コラム第924号:「広がるソフトウェアサプライチェーンリスク」
第924号コラム:寺師 悠平 幹事(株式会社NTTデータグループ 技術革新統括本部 Cloud & Infrastructure技術部
情報セキュリティ推進室 NTTDATA-CERT担当)
題:広がるソフトウェアサプライチェーンリスク
近年、生成AIの普及やクラウドサービスの高度化によって小規模なソフトウェア開発のハードルは大幅に低くなっています。生成AIによりコード生成が可能となり、外部ライブラリやサービスを組み合わせることで、専門的な知識が十分なくても、一定レベルのシステムを構築できる環境が整いつつあります。こうした背景から、今までソフトウェア開発に馴染みがなかった人も個人開発に取り組むようになってきています。一方で、この利便性の向上と引き換えに、ソフトウェアサプライチェーンを狙った攻撃が現実的なリスクとして顕在化しています。
こうした脅威の高まりを象徴するのが、2026年に入ってからの動きです。特に2月から3月にかけての短期間において、複数のソフトウェアサプライチェーンに関連するインシデントが相次いで報告されました。コンテナセキュリティツール「Trivy」、AI関連ライブラリ「LiteLLM」、JavaScriptライブラリ「Axios」などが侵害され、開発者が日常的に利用するツールやライブラリが攻撃対象として狙われている実態が浮き彫りになりました。
こうしたソフトウェアサプライチェーン攻撃の特徴は、「信頼して利用しているもの」がいつの間にか侵害されている点にあります。正規のリポジトリやパッケージ、アップデート経路を通じて不正なコードが取り込まれるため、利用者側からは異常に気付きにくく、侵害環境で窃取された認証情報が攻撃者によって悪用されることで、被害が拡大していきます。
コラム第923号:「医療生成AIのサイバーセキュリティと医療安全管理」
第923号コラム:江原 悠介 理事(一般社団法人 Health ISAC Japan 事務局長)
題:医療生成AIのサイバーセキュリティと医療安全管理
近年、国内の医療機関において生成AIの導入は急速に進展している。当初は診療記録の要約、紹介状作成支援、議事録作成、統計資料の整理といった、いわば「間接業務」における活用が中心であった。これらは医療の質そのものに直接影響を与えるものではなく、業務効率化の文脈で受容されてきた。しかし現在では、電子カルテや各種部門システムへの生成AIの組込みが進み、診療支援、鑑別診断の候補提示、オーダー補助など、臨床判断に直接関与し得る「中核領域」へと活用範囲が拡張している。この変化は生成AIが医療業務の周辺から中核領域への移行を意味する。生成AIはもはや単なる効率化ツールではなく、診療行為に影響を与える、一つの情報主体として捉える必要がある。
コラム第922号:「security、safetyと刑法」
第922号コラム:石井 徹哉 理事(明治大学法学部 専任教授)
題:security、safetyと刑法
時々訊かれることの一つに、securityとsafetyの違いは何かということがあります。私なりの答えは、securityが安全保障と訳されたりするように、危険などに対して備えたり、防護策を講じたりするもので、safetyはたんに危険がない状態を意味するにすぎないものだというものです。
safetyの反対にはdanger(危険)、すなわち損害や結果が発生する蓋然性が高い状態があります。刑法では、危険の概念がなじみのあるもので、安全はどちらかといえば扱いにくい概念です。例えば、銃弾が顔の横をかすめれば、危険があると評価しやすいですが、どのような状態又は情況が安全であるかはそれほど明確に答えることができません。また、危険の程度が処罰に値するほど高いのであれば、当罰的であり、可罰的であるといえます。しかし、当罰的でなく、可罰的でない状態が安全であるといえるかはそれほど明確ではないでしょう。さらに、危険であったかどうかは、事後的に判明したすべての事情をもとにして適切に判断できるものです。事後的にすべての事情をもとにしても、そのような情況が安全であったと断言できる事態は、それほど多くはないでしょう。これに対して、安心、安全感などは、一般の人たちの感覚をもとにするため、安全かどうかよりは判断しやすいでしょうが、これらは必ずしも安全と一致しないでしょう。
