断定できること、できないこと。

事実・公表元の推定・編集上の評価を区別する。

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

何を収録しているか

国内組織が公表した不正アクセス事例から、侵入経路を比較できる事例を選んでいます。現在は14件。事例の新しさと原因の違いを考慮した選定で、網羅的な一覧ではありません。

被害企業の発表、被害組織が公開した調査報告書、JVN、公的機関の事例分析を参照しています。元資料を取得できなかった事例は、その限界を明記します。

公表日・発生日・調査資料の基準時点・本ポータルの確認日を区別しています。古い事例は、確認できた報告書の時点で整理したもので、その後の続報をすべて確認したという意味ではありません。

原因の確度

原因の確度の表示と、それぞれの基準。
表示基準
公表元が確認参照した企業・調査機関が、その事実を確認済みとして説明。攻撃全体の解明を意味しません。
公表元が推定資料が「可能性が高い」「推定」等と評価している侵入経路。
侵入口は未公表侵害後の動きが分かっても、最初にアクセスされた原因を参照資料で確認できません。

対策可能性の評価

対策可能性の評価の表示と、それぞれの基準。
表示基準
対策の欠落を確認攻撃時点の既知脆弱性への未対応、認証設定の例外等を資料が明示。過失の法的評価や、完全な防御の保証ではありません。
発覚時に未発見侵入・発覚時点で当該脆弱性が未発見だったと公表元が説明。侵入後の検知や被害抑止は別の問題です。
判定保留修正版の時期、実装、攻撃時点の防御条件等が不足。

技術的原因を混同しない

  • ライブラリの脆弱性:利用したライブラリが具体的に特定された場合に付与します。製品の脆弱性と区別します。
  • 自社実装の脆弱性:自社コード・設計の問題と確認できる場合に付与します。任意コマンド実行だけでOSコマンドインジェクションと断定しません。
  • 認証情報・シークレット:侵入の起点または侵害の波及に使われた場合に付与します。被害として漏れただけの情報は原因に含めません。
  • 端末侵害や委託先経由の侵害は複数の原因と組み合わせて記録します。
  • ランサムウェア感染や情報漏えいは被害・結果であり、それだけで侵入口を説明したことにはしません。

AI利用の証拠

調査機関が裏付けを示す等、公開情報でAI利用を確認できた場合だけ「利用を確認」とします。攻撃の速さ、巧妙なメール、ゼロデイの悪用だけではAI利用を推定しません。

現在の「確認できない」は、使用の有無が不明という意味です。未確認事例を非AI攻撃として数えません。

集計のルール

  • 同じ事件の第一報・第二報は、一つの事例として整理します。
  • 原因は複数選択のため、分類の合計は事件数と一致しません。
  • 原因未公表・推定・判定保留も残します。
  • 国全体の件数や傾向を推定する用途には使いません。
  • 事例は手動で調査して登録しています。自動で取得しているのは脆弱性の一覧(JVN・CISA KEV)だけです。

関連する公式情報

JVNIPA・JPCERT/CCによる脆弱性情報 · 別タブで開くVerizon DBIR世界のデータ侵害に関する調査 · 別タブで開くMandiant M-Trends 2026侵入経路・攻撃手法に関する調査 · 別タブで開く