検索
連載

ランサム被害の73%は「中堅企業」 1万3336件の攻撃を分析して浮かんだ“大企業よりも狙われる理由”Industry Dive

ある調査によると、ランサムウェア攻撃の73%は中堅企業に集中していた。1万3336件の攻撃を分析した報告書から浮かぶ、中堅企業が大企業よりも狙われやすい理由とは。

PC用表示 関連情報
Share
Tweet
LINE
Hatena
Cybersecurity Dive

「Cybersecurity Dive」について

「Cybersecurity Dive」は米国のビジネスパーソン向けWebメディア「Industry Dive」の一媒体です。「Cybersecurity Dive」が発信する情報からITmedia エンタープライズの専門記者が厳選した記事を「Industry Dive」の許可を得て翻訳・転載しています。

筆者紹介:エリック・ゲラー(Eric Geller)(「Cybersecurity Dive」シニアレポーター)

連邦政府のサイバーセキュリティ政策や重要インフラの防護、AIをはじめとする新興技術への政府の対応が専門領域。2014年からテクノロジーとサイバーセキュリティを取材している。

 サードパーティーのサイバーリスク管理サービスを手掛けるBlack Kiteが2026年8月18日(現地時間、以下同)に公開した報告書によると、2023年1月〜2026年6月に公表されたランサムウェア攻撃のうち73%が中堅企業を狙ったものだった(注1)。最も標的になった業種は製造業で、これは中堅企業が受けた被害全体の25%以上を占める。中堅企業の約30%は、悪用が確認されている既知の脆弱(ぜいじゃく)性を少なくとも1つ抱えていた。

中堅企業はなぜ大企業よりも狙われやすいのか?

 今回の調査結果は、これまで見過されていた課題を中堅企業に突き付けるものだ。

 まず、Black Kiteが中堅企業と定義するのは、年間売上高が1000万〜10億ドルの企業だ。弱点や苦しい事情がよく知られている中小企業や、被害発生時に大規模に報道される大企業と違い、中堅企業がサイバーセキュリティの議論で取り上げられる機会は少ない。

 Black Kiteの報告書は、2023年1月〜2026年6月に発生した1万3336件のランサムウェア攻撃を分析したものだ。中堅企業が置かれた特異な立場が、自社のシステムを守る力にどう影響しているかを検証している。

 企業は、ある企業にとってのサプライヤーであり、別の企業にとっての顧客でもある。サプライヤーとしてセキュリティ対応が求められ、顧客としては仕入先企業のリスク評価を実施する必要がある。

 同報告書は「通常、大企業ではサプライヤーとしての対応と、仕入れ先企業のリスク評価は、別の問題として扱われる。異なるチームがそれぞれの予算で対応している」と指摘する。一方、中堅企業では、人員が少ないため、その2つの問題を担当する人員がいないケースが多い。

 サプライヤーとしての立場と顧客としての立場は、「サプライチェーン全体のサイバーリスク」という1つの問題を異なる方向から見ているにすぎない、と同報告書は指摘する。

2人以下のチームが300社を担当する体制

 最も被害を受けた業種は製造業、専門サービス業、建設業、卸売業だ。いずれも他社に製品やサービスを供給する企業が多く、サイバー攻撃による被害は取引先の川下や周辺へと急速に連鎖する(注2)(注3)。

 「こうした企業の1社が攻撃を受けると、その事案は当該企業の名前で記録される。だが被害はそこで終わらない」とBlack Kiteは述べる。

 こうしたサプライチェーンのリスクこそが、中堅のサプライヤーを抱える大企業が、中堅企業に大量のセキュリティ質問への回答を求める理由だと報告書は指摘する(注4)。報告書は、サプライヤーのサイバーセキュリティ上の責任を明文化した米国と欧州の規制を例に挙げている。

 だが、中堅企業は、顧客企業からの監視やセキュリティに関する要求に十分に適応できないことが多い。

 「ベンダーリスク管理プログラムに関する業界調査では、2人以下のチームが300社を超えるサプライヤーを担当している実態が確認されている。この比率では、手作業で継続的に監視することは不可能だ」とBlack Kiteの研究者は書いている。

狙われるのは「最も小さい中堅」 攻撃の72%は北米に集中

 調査期間中のランサムウェア攻撃は、中堅企業の中で均等に分布していたわけではない。最も規模の小さい層に当たる年間売上高1000万〜5000万ドルの企業が全体の約半分を占め、年間売上高5000万〜5億ドルの「コア中堅企業」が40〜45%で続いた。年間売上高5億〜10億ドルの「上位中堅企業」で攻撃を受けた企業は少数だ。Black Kiteによると、攻撃を受けた上位中堅企業は、2023年の126社から2025年の45社へと64%減少した。

 同報告書は、北米と欧州の中堅企業12万128社のネットワークから集めたデータに基づいている。ただし、被害は北米に大きく偏っていた。調査期間中に中堅企業を狙った攻撃の72%は北米企業を標的にしたものだった。北米の被害企業数が2023年から2026年にかけて増えた一方、欧州の被害企業数はほぼ横ばいだった(編注1)。

(編注1)Black Kiteの集計によると、2026年上半期に欧州の中堅企業の被害が前年同期比47.3%増の545件に達した一方、北米は10.8%減っている。

© Industry Dive. All rights reserved.

ページトップに戻る