の説明として適切

正解は 3(ア…誤 イ…正)。アは「攻撃」という大きなくくりでは正しく見えるため、手口の説明が用語と合っているかを確認する必要があります。

1分でできる時短のコツ:記述の用語名を隠して説明だけを読み、「これは何の説明か」を先に自分で答えます。そのあとで記述の用語名と照らすと、入れ替えに気づきやすくなります。

間違えたときは、どの操作を見直せばよいか

つまずき → 確認する操作
つまずき確認する操作
攻撃名と手口の説明がずれて見える比較表の「説明文の決め手」の列だけを読み直す
だます系の攻撃を区別できない目的が入力・送金・侵入のどれかを確認する
使えなくする系の攻撃を区別できない内部で暗号化か、外から負荷かを確認する
事例の攻撃名を答えられない侵入の経路(委託先経由か、直接か)を確認する
対策と攻撃を取り違える対策は「防ぐ側」の用語だと用語一覧で確認する

情報分野のほかのテーマは、通信速度と解像度の単位とSSD・HDDなど記憶媒体の違いで整理しています。

説明文から用語を選ぶ練習は、登録不要の無料お試し10問でも試せます。4分野の問題に、全問の解説が付いています。

Q & A

よくある質問

Q.サイバー攻撃の種類は、いくつ覚えればよいですか?

出題範囲は公表されていないため断定はできません。この記事の比較表にある6つの攻撃について、手口と目的を1行で説明できる状態が一つの目安です。

Q.ランサムウェアに感染したら、身代金を払えば元に戻りますか?

払ってもデータが戻る保証はなく、犯罪者に資金を渡すことにもなります。日ごろから切り離した場所にバックアップを取り、脆弱性を修正しておくことが基本の備えです。

Q.サプライチェーン攻撃とは何ですか?

本来の標的ではなく、対策が手薄な委託先・取引先などの関係組織に侵入し、そこを足がかりに標的を攻撃する手口です。IPAの「10大脅威 2026」では組織編の2位に入っています。

Q.フィッシングかどうかは、どう見分ければよいですか?

急がせる文面、差出人やURLの不自然さに注意しますが、見た目だけで見分けるのは難しくなっています。メールやSMSのリンクからは入力せず、公式アプリやブックマークから確認するほうが安全です。

出典・参考

読了、おつかれさまでした。ほかの対策ガイドを読む