防衛省におけるサイバーセキュリティ対策の進展状況と、それに伴う課題およびリスクは何か。

スポンサーリンク

📊 事実

サイバー脅威の現状と認識

  • デジタル技術の社会経済活動への浸透、世界情勢の不安定化・緊迫化に伴い、サイバー攻撃が複雑化・巧妙化しているソース1 ソース10。
  • インターネットに面したアタックサーフェス(攻撃可能面)が拡大し、ランサムウェアやゼロデイ攻撃による機密情報漏えいが発生しているソース1。
  • 重要インフラのサービス停止や、デジタルインフラへの社会依存度増大により、サイバーインシデント発生時の被害規模・範囲が拡大すると想定されているソース1 ソース10。
  • 国家を背景とした重大なサイバー攻撃が日常的に行われ、安全保障上の大きな懸念となっているソース4 ソース10。
  • 令和3年(2021年)には、外国軍が関与している可能性が高いサイバー攻撃が国内の約200の企業や研究機関に対して実行されたソース5。
  • 2023年6月には、陸上自衛隊で使用していたUSBメモリーがマルウェアに感染する事案が発生したソース6。

国家戦略と防衛省の能力強化

  • 2022年12月16日に「国家安全保障戦略」が閣議決定され、サイバー安全保障分野での対応能力を欧米主要国と同等以上に向上させることが目指されているソース4。
  • 2022年12月16日に「防衛力整備計画」が国家安全保障会議で決定され、2027年度までに我が国への侵攻に対し、主たる責任をもって対処し、同盟国等の支援を受けつつ阻止・排除できる防衛力を構築する目標が設定されたソース8。
  • 2026年度のサイバー領域における能力強化の施策に、約2,331億円が計上されているソース2。
  • 防衛省は、ゼロトラストの概念に基づくセキュリティ機能の導入を進めているソース2。
  • 防衛省は、2027年に防衛装備品や省内システムへの全てのアクセスに不審な点がないか検証する仕組みを導入する予定であるソース6。

体制強化と運用・監査

  • 防衛省は、リスク管理枠組み(Risk Management Framework)を導入し、継続的なリスク分析・評価を行う体制を構築しているソース2。
  • 定期リスク分析は半年に1回実施され、システムの構成や機能に基づいてリスク評価が行われるソース7。
  • 定期SIEM分析は毎日実施され、ログに対してフィルターを適用し脅威の検出を行うソース7。
  • 官によるペネトレーションテストや脆弱性検査が実施され、具体的な弱点の発見やセキュリティ対策の有効性評価が行われるソース3。
  • 官によるマネジメント監査が「政府機関等のサイバーセキュリティ対策のための統一基準群」に基づいて実施されるソース3。

人材育成と法整備、国際・産業連携

  • 自衛隊のサイバー関連部隊を約4,000人に拡充し、2027年度を目途に防衛省・自衛隊のサイバー要員を約2万人体制とする計画があるソース8。
  • セキュリティ教育は、省OA利用開始時と四半期に1回実施され、職員のセキュリティ意識向上を図っているソース3 ソース7。
  • 防衛装備庁は、2024年10月に次世代装備研究所を新設する予定であるソース2。
  • 2025年の第217回国会(常会)に「重要電子計算機に対する不正な行為による被害の防止に関する法律」および関連法律が提出され、原案修正の上、同年5月に可決・成立するソース4。
  • 令和5年6月7日には「防衛省が調達する装備品等の開発及び生産のための基盤の強化に関する法律」が成立し、装備品安定製造等確保計画が策定されたソース5。
  • 防衛産業においては、防衛産業サイバーセキュリティ基準に則り、情報システムの改修が進められているソース2。
  • 2026年度には防衛駐在官が86名体制となり、米国、インドネシア、トルコに各1名増員される予定であるソース2。
  • 日本企業の約9割がセキュリティ人材不足を認識しており、令和7年度には中小企業向けサイバーセキュリティ対策支援者リストが整備され、約200名の専門家が登録されたソース9。

💡 分析・洞察

  • 防衛省は、国家安全保障戦略に基づき、増大するサイバー脅威への対抗力強化を急務と認識し、大規模な予算、人材、技術、法整備の多角的な側面から集中的な投資と改革を進めている。
  • ゼロトラストモデルの導入や全アクセス検証体制の構築は、内部不正およびサプライチェーンからの侵入リスクを低減し、防衛機密情報の保全とシステム全体の堅牢性向上に直接寄与する。
  • 防衛関連法案の成立と防衛産業サイバーセキュリティ基準の適用は、防衛産業基盤全体のセキュリティレベルを底上げし、将来的な装備品の安定的な開発・生産体制を確固たるものにする基盤となる。
  • サイバー要員の大幅な拡充計画は、将来の領域横断作戦遂行能力とサイバー空間における抑止力の確保を目指すものであり、日本の防衛力強化に不可欠である。

⚠️ 課題・リスク

  • サイバー攻撃の複雑化・巧妙化、特にゼロデイ攻撃や国家背景の高度な持続的脅威(APT)の増大に対し、現状のリスク管理枠組みやペネトレーションテスト、監査体制がどれだけ迅速かつ効果的に対応できるか、常にその有効性が試される。
  • 防衛省・自衛隊のサイバー要員約2万人体制への拡充目標は、日本全体での深刻なセキュリティ人材不足の現状と競合する可能性があり、質の高い専門人材を計画通りに確保・育成できるかが大きな障壁となる。
  • 防衛産業におけるサイバーセキュリティ基準の適用は進展しているものの、サプライチェーンを構成する末端の中小企業まで、統一された高度なセキュリティ対策を徹底させることは困難であり、依然としてサプライチェーン経由の情報漏洩リスクが残存する。
  • デジタル活用の拡大に伴うシステムの複雑化、アタックサーフェスの増加は、新たな脆弱性を生み出し続けるため、継続的な投資と柔軟な対策更新が求められ、将来的な国民負担増大の可能性を孕む。

主な情報源: IPA 情報処理推進機構 / 総務省 / 日本経済新聞 / 防衛省・自衛隊

コメント

タイトルとURLをコピーしました