IPA「情報セキュリティ10大脅威」とは? 2026年版の内容と対策を解説

サイバー攻撃の手口は年々変化しており、企業が優先すべき脅威も、毎年見直しが必要になっています。情報処理推進機構(IPA)が公表する「情報セキュリティ10大脅威」は、前年度の事故・攻撃の状況を基に選定される指標であり、多くの企業のセキュリティ担当者が対策の優先順位を検討する際に参照しています。2026年版では、AIの利用をめぐるサイバーリスクが初めて選出され、従来から続くランサム攻撃やサプライチェーンや委託先を狙った攻撃も上位に位置づけられました。
本記事では、情報セキュリティ10大脅威の2026年版の内容や注目点、企業がとるべき対策について解説します。
情報セキュリティ10大脅威とは、IPAが毎年公表している脅威のランキング
情報セキュリティ10大脅威とは、IPAが毎年公表している、社会的影響の大きかった情報セキュリティインシデントやサイバー攻撃の状況を踏まえて選定した脅威のランキングです。組織向けと個人向けの2種類があり、企業から一般の利用者まで幅広い対象に向けて注意を呼びかける資料として位置づけられています。毎年更新されるため、自社の対策の優先度を見直す際の参考資料として活用できます。
2026年1月に公表された「情報セキュリティ10大脅威 2026」の組織編では、ランサム攻撃による被害とサプライチェーンや委託先を狙った攻撃が上位を維持する一方、新たに「AIの利用をめぐるサイバーリスク」が3位にランクインしました。下記で、ランクインした脅威を一覧表で確認しましょう。
| 順位 | 「組織」向け脅威 | 初選出年 | 10大脅威での取り扱い (2016年以降) |
|---|---|---|---|
| 1 | ランサム攻撃による被害 | 2016年 | 11年連続11回目 |
| 2 | サプライチェーンや委託先を狙った攻撃 | 2019年 | 8年連続8回目 |
| 3 | AIの利用をめぐるサイバーリスク | 2026年 | 初選出 |
| 4 | システムの脆弱性を悪用した攻撃 | 2016年 | 6年連続9回目 |
| 5 | 機密情報を狙った標的型攻撃 | 2016年 | 11年連続11回目 |
| 6 | 地政学的リスクに起因するサイバー攻撃(情報戦を含む) | 2025年 | 2年連続2回目 |
| 7 | 内部不正による情報漏えい等 | 2016年 | 11年連続11回目 |
| 8 | リモートワーク等の環境や仕組みを狙った攻撃 | 2021年 | 6年連続6回目 |
| 9 | DDoS攻撃(分散型サービス妨害攻撃) | 2016年 | 2年連続7回目 |
| 10 | ビジネスメール詐欺 | 2018年 | 9年連続9回目 |
- 情報セキュリティ10大脅威 2026(組織)のランキングの変遷
選定の仕組み
情報セキュリティ10大脅威は、前年度に発生した事故や攻撃の状況などからIPAが脅威候補を選定し、情報セキュリティ分野の研究者や企業の実務担当者など約250名で構成される「10大脅威選考会」が審議・投票を行って、最終的な脅威と順位を決定します。選考会には、セキュリティベンダーの技術者や大学の研究者なども参加しており、専門性の異なる視点から意見が集約される点が特徴です。
選定結果には、初選出年や過去からの選出回数も併記されており、その脅威がどの程度前から注目され続けているかを確認できます。例えば、1位のランサム攻撃による被害は2016年の初選出以来11年連続で選出されており、単年の流行ではなく、継続的に警戒すべき脅威であることがわかります。
組織編と個人編の違い
情報セキュリティ10大脅威には、組織編と個人編の2種類があります。組織編は順位付きで10の脅威を掲載した、企業や団体の対策検討に使われる一覧です。一方、個人編は脅威名を五十音順で掲載しており、一般利用者向けの注意喚起を目的としています。
1つの事案が複数の脅威にまたがる場合もあるため、自社の環境に照らして、選出された脅威については極力漏れなく対策を検討することが重要です。
2026年版の注目ポイント
2026年版の情報セキュリティ10大脅威では、上位2つの脅威の順位が変わらない一方、新たな脅威の初選出や順位変動も見られます。下記では、特に注目したい3つのポイントを紹介します。
| 項目 | 概要 |
|---|---|
| 初選出のAIリスク | 「AIの利用をめぐるサイバーリスク」が初めて選出され、3位にランクイン |
| 6年連続1位のランサム攻撃 | 2016年から11年連続で選出され、6年連続で1位 |
| 地政学リスクの上昇 | 2025年に7位に選出された後、2026年版では6位 |
初選出のAIリスク
2026年版では、「AIの利用をめぐるサイバーリスク」が初めて選出され、3位にランクインしました。その背景としては、生成AIの普及に伴い、意図しない情報漏洩、AIが生成した結果を十分に検証せず鵜呑みにする問題、AIの悪用によるサイバー攻撃の高度化・巧妙化といった多面的なリスクが顕在化していることが挙げられます。
初選出でトップ3に入ったことは、企業のAI活用が急速に進む一方で、リスクへの備えが後手に回っている実態を映していると考えられます。
6年連続1位のランサム攻撃
「ランサム攻撃による被害」は2016年から11年連続で選出され、6年連続で1位を維持しています。呼称や順位が変わらないと、脅威の内容も変化していないように感じるかもしれませんが、実際には手口が巧妙に変化し続けています。
近年は、ファイルを暗号化して身代金を要求する古典的な手口だけでなく、2段階で脅す二重脅迫型も主流になっていると言えるでしょう。二重脅迫型とは、暗号化して「データを復旧したければ身代金を払え」と要求するだけでなく、その要求が受け入れられなかった場合に「暗号化前に窃取しておいたデータを公開する」と脅す手口です。
ランサム攻撃は、情報セキュリティの3要素のうち、権限のある者だけに情報へのアクセスを許可する機密性と、必要なときにいつでも情報を利用できるようにする可用性の両方を同時に侵害する点が特徴です。
地政学リスクの上昇
「地政学的リスクに起因するサイバー攻撃(情報戦を含む)」は、2025年に7位に選出され、2026年版では6位となりました。国際情勢の緊迫化を背景に、国家の支援を受けたハッカー集団による重要インフラへの攻撃や、情報操作を狙ったサイバー攻撃が増加していることが伺えます。
2026年版で「情報戦を含む」という言葉が追加された点も見逃せません。サイバー攻撃の重心が、システムの破壊から、生成AIを使った偽情報の拡散などの影響力行使へと移りつつあることを示しています。
主な脅威の概要と対策
「情報セキュリティ10大脅威 2026」にランクインした脅威のうち、多くの企業に関わりの大きい9つの脅威を取り上げ、被害事例や対策の進め方を解説します。自社の業種や環境に近い事例を参考に、優先して着手すべき対策を検討してみてください。
| 項目 | 対策の概要 |
|---|---|
| 1位|ランサム攻撃への対策 | バックアップの多重化、オフラインでの保管、MicrosoftのWindows Serverの機能であるActive Directoryの権限見直しと監視の強化、侵入拡大を防ぐ封じ込め |
| 2位|サプライチェーン攻撃への対策 | 委託先のセキュリティ水準の把握、契約へのセキュリティ要件の明記、インシデント発生時の連絡体制の整備 |
| 3位|AI利用時のサイバーリスクへの対策 | AI利用ポリシーの策定と従業員教育、生成AIの出力を人が検証するプロセスの整備 |
| 4位|脆弱性を悪用した攻撃への対策 | 脆弱性情報の収集とパッチ適用の迅速化、SBOM(ソフトウェア部品表)の活用 |
| 5位|標的型攻撃への対策 | 不審な添付ファイルやリンクを見分ける実践的な訓練の実施、メール・Webフィルタリングの導入、不審なメールを簡単に報告できる仕組みづくり、従業員への継続的な注意喚起 |
| 7位|内部不正への対策 | アクセス権限の最小化と定期的な見直し、特権IDの使用状況の監視、操作ログの記録、退職者アカウントの速やかな廃止 |
| 8位|リモートワークを狙った攻撃への対策 | VPN・リモート接続機器の設定確認と定期的な脆弱性診断、端末の一元管理、私用端末の利用制限、ゼロトラストセキュリティの導入 |
| 9位|DDoS攻撃への対策 | WAFやIPSによる不審な通信の遮断、通信帯域の確保、世界各地のキャッシュサーバーを利用するCDNの導入、専用の防御サービスの活用 |
| 10位|ビジネスメール詐欺への対策 | 送金指示の真正性を電話など別経路で確認する送金フローの整備、送信元を保証するDMARCの導入、多要素認証、なりすましメールを検知する体制の構築 |
1位|ランサム攻撃への対策
ランサム攻撃による被害は、ファイルの暗号化に加え、データを窃取して公開すると脅す二重脅迫型が主流になっています。侵入経路としては、VPN機器の脆弱性やリモートデスクトップ経由などのルートで被害が発生しています。
実際に、大手自動車メーカーでは仕入先にランサムウェアが侵入してシステム障害が発生し、国内の全工場が停止して生産・出荷ができなくなったケースがありました。
対策としては、バックアップの多重化、オフラインでの保管、MicrosoftのWindows Serverの機能であるActive Directoryの権限見直しと監視の強化、侵入拡大を防ぐ封じ込めなどが有効です。加えて、インシデント対応訓練を通じて復旧手順や対応体制を平時から整えておくことも重要です。
- 併せて読みたい
2位|サプライチェーン攻撃への対策
サプライチェーン攻撃とは、取引先や委託先を踏み台にして、本来の標的である企業へ侵入する手法です。セキュリティレベルの高い大企業を直接攻撃するのは難しくても、対策が十分でない取引先を経由すれば侵入しやすくなるという構造的な弱点が悪用されています。
実際に、企業や自治体などの業務処理を請け負う企業がランサム攻撃を受け、委託元から預かっていた大量の個人情報が流出したと報じられた事例もありました。自社の対策が万全でも委託先の管理不備によって重大な情報漏洩につながる典型例と言えるでしょう。
対策としては、委託先のセキュリティ水準の把握、契約へのセキュリティ要件の明記、インシデント発生時の連絡体制の整備などが挙げられます。また、経済産業省が推進する「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」も2026年度中の運用開始が予定されており、取引先の対策レベルを段階的な基準で示す仕組みが検討されています。
3位|AI利用時のサイバーリスクへの対策
AIの利用をめぐるサイバーリスクの例としては、攻撃者によるAIの悪用、利用者側の入力データの漏洩、悪意のある操作によってAIの不正な挙動を引き起こすモデル汚染などがあります。AIを利用する企業としては、生成AIサービスの利用規約によっては入力したデータが今後のモデル学習に使われる可能性があるため、顧客情報や個人情報を安易に入力しないよう注意が必要です。
実際に、業務資料やソースコードなどの機密情報を生成AIに入力してしまう事例が報告されています。また、攻撃者が生成AIを使って自然な文章のフィッシングメールを作成している可能性も指摘されています。
対策としては、AI利用ポリシーの策定と従業員教育、生成AIの出力を人が検証するプロセスの整備が基本です。加えて、担当者の独断で使われるシャドーAIを放置せず、利用を許可するツールと禁止事項を明確にして組織として統制することが求められます。
4位|脆弱性を悪用した攻撃への対策
システムの脆弱性を悪用した攻撃には、修正プログラム(パッチ)が未適用の環境を狙うものに加え、パッチが公表される前の脆弱性を突くゼロデイ攻撃もあります。海外のセキュリティ企業が提供するVPN製品で、認証なしに任意のコマンドを実行できる重大な脆弱性が公表され、公表時点ですでに悪用が発生し、利用者が被害に遭った事例も報告されています。
このような被害を防ぐには、脆弱性情報の収集とパッチ適用の迅速化が欠かせません。また、製品に組み込まれたソフトウェアの構成を一元管理するSBOM(ソフトウェア部品表)の活用が広がっており、脆弱性をすばやく把握する手段として注目されています。定期的な脆弱性診断の実施も、未知の弱点を早期に発見するために有効な対策です。
5位|標的型攻撃への対策
機密情報を狙った標的型攻撃は、不特定多数を狙う「ばらまき型」の攻撃とは異なり、特定の組織が持つ機密情報や知的財産を狙って、メールやWebを経由して周到に仕掛けられる攻撃です。取引先や実在の従業員になりすました標的型攻撃メールを送り、添付ファイルや不正なリンクを開かせる手口が典型的です。
こうした攻撃に対処するために、不審な添付ファイルやリンクを見分ける実践的な訓練を行う企業が増えています。侵入を完全に防ぐことは難しいため、入口対策だけでなく、端末で異常な挙動の検知・対処を行うEDRなどの導入も効果的でしょう。
その他の対策としては、メール・Webフィルタリングの導入、不審なメールを簡単に報告できる仕組みづくり、従業員への継続的な注意喚起などが基本的な対策となります。
7位|内部不正への対策
内部不正による情報漏洩は、権限の過大付与や、退職時のアカウント削除といった手続きの不備などがあると発生しやすい脅威です。外部からの攻撃に万全な対策を講じていても、内部に不正を行う者がいれば、情報の持ち出しを防ぎにくい点に注意が必要です。
実際に、委託先企業の派遣社員が権限を悪用し、顧客の個人情報を持ち出した事例が発生しました。他にも、退職者が転職先に技術情報や顧客情報を持ち出した事例が報告されており、動機は金銭目的や私怨など多岐にわたります。
対策としては、アクセス権限の最小化と定期的な見直し、特権IDの使用状況の監視、操作ログの記録、退職者アカウントの速やかな廃止などが挙げられます。
8位|リモートワークを狙った攻撃への対策
リモートワークを狙った攻撃は、VPNやリモート接続の設定不備、端末の持ち出し管理の甘さなどが入口となりやすい脅威です。緊急避難用に残していた海外拠点の旧型VPN装置が悪用され、社内ネットワークが乗っ取られてランサムウェアに感染した事例のように、普段使っていない機器の管理漏れが被害につながるケースもあります。
VPN機器に脆弱性が存在する場合や、ログインIDとパスワードが流出して不正利用される場合もあり、VPNだから安全とは言い切れない点に注意が必要です。
対策としては、VPN・リモート接続機器の設定確認と定期的な脆弱性診断、端末の一元管理、私用端末の利用制限が基本です。加えて、接続元や端末の状態を通信の都度確認するゼロトラストの考え方を採用したセキュリティ対策を導入することも検討しましょう。
- 併せて読みたい
9位|DDoS攻撃への対策
DDoS攻撃は、乗っ取った多数の端末(ボットネット)を悪用して大量のデータをサーバーに送信し、サービスを停止させる攻撃です。攻撃元を分散させることで、防御を困難にしています。ECサイトや会員サービスなど、可用性への依存度が高い事業ほど、サービス停止による影響が大きくなりやすい傾向があります。
実際に、航空会社の予約システムがDDoS攻撃を受けて長時間停止し、複数のフライトが遅延・欠航した事例のように、業務そのものを止められる可能性がある点が特徴です。
対策としては、WAFやIPSによる不審な通信の遮断、通信帯域の確保、世界各地のキャッシュサーバーを利用するCDNの導入、専用の防御サービスの活用などが有効です。
- 併せて読みたい
10位|ビジネスメール詐欺への対策
ビジネスメール詐欺は、取引先や経営層になりすましたメールで送金を誘導する詐欺です。「至急の案件」「機密性の高い取引」といった理由で担当者に送金を急がせるのが典型的な手口です。
攻撃者が事前に企業のメールを盗み見て文面を模倣する場合があり、生成AIの普及によって文面の巧妙さが増していることもあり、見破るのが困難になっています。海外では、経営幹部の姿と声をディープフェイクで再現した偽のWeb会議を通じて、大金が詐取された事例も報告されています。
対策としては、送金指示の真正性を電話など別経路で確認する送金フローの整備、送信元を保証するDMARCの導入、多要素認証、なりすましメールを検知する体制の構築などが挙げられるでしょう。
個人向け10大脅威の概要
組織向けの対策を進める際は、従業員が個人として遭遇し得る脅威にも目を向ける必要があります。下記では、個人編に選出された10項目の特徴と、企業として啓発に取り組む重要性を解説します。
個人向け脅威の特徴
個人向け10大脅威は、インターネットサービスへの不正ログイン、フィッシングによる個人情報等の詐取、クレジットカード情報の不正利用、サポート詐欺(偽警告)による金銭被害など、10項目が五十音順で掲載されています。組織編のような順位付けがされていない点が特徴です。
| 脅威の種類 | 初選出年 | 選出回数(2016年以降) |
|---|---|---|
| インターネット上のサービスからの個人情報の窃取 | 2016年 | 7年連続10回目 |
| インターネット上のサービスへの不正ログイン | 2016年 | 11年連続11回目 |
| インターネットバンキングの不正利用 | 2016年 | 4年ぶり8回目 |
| クレジットカード情報の不正利用 | 2016年 | 11年連続11回目 |
| サポート詐欺(偽警告)による金銭被害 | 2020年 | 7年連続7回目 |
| スマホ決済の不正利用 | 2020年 | 7年連続7回目 |
| ネット上の誹謗・中傷・デマ | 2016年 | 11年連続11回目 |
| フィッシングによる個人情報等の詐取 | 2019年 | 8年連続8回目 |
| 不正アプリによるスマートフォン利用者への被害 | 2016年 | 11年連続11回目 |
| メールやSNS等を使った脅迫・詐欺の手口による金銭要求 | 2019年 | 8年連続8回目 |
企業の啓発の重要性
従業員が私用端末や私用アカウントで被害に遭うと、業務データや認証情報の漏洩につながるケースもあります。例えば、フィッシングで窃取した認証情報が、業務でも使い回されているパスワードと同一であれば、そこから社内システムへの不正ログインに発展する恐れもあります。
そのため、フィッシングやサポート詐欺への注意喚起、パスワードの適切な管理、不審なリンクを開かないといった啓発活動は、組織の防御のためにも重要です。個人向け脅威の詳細な対策は、IPAが公開している「情報セキュリティ10大脅威 2026 [個人編] ハンドブック」を参照するとよいでしょう。
情報セキュリティ10大脅威の活用方法
情報セキュリティ10大脅威を企業のセキュリティ対策に活用したい場合、一覧を眺めるだけでは自社の対策には直結しません。下記では、10大脅威をリスク評価や運用改善に落とし込むための進め方を紹介します。
| 項目 | 概要 |
|---|---|
| リスク評価への活用 | 自社の資産・業務・委託関係を踏まえたリスク評価のたたき台として活用 |
| 優先度付けと運用 | 自社の業種・規模・委託構造に応じて、対策が必要な項目を優先順位付け |
リスク評価への活用
情報セキュリティ10大脅威は、自社の資産・業務・委託関係を踏まえたリスク評価のたたき台として活用できます。自社の対策状況と、各脅威への対応関係を整理しましょう。
こうした洗い出しをISMSや内部統制の見直しサイクルに組み込むことで、単発の点検で終わらせず、継続的な改善につなげられます。
優先度付けと運用
情報セキュリティ10大脅威への対策を検討する場合、10項目すべてを一度に対策するのは現実的ではありません。自社の業種・規模・委託構造に応じて、優先順位を付けることが重要です。上位にランクインした脅威と自社の弱点が重なる領域から着手し、バックアップ、パッチ管理、ログ監視、従業員教育など、横断的な対策を並行して進めるのが現実的です。
脅威情報を対策に活かそう
「情報セキュリティ10大脅威 2026」では、ランサム攻撃とサプライチェーン攻撃が引き続き上位に位置づけられ、AIの利用をめぐるサイバーリスクが新たに加わりました。組織は、脅威の一覧を参照するだけでなく、自社環境に照らした対策の見直しと、従業員教育などの改善につなげることが重要と言えるでしょう。
情報セキュリティ10大脅威への対応では、外部からの攻撃対策だけでなく、組織内部のセキュリティ対策も必要になります。その内部セキュリティ対策に有効なのがインターコムの「MaLion」シリーズです。端末の一元管理と操作ログの収集・管理により、端末利用状況を可視化し、情報漏洩対策を支援。継続的な監視と適切な運用によって、組織全体のセキュリティ強化につなげることが可能です。
セキュリティ対策の強化に向け、「MaLionCloud」シリーズの導入をぜひご検討ください。
