政府は、電力や鉄道、金融など経済活動の根幹を支える重要インフラ事業者を対象に、サイバー攻撃対策の強化を求めるガイドライン案を公表した。対策項目は全150項目にのぼり、ランサムウェア被害の多発やAI技術の進展を踏まえた実践的な内容が盛り込まれている。期限は2025年9月末をめどに最終版を策定する方針で、業界団体や各省庁が安全基準を策定する際の参照資料として活用されることを想定している。
150項目に及ぶ包括的な対策案、16業種が対象に
サイバー攻撃対策の指針案は、金融、鉄道、電力など16の業種を「重要インフラ」として指定し、これらの事業者に対して具体的な対策を求める内容だ。政府はこれまで各業種ごとに個別の安全基準を策定してきたが、近年の攻撃手法の高度化や標的の拡大を受け、横断的な共通指針をまとめた。
指針案は全150項目にわたる多岐にわたる対策を列挙。単なるチェックリストではなく、事業継続の観点から経営層の関与を強く求める点が特徴となっている。特に「サイバーセキュリティは企業の存続に関わる経営課題である」と明記し、従来のIT部門任せの対策では不十分であるとの認識を示している。
「閉域網」に対する過信は禁物、ランサムウェア対策を強化
指針案で特に強調されているのは、いわゆる「閉域網」への過信に対する警鐘だ。インターネットから物理的に切り離された閉域ネットワークであっても、「必ずしも安全とは言えない」と指摘。近年相次ぐランサムウェア攻撃では、サプライチェーンを介した侵入や内部犯行による被害も報告されており、外部接続の有無にかかわらず、あらゆる経路を想定した防御が求められるとしている。
具体的な対策として、ランサムウェア被害による巨額の経済的損失に備えるための**サイバー保険**への加入を推奨。一方で、身代金の支払いについては「支払わないこと」を明確に求め、犯罪組織への資金提供を防ぐ姿勢を徹底するよう促している。
加えて、事業者はシステム障害の発生を完全には防げないという前提に立ち、**攻撃からの復旧能力(レジリエンス)の向上**を最優先課題として位置づけている。バックアップの取得や代替システムの確保など、事業継続計画(BCP)の見直しが急務となる。
進化する攻撃手法への対応——AIと量子コンピュータの時代を見据えて
指針案は、目先の脅威だけでなく、中長期的な技術トレンドにも対応した対策を求めている。特に注目すべきは、**生成AI(人工知能)を悪用したサイバー攻撃**への対策だ。昨今、Claude Mythos(クロード・ミュートス)に代表される高度なAIモデルを利用したフィッシングメールの作成や、人間による監視をすり抜ける自動攻撃が確認されている。これに対抗するため、企業側も高度なAIモデルを防御に活用し、防御策を迅速に強化する必要性を説いている。
さらに、**量子コンピュータの実用化**も視野に入れた対応が盛り込まれている。現在主流の公開鍵暗号方式(RSA暗号など)は、量子コンピュータの登場により解読されるリスクがある。これに対し、**耐量子計算機暗号(PQC: Post-Quantum Cryptography)** への移行を、**遅くとも2035年までに**実施するよう提言。これは、政府として初めて具体的な移行時期に言及したものであり、企業は数年単位での準備を迫られることになる。
150の対策項目から見える「完全防御」からの転換
今回の指針案を貫く根底にある思想は、「サイバー攻撃を完全に防ぐことは困難」という現実的な認識である。
これまでのセキュリティ対策は、外部からの侵入を防ぐ「境界防御」が中心だった。しかし、標的型攻撃やサプライチェーン攻撃の増加により、侵入を前提とした「ゼロトラスト」の考え方が世界的に主流となっている。150項目の対策はまさにこの考え方に基づき、防御、検知、回復の各フェーズをバランスよく強化することを目的としている。
企業には、単にコストをかけて防御製品を導入するだけではなく、攻撃された後の事業への影響を最小限に抑えるための戦略が求められる。サイバー保険の加入やPQCへの移行計画は、その具体的な現れと言えるだろう。
パブリックコメントを経て9月末に最終版へ
政府はこのガイドライン案について、国民からの意見公募(パブリックコメント)を実施している。締め切りは2025年6月中旬で、寄せられた意見を反映した上で、9月末までに最終版を公表する計画だ。
最終版が策定されれば、各省庁は所管する業界の安全基準をこの指針に準拠した形で改定するものとみられる。重要インフラを支える16業種の企業はもちろん、関連するサプライチェーン企業への影響も大きく、今後の動向から目が離せない。