EYとは、アーンスト・アンド・ヤング・グローバル・リミテッドのグローバルネットワークであり、単体、もしくは複数のメンバーファームを指し、各メンバーファームは法的に独立した組織です。アーンスト・アンド・ヤング・グローバル・リミテッドは、英国の保証有限責任会社であり、顧客サービスは提供していません。
能動的サイバー防御/アクティブサイバーディフェンス(ACD)とは、国家や犯罪集団などが実施するサイバー攻撃に対して、サイバーセキュリティ対策やインシデントレスポンスなどの受動的な対応に加え、攻撃主体に対して能動的に対応する取り組みを指します。政府と民間企業との連携が重要であるとされており、経済安保推進法における特定社会基盤事業者やそれらに関連する企業で発生したサイバー攻撃については、報告義務を課すなど、民間企業でも対応する必要のある事項が山積みです。EYは官民双方に対して包括的な支援を実施しています。
近年のサイバー攻撃は、大きく分けて「金銭目的」と「国家背景」に大別できます。前者は人々の生活にも大きく影響を与えているランサムウェアを用いた犯罪行為が代表例です。Financial Crimes Enforcement Networkの分析*1によると、ランサムウェア支払いに関連している可能性があるビットコインの流出取引が、約52億ドル(当時のレートで約5900億円)確認できたされています。
一方で、後者においては、偽情報の流布や、国の主力産業を標的とした攻撃が主で、単なる金銭目的の攻撃とは違い、目に見えづらい被害を国家にもたらします。ウクライナ情勢やイラン情勢を見ても、次世代の戦闘は国家が主体的に実施するサイバー攻撃を併発すると分析されています。サイバー攻撃は複数のサーバーを経由するなどの方法で、攻撃元の偽装が可能であることもあり、いわゆるグレーゾーンとして混沌化していると言えます。
こうした状況の中で、欧米諸国を中心に、攻撃主体の目的や攻撃手法などを分析し、自国に攻撃が及ぶよりも前にそれらに対処する試みが実施されており、未然にサイバー攻撃による被害を抑制し、同時に攻撃コストを上昇させることで、次なる攻撃をけん制する効果が期待されています。対処方法には、インターネットサービスプロバイダ(ISP)などと連携して、怪しいIPアドレスに通信制限をかけるなどの地道な方法に加え、サイバー対処能力強化法及び同整備法(令和7年5月16日成立、同年5月23日公布)に基づき、攻撃主体のインフラに法執行機関がアクセスし、機能を停止させるテイクダウンオペレーション(攻撃主体のインフラに対してアクセスを実施し、内部プログラム等を削除して無害化する、「アクセス・無害化」に相当)も含まれます。
金銭目的のサイバー攻撃に加え、国家背景のより高度なサイバー攻撃に対応するためにも、官民一体となった能動的サイバー防御/アクティブサイバーディフェンス(ACD)の実施が不可欠であるとされています。
1.Financial Trend Analysis, Financial Crimes Enforcement Network, January 2021 and June 2021
政府が能動的サイバー防御/アクティブサイバーディフェンス(ACD)を実施するにあたっては、サイバー攻撃を観測し、攻撃主体についての情報を収集することが必要です。「サイバー対処能力強化法及び同整備法」で定義されている防御対象には、政府機関に加えて経済安保推進法で定義されている特定社会基盤事業者も含まれます。つまり、政府は自らを対象とするサイバー攻撃に加え、民間企業で発生したサイバー攻撃についても情報を収集し、対処することが前提となっています。
これまでのわが国における主なサイバー攻撃対策における官民連携は、「重大なインシデントの報告義務化」「行政指導」など、官からも民からも一方向的だと言われてきました。能動的サイバー防御/アクティブサイバーディフェンス(ACD)では、民間企業で発生したサイバー攻撃に関する情報を収集し、政府が攻撃主体に対して対処を実施することで、次なる攻撃に対して一手を打つことができるようになり、政府から民間企業への情報共有の拡大が見込めるため、官民連携の活発化が期待されています。
民間企業は経済安保推進法に規定されている事項の遵守と、今後国家サイバー統括室が主導する官民連携において積極的に参加することが、サイバー攻撃に関する情報の獲得や、自組織に対する攻撃を企てている攻撃主体への対処に参加する機会となるため、主体的に取り組むことが重要です。
まずは、経済安保推進法の対象となる民間企業に対して、届出対応および特定侵害事象の順守を推奨します。もちろん能動的サイバー防御/アクティブサイバーディフェンス(ACD)は政府のみで実施するものではなく、民間企業が保有する技術も活用する必要があるため、商機ととらえる動きもあります。
EYは国家サイバー統括室(National Cybersecurity Office:NCO)への支援を通じた、わが国における能動的サイバー防御/アクティブサイバーディフェンス(ACD)の深い理解をもとに、民間企業、とりわけ特定社会基盤事業者に対する支援を実施しています。能動的サイバー防御/アクティブサイバーディフェンス(ACD)の実施に伴い、民間企業にも政府支援の需要が発生しており、メーカー等に対するビジネス開発支援も実施しています。
ストラテジック インパクトでは、「防衛・技術安全保障」サービスも展開しています。昨今の防衛は、従来主流だった「軍事」だけでなく、AIやドローン、宇宙、サイバー領域など先端技術を使った防衛も注目されるようになっています。政府も防衛産業の活性化を進めており、民間の技術を軍事分野にも活用する「デュアルユース化」も相まって、民間企業の新たな市場開拓先としても注目され始めています。経済安全保障に関わるため、併せてご覧ください。
従来の安全保障は、国家や一部の防衛産業の企業が主体となり、外交や防衛という手段を用いた活動によって達成される領域でしたが、国家間の経済的な相互依存や、技術力の発展により、サプライチェーンや技術力が武器化し、国家のみならず企業も安全保障の重要な主体となりました。EYは経済安全保障を単なる規制対応ではなく「経営テーマ」として位置づけ、さまざま様々な角度から官民の経済安全保障の確保をサポートいたします。
EYの関連サービス
EYストラテジー・アンド・コンサルティング ストラテジックインパクトでは、一般的なサイバーセキュリティ対策を実施するチームではなく、サイバーセキュリティの最先端を追求し、それらを官民へ実装することを理念として、西尾素己パートナーを中心にサイバーセキュリティ戦略の立案から実装までを支援しています。
続きを読むEYの最新の見解
研究セキュリティ確保に求められる新たな視点とは――OSINTで可視化する研究者ネットワークと産業スパイリスク
研究セキュリティ強化は、経済安全保障時代における企業・研究機関の重要課題です。重要技術を守るための研究セキュリティ体制の構築と、OSINT活用の有効性について解説します。
ニュースリリース
EYストラテジー・アンド・コンサルティング、NATOサイバー防衛協力センター主催のサイバー防衛演習「Locked Shields 2026」に初参加
EYストラテジー・アンド・コンサルティング株式会社(東京都千代田区、代表取締役社長:近藤 聡)は、NATOサイバー防衛協力センター(Cooperative Cyber Defence Centre of Excellence)が主催するサイバー防衛演習「Locked Shields 2026」において、日本チームの一員として初めて参加しました。