ゼロデイ攻撃とは、ソフトウェアやOSに潜む「まだ修正プログラムが提供されていない脆弱性」を突くサイバー攻撃です。防ぐための修正パッチが存在しない段階で攻撃されるため、完全に防ぐことはできません。現実的な対策は「侵入されにくくする」「侵入に早く気づく」「被害を広げない」の3つを組み合わせることです。
この記事では、ゼロデイ攻撃の意味と仕組み、Nデイ攻撃との違い、2025年〜2026年の事例を含む代表的な被害、そして企業と個人それぞれが取れる対策を、専門用語を噛み砕いてわかりやすく解説します。先に要点をまとめると次のとおりです。
- ゼロデイ攻撃は、修正パッチの提供前(対策の猶予が0日)の脆弱性を悪用する攻撃
- Googleの集計では、2025年に悪用が確認されたゼロデイ脆弱性は90件。約半数がVPN機器などの企業向け製品
- 企業は「迅速なパッチ適用・多層防御・EDR・ゼロトラスト・暫定対策の手順化」を組み合わせる
- 個人は「自動更新をオンにする・サポート切れの機器を使わない・多要素認証を使う」が基本
ゼロデイ攻撃とは?意味と仕組みをわかりやすく解説
サイバー攻撃の手法が日々高度化する中で、最も警戒すべき脅威の一つがゼロデイ攻撃です。まずは、言葉の意味と、サイバー攻撃としての特殊な仕組みを整理します。
未知の脆弱性を突くサイバー攻撃の脅威
ゼロデイ攻撃とは、ソフトウェアやOS(オペレーティングシステム)に潜むセキュリティ上の欠陥(脆弱性)のうち、開発元やセキュリティベンダーがまだ気づいていない、あるいは修正プログラム(パッチ)が提供されていない状態を悪用するサイバー攻撃を指します。
通常のサイバー攻撃は、すでに世の中に知れ渡っている脆弱性をターゲットにすることが大半です。しかし、ゼロデイ攻撃は「開発者すら知らない抜け穴」を突いてシステムに侵入します。防御側が攻撃の手口や侵入経路を把握していない状態で攻撃を受けるため、既存のセキュリティシステムでは検知やブロックが難しく、攻撃の成功率が高い危険な手法と言えます。
なお、関連する用語として「ゼロデイ脆弱性」(パッチが未提供の脆弱性そのもの)と「ゼロデイエクスプロイト」(その脆弱性を悪用するための攻撃コード)があります。これらを使って実際に行われる攻撃が、ゼロデイ攻撃です。
なぜ「ゼロデイ」と呼ばれるのか?名前の由来
「ゼロデイ(0-day)」という名称は、脆弱性が発見され、世間に公表された日を基準にした業界用語に由来しています。
ソフトウェアの脆弱性が一般に公開された日を「1日目(ワンデイ)」とした場合、それよりも前の段階、つまり「対策のための猶予期間が0日(ゼロ日)」であることからゼロデイと呼ばれています。開発元が脆弱性の存在を認識した瞬間には、すでに攻撃者がその欠陥を利用して攻撃を仕掛けているという、防御側にとって非常に厳しい状況を表した言葉です。
ゼロデイ攻撃が成立するまでのライフサイクル
ゼロデイ攻撃は、突然発生するわけではなく、特有のライフサイクルを経て進行します。この流れを理解すると、防御の難しさと「どこで手を打てるか」が見えてきます。
- 脆弱性の発見と攻撃コードの開発:攻撃者または研究者がソフトウェアに未知の脆弱性を発見し、それを悪用するプログラム(エクスプロイトコード)を開発します。
- 攻撃の開始:そのコードを用いて実際の攻撃が始まります。この時点で行われるのが純粋な「ゼロデイ攻撃」です。
- 開発元による認知:異常を検知した被害組織やセキュリティベンダーを通じて、開発元が脆弱性の存在を認知します。
- 公表と暫定対策の案内:パッチの完成前に、開発元が設定変更などの回避策(緩和策)を先に案内することがあります。
- 修正パッチの提供と適用:開発元がパッチをリリースし、ユーザーが適用することで、ようやく防御が完了します。
注意したいのは、パッチが公開されても攻撃は終わらない点です。公開されたパッチを攻撃者が解析して攻撃コードを作るため、公表後のほうが攻撃件数は増える傾向にあります。パッチを適用するまでの期間は、ゼロデイのときと同じく無防備な状態が続きます。
ワンデイ攻撃やNデイ攻撃との決定的な違い
サイバーセキュリティの分野には、ゼロデイ攻撃と対比される「ワンデイ攻撃」や「Nデイ攻撃」という用語が存在します。これらの決定的な違いは、修正パッチが提供されているかどうかにあります。違いを比較表にまとめました。
| 攻撃の種類 | 脆弱性の状態 | 修正パッチの有無 | 防御の難易度 |
|---|---|---|---|
| ゼロデイ攻撃 | 開発元も世間も知らない | 存在しない(提供前) | 非常に高い |
| ワンデイ攻撃 | 公表された直後 | 提供されたばかり | 高い(適用が間に合わない企業を狙う) |
| Nデイ攻撃 | 公表から日数が経過 | 提供済み(適用放置を狙う) | 低い(アップデートで防げる) |
ワンデイ攻撃やNデイ攻撃は、ユーザーが修正パッチを適用していない隙を狙います。一方、ゼロデイ攻撃はそもそも防御手段が確立されていない状態を狙うため、サイバー脅威としての性質が大きく異なります。
ゼロデイ攻撃が企業や個人にもたらす深刻な危険性
なぜゼロデイ攻撃は世界中でこれほど恐れられているのでしょうか。企業活動や個人のプライバシーに及ぼす具体的な危険性を見ていきます。
修正パッチが存在しないため防御が困難
ゼロデイ攻撃の最大の危険性は、システムを保護するための公式な解決策(修正プログラム)が世の中に存在しない点に尽きます。
通常、ソフトウェアの欠陥が見つかった場合は、開発元が修正パッチを配布し、ユーザーがそれをインストールすることで安全が確保されます。しかし、ゼロデイ攻撃においては、攻撃者がひそかに脆弱性を見つけ出し、開発元が対応に乗り出す前に攻撃を実行します。盾を持たずに剣の攻撃を受けるような状態であり、根本的な防御手段が封じられている点が大きな脅威となります。
従来のセキュリティ対策をすり抜ける巧妙な手口
一般的なウイルス対策ソフトは「シグネチャベース」と呼ばれる方式を採用しています。これは、過去に発見されたマルウェアの特徴(指紋のようなもの)をデータベースに登録し、それと一致する不審なプログラムを排除する仕組みです。
しかし、ゼロデイ攻撃で使用されるマルウェアや攻撃コードは、過去のデータベースに存在しない「新種」です。そのため、従来のパターンマッチング型のセキュリティソフトでは、正常な通信や安全なプログラムと誤認してしまい、攻撃を素通りさせてしまうリスクが高まります。
情報漏えいやシステム停止による甚大な被害
ゼロデイ攻撃が成功してしまうと、企業や組織は大きなダメージを受けます。
攻撃者はシステムの管理者権限を奪取し、顧客の個人情報や企業の機密データを外部へ送信したり、ランサムウェアを仕掛けてネットワーク全体を暗号化したりします。結果として、業務システムの停止、身代金の要求、顧客からの損害賠償請求、そして社会的信用の失墜といった事態に直結します。個人の場合でも、クレジットカード情報の窃取やオンラインバンキングの不正利用など、直接的な金銭的被害に遭う危険性があります。
情報セキュリティ10大脅威でも上位にランクイン
ゼロデイ攻撃は理論上の脅威ではなく、現実に被害を生んでいます。独立行政法人情報処理推進機構(IPA)が毎年発表している「情報セキュリティ10大脅威」の組織編でも、脆弱性を狙う攻撃は継続して上位に入っています。
| 発表年 | 脅威の名称(組織編) | 順位 |
|---|---|---|
| 2024年 | 修正プログラムの公開前を狙う攻撃(ゼロデイ攻撃) | 5位 |
| 2025年 | システムの脆弱性を突いた攻撃 | 3位 |
| 2026年 | システムの脆弱性を悪用した攻撃 | 4位 |
2025年版からは、ゼロデイ攻撃とパッチ公開後の脆弱性を狙う攻撃(Nデイ攻撃)が1つの項目にまとめられました。防御側から見れば、どちらも「脆弱性を放置しない体制があるか」が問われる点で共通しているためです。2026年版では、1位がランサム攻撃、2位がサプライチェーンや委託先を狙った攻撃で、脆弱性の悪用はこれらの攻撃の入口としても使われています。もはや特定の組織だけの問題ではなく、あらゆる企業が直面する現実的なリスクです。
数字で見るゼロデイ攻撃の最新動向(2025年〜2026年)
ゼロデイ攻撃は年間どれくらい発生し、何が狙われているのでしょうか。Googleの脅威分析チーム(Google Threat Intelligence Group)が2026年3月に公表した年次レポートをもとに、傾向を整理します。
実際に悪用されたゼロデイ脆弱性は年間60〜100件で推移
| 年 | 悪用が確認されたゼロデイ脆弱性 | うち企業向け製品 |
|---|---|---|
| 2023年 | 100件(過去最多) | ― |
| 2024年 | 78件 | 36件(46%) |
| 2025年 | 90件 | 43件(48%) |
この数字は同社が追跡できた範囲の集計であり、発覚していない攻撃は含まれません。それでも、毎年数十件以上の「パッチのない脆弱性」が実際の攻撃に使われていることが分かります。
標的はブラウザから企業向け製品・ネットワーク機器へ
2025年は、悪用されたゼロデイ脆弱性の48%が企業向け製品で、件数・割合ともに過去最高でした。そのうち約半数(21件)がセキュリティ製品やネットワーク機器です。VPN装置やファイアウォールのようにインターネットに直接さらされ、EDRなどの監視ソフトを入れにくい機器が集中的に狙われています。
一方、Webブラウザを狙ったものは全体の10%未満まで減りました。ブラウザ側の防御強化が進んだ結果、攻撃者がより侵入しやすい場所へ移動していると考えられます。スマートフォンなどモバイル関連は15件で、2024年の9件から増加しています。
商用スパイウェア企業の台頭とAIによる加速
同レポートでは、攻撃者の内訳にも変化が見られます。2025年は、政府機関などに監視ツールを販売する商用監視ベンダー(スパイウェア企業)によるゼロデイ悪用が、従来型の国家支援スパイグループによるものを初めて上回りました。金銭目的の犯罪グループによる悪用も9件確認されています。
さらに同社は、2026年以降はAIによって偵察・脆弱性の発見・攻撃コードの開発が自動化され、攻撃のスピードが上がると予測しています。一方で、AIは防御側が脆弱性を先に見つけて修正する用途にも使われ始めており、攻撃側と防御側の競争が加速している状況です。
ゼロデイ攻撃の代表的な被害事例【海外・国内】
ゼロデイ攻撃の脅威を具体的に理解するために、歴史的な事件から2026年の国内事例まで、代表的な被害を紹介します。
| 時期 | 事例 | 狙われたもの |
|---|---|---|
| 2010年 | Stuxnet | Windows・産業用制御システム |
| 2020年 | SolarWinds事件 | ネットワーク監視ソフトの更新プログラム |
| 2021年3月 | ProxyLogon | Microsoft Exchange Server |
| 2021年12月 | Log4Shell | Apache Log4j(OSS) |
| 2025年1月 | Ivanti Connect Secureの脆弱性 | VPN機器 |
| 2025年7月 | ToolShell | オンプレミス版SharePoint Server |
| 2026年5〜6月 | KDDIメール基盤への不正アクセス | 第三者製ソフトウェア |
制御システムを狙ったStuxnet(スタックスネット)
ゼロデイ攻撃の歴史を語る上で欠かせないのが、2010年に発見されたマルウェア「Stuxnet(スタックスネット)」です。
このマルウェアは、イランの核燃料施設におけるウラン濃縮用の遠心分離機を物理的に破壊する目的で作られたとされています。当時のWindowsに潜んでいた4つものゼロデイ脆弱性を組み合わせて悪用していました。インターネットから隔離された工場ネットワークであっても、USBメモリなどを経由して侵入し、インフラ設備に物理的なダメージを与えたという点で、サイバー兵器の脅威を世界に知らしめた歴史的な事件です。
大規模なサプライチェーン攻撃の起点となったSolarWinds事件
2020年に発覚したSolarWinds(ソーラーウィンズ)社の事件は、世界のIT業界に大きな衝撃を与えました。
ネットワーク監視ソフトウェアを提供する同社の開発環境に攻撃者が侵入し、正規のソフトウェア更新プログラムにバックドア(不正な裏口)を密かに仕込みました。この不正なアップデートを知らずにダウンロードした組織は約1万8000に上り、そのうち米国の政府機関や大手IT企業など100未満の組織において、実際に攻撃者によるネットワークへの侵入や情報の悪用が確認されています。
この事件の主軸は、開発元とユーザーの信頼関係を悪用するサプライチェーン攻撃です。ゼロデイ脆弱性が核心だったわけではありませんが、「正規の更新プログラム」という検知しようのない経路で侵入された点で、未知の脅威を防ぎ切る難しさを示しました。組織のセキュリティ体制のあり方を根本から見直す契機となったインシデントとして、ゼロデイ攻撃とあわせて語られることの多い事例です。
Microsoft Exchange ServerにおけるProxyLogonの脅威
2021年3月に世界的な脅威となったのが、Microsoft Exchange Serverで発見された「ProxyLogon」と呼ばれる一連のゼロデイ脆弱性です。
この脆弱性が悪用されると、攻撃者は認証を経ることなくサーバーの管理者権限を奪取し、メールボックスの内容を密かに読み取ったり、悪意のあるプログラムを実行したりできます。当初は国家を背景に持つとされる攻撃グループ(Microsoftは「HAFNIUM」と命名)によってひそかに利用されていましたが、修正パッチの公開前後から複数の攻撃グループが一斉に攻撃を始めました。世界中で多数のサーバーが侵害され、ランサムウェアの標的にもなるなど、深刻な被害をもたらしました。
Log4jの脆弱性(Log4Shell)が世界中に与えた衝撃
2021年12月に世界中を混乱させたのが、Javaベースのログ出力ライブラリ「Apache Log4j」で発見された脆弱性(CVE-2021-44228、通称:Log4Shell)です。
Log4jは世界中のWebサービスや企業システムで当たり前のように使われていたため、影響範囲は極めて広いものでした。攻撃者は特定の文字列を送信するだけで、サーバーを遠隔から操作できてしまうという欠陥で、深刻度を示すCVSSスコアは最高値の10.0です。公表とほぼ同時に世界中で攻撃が急増し、各企業のIT担当者は年末の休暇を返上して対応に追われました。
VPN機器が狙われたIvanti Connect Secureの脆弱性
近年の傾向を象徴するのが、VPN機器「Ivanti Connect Secure」のゼロデイ脆弱性(CVE-2025-0282)です。開発元のIvantiが2025年1月8日に公表した時点で、すでに一部の顧客環境で悪用が確認されていました。セキュリティ企業の調査では、2024年12月から攻撃に使われていたと報告されています。
認証なしで遠隔から任意のコードを実行できる欠陥で、国内でもJPCERT/CCが注意喚起を出しました。VPN機器は社内ネットワークの入口にあたるため、ここを突破されると内部への侵入を許してしまいます。
400以上の組織が被害を受けたとされるSharePointの「ToolShell」
2025年7月には、オンプレミス版のMicrosoft SharePoint Serverを狙ったゼロデイ攻撃(CVE-2025-53770、通称:ToolShell)が発生しました。Microsoftは7月19日に悪用を確認したと発表し、中国系とされる複数の攻撃グループの関与を指摘しています。
オランダのセキュリティ企業Eye Securityの推計では、米国の政府機関を含む400以上の組織が侵害されたとされています。クラウド版(Microsoft 365)は対象外で、自社運用のサーバーだけが影響を受けた点も特徴です。
国内の事例:KDDIメール基盤への不正アクセス
海外だけでなく、日本国内でもゼロデイ攻撃による被害は発生しています。
2026年6月、KDDIはISP事業者向けに提供しているメール基盤が不正アクセスを受けたと公表しました。7月の続報によると、メールアドレス約1,223万人分が漏えいし、そのうち約761万人分はパスワードも漏えいしています。原因は、システムの一部で利用していた第三者製ソフトウェアの脆弱性で、KDDIが不正アクセスを確認した6月17日時点ではソフトウェアの開発元も認識していないものでした。被害は5月16日から約1か月続いていたとされ、気づかれないまま侵害が進むゼロデイ攻撃の特徴がよく表れています。
このほか、2023年に発生した宇宙航空研究開発機構(JAXA)への不正アクセスでは、VPN機器の脆弱性を起点に侵入され、複数の未知のマルウェアが使われたことで検知が難しかったと報告されています。この件で侵入口になったのは公表済みの脆弱性である可能性が高いとされており、「ゼロデイでなくても、パッチ適用が遅れれば同じ結果になる」ことを示す事例です。セキュリティに投資している組織でさえ、脆弱性を突く攻撃を完全に防ぐのは容易ではありません。
ゼロデイ攻撃の標的になりやすいソフトウェアや環境
攻撃者は、投下した労力に対する費用対効果を最大化するために、利用者が多く影響力の大きいソフトウェアを狙う傾向があります。どのような環境が標的にされやすいのかを解説します。
OS(WindowsやmacOS)やWebブラウザの脆弱性
ゼロデイ攻撃の標的として件数が最も多いのが、WindowsやmacOSといったオペレーティングシステム(OS)です。前述のGoogleの集計でも、2025年に悪用されたゼロデイ脆弱性のうち39件(44%)がOSに関するものでした。
OSやGoogle Chrome、SafariなどのWebブラウザは世界中で膨大な数の人が日常的に利用しているため、脆弱性を一つ見つけるだけで多数のターゲットを攻撃できます。特にWebブラウザは、悪意のあるWebサイトにアクセスしただけでマルウェアに感染させる「ドライブバイダウンロード」攻撃の入り口になります。件数は減少傾向にあるものの、常に最新の状態を保つことが欠かせません。
テレワーク普及で狙われるVPN機器やルーター
テレワークが普及して以降、企業ネットワークの出入り口となるVPN機器やルーター、ファイアウォールが攻撃者に集中的に狙われています。
従業員が自宅から社内システムに安全に接続するためにVPNは広く使われていますが、このVPN機器自体にゼロデイ脆弱性が潜んでいると、攻撃者は社内ネットワークへ侵入できてしまいます。こうした機器はインターネットから常に到達でき、内部にセキュリティソフトを導入しにくく、ファームウェアの更新も後回しにされがちです。そのため、ランサムウェア攻撃グループにとって格好の侵入経路となっています。
多くの企業で利用されるオープンソースソフトウェア
先述のLog4jの事例のように、世界中の開発者が共同で作り上げるオープンソースソフトウェア(OSS)も狙われやすい領域です。
OSSは無料で利便性が高いため、商用システムにも広く組み込まれています。しかし、無数のコンポーネントが複雑に絡み合っているため、特定のプログラムに脆弱性が潜んでいても発見が遅れることがあります。一度OSSのゼロデイ脆弱性が発見されると、「どのシステムのどの部分にその部品が使われているか」を把握すること自体が難しく、企業側の対応が後手に回りがちです。
スマートフォンやIoT機器に潜む潜在的なリスク
PCだけでなく、iPhoneやAndroidなどのスマートフォン、さらにはインターネットに接続された監視カメラや家電などのIoT機器もターゲットになっています。
スマートフォンには個人の連絡先や金融情報など重要なデータが詰まっているため、スパイウェアを送り込む目的でゼロデイ攻撃が仕掛けられます。なかには、利用者がリンクを開くなどの操作を一切しなくても感染する「ゼロクリック」と呼ばれる手口もあります。また、IoT機器はPCに比べてセキュリティ対策が甘く、パスワードが初期設定のまま放置されていることも多いため、ボットネット(攻撃用の踏み台ネットワーク)を構築するための乗っ取り対象として狙われやすい状況にあります。
闇市場で高値で取引されるゼロデイ脆弱性の実態
ゼロデイ攻撃の背景には、脆弱性情報そのものがビジネスとして売買される市場の存在があります。
ダークウェブやブローカーによる脆弱性情報の売買
まだ誰も知らないゼロデイ脆弱性の情報は、極めて高い価値を持つ「商品」として扱われています。
匿名性の高いダークウェブなどのアンダーグラウンド市場に加え、脆弱性を買い取って政府機関などに販売する「脆弱性ブローカー」と呼ばれる企業も存在します。たとえばブローカーの一社であるCrowdfenseが2024年4月に公開した買い取り価格表では、iPhoneを操作なしで乗っ取れる攻撃コード一式(ゼロクリックのフルチェーン)に500万〜700万ドルの値が付いていました。製品側の防御が強化されて脆弱性を見つけにくくなるほど、価格は上がる傾向にあります。
国家を背景とするサイバー攻撃グループ(APT)の関与
ゼロデイ脆弱性の主要な使い手が、国家の支援を受けて活動する高度なサイバー攻撃グループ(APT:Advanced Persistent Threat)です。
彼らは他国の政府機関へのスパイ活動や、重要インフラの破壊工作を目的としており、そのためにゼロデイ脆弱性を自ら発見・開発し、長期間にわたって秘密裏に蓄積しています。前述のStuxnetのように、国家レベルの資金力と技術力が投入されたゼロデイ攻撃は、一企業や個人の対策だけでは防ぎ切れない脅威となります。近年は、商用スパイウェア企業や金銭目的の犯罪グループにも使い手が広がっています。
バグバウンティプログラム(脆弱性報奨金制度)の役割
こうした取引を防ぎ、セキュリティを強化するために企業側が導入しているのが「バグバウンティプログラム(脆弱性報奨金制度)」です。
これは、善意のセキュリティ研究者(ホワイトハッカー)に対して、自社製品の脆弱性を発見し報告してくれた対価として報奨金を支払う仕組みです。悪意のある第三者に売却される前に、正規のルートで脆弱性の報告を受けることで、ゼロデイ攻撃を未然に防ぎ、迅速なパッチ開発につなげる役割を担っています。
ゼロデイ攻撃の被害を防ぐための具体的なセキュリティ対策【企業向け】
修正パッチが存在しないゼロデイ攻撃を100%防ぐことは不可能です。しかし、複数の対策を組み合わせることで、侵入の難易度を上げ、被害を最小限に抑えることは十分に可能です。
| 対策 | 主な目的 |
|---|---|
| 迅速なアップデート管理 | 無防備な期間を短くする |
| IT資産の把握 | 影響範囲をすぐに特定する |
| パッチ提供前の暫定対策 | パッチがない期間をしのぐ |
| 多層防御 | 一つ突破されても次で止める |
| EDR・XDR | 侵入後の不審な動きに気づく |
| ゼロトラスト | 侵入後の横展開を防ぐ |
| 従業員教育 | 人を経由した侵入を減らす |
ソフトウェアとOSの迅速なアップデート管理
ゼロデイ攻撃対策の基本は、ベンダーから修正パッチがリリースされたら、いかに早く適用するかというスピードにあります。
未知の脆弱性であっても、時間が経てば開発元がパッチを提供します。そのパッチ適用を後回しにしていると、ゼロデイ攻撃が「ワンデイ攻撃」「Nデイ攻撃」へと移行し、多くの攻撃者が容易に攻撃できる状態になってしまいます。OS、Webブラウザ、業務アプリケーションのアップデートを自動化し、常に最新のバージョンを維持する運用体制が、最も効果的かつ根本的な防御策です。悪用が確認されている脆弱性については、通常の変更管理の手続きを省略して緊急適用できるルールを、あらかじめ決めておくと対応が早くなります。
IT資産の把握とSBOMによる影響範囲の特定
脆弱性が公表されたとき、最初に必要になるのは「自社のどこにその製品があるか」を答えられることです。把握していない機器やソフトウェアは、パッチを当てることも止めることもできません。
サーバー、PC、ネットワーク機器、クラウドサービスの一覧(IT資産台帳)を最新の状態に保ち、特にインターネットに公開している機器は漏れなく管理します。自社開発のシステムでは、使用しているOSSなどの部品を一覧化した「SBOM(ソフトウェア部品表)」を整備しておくと、Log4jのような事態でも影響の有無をすぐに確認できます。
パッチ提供前にできる暫定対策(緩和策・回避策)
ゼロデイ脆弱性が公表されてからパッチが出るまでの間は、被害を防ぐための暫定対策でしのぎます。開発元やJPCERT/CCの注意喚起には、多くの場合「回避策」「緩和策」が記載されています。代表的なものは次のとおりです。
- 該当する機能やサービスを一時的に無効化する
- 管理画面などへの接続元IPアドレスを制限し、インターネットから直接アクセスできないようにする
- WAFやIPSで、公表された攻撃パターンに合致する通信を遮断する(仮想パッチ)
- 業務への影響が許容できる場合は、該当機器をネットワークから切り離す
- 公表された侵害の痕跡(IoC)をもとに、すでに侵入されていないかログを調査する
ゼロデイ攻撃では、公表時点ですでに侵入されている可能性があります。パッチを適用して終わりにせず、「過去にさかのぼって侵害がなかったか」を確認することまでがセットです。
多層防御によるネットワーク全体のセキュリティ強化
一つのセキュリティ対策に依存するのではなく、複数の防御壁を設ける「多層防御」の考え方が重要です。
入口対策としてファイアウォールやIPS(侵入防止システム)を導入し、不正な通信をブロックします。さらに、メールの添付ファイルを安全な仮想環境で動作確認するサンドボックス技術を活用することで、未知のマルウェアの侵入を防ぎます。VPN機器やファイアウォールなどの境界機器と重要なサーバーの間でネットワークを分割しておけば、万が一侵入されても、攻撃者が目的に到達するまでの障壁を増やせます。
EDRやXDRを活用したエンドポイントの振る舞い検知
従来のウイルス対策ソフト(EPP)では防げない未知の脅威に対抗するため、現在主流となっているのがEDR(Endpoint Detection and Response)です。
EDRは、PCやサーバーなどのエンドポイント端末の挙動を常時監視します。未知のファイルであっても、「突然大量のファイルを暗号化し始めた」「不自然な外部サーバーと通信を試みている」といった怪しい「振る舞い」を検知し、ネットワークから隔離して被害の拡大を防ぎます。さらに近年では、ネットワークやクラウド全体のログを統合して分析するXDR(Extended Detection and Response)の導入も進んでいます。EDRを導入できないネットワーク機器については、通信ログや設定変更の監視で補うことが必要です。
ゼロトラストネットワークアーキテクチャの導入
「社内ネットワークは安全である」という従来の境界型セキュリティの概念を捨て、「何も信頼しない(ゼロトラスト)」という前提でシステムを構築するアプローチが求められています。
ゼロデイ攻撃によって社内ネットワークに侵入されたとしても、ゼロトラスト環境であれば、アプリケーションやデータにアクセスするたびに厳格な本人認証と端末の健全性チェックが行われます。あわせて、各アカウントに必要最小限の権限だけを与えておくことで、攻撃者が社内を自由に横展開(ラテラルムーブメント)することを防ぎ、被害を局所的に封じ込めることができます。
従業員へのセキュリティ教育とサイバー衛生の向上
システム面の対策だけでなく、人を経由した侵入を減らすためのセキュリティ教育も欠かせません。
ゼロデイ攻撃には、実在の企業や人物を装った巧妙な標的型メールを通じて行われるものもあります。従業員が不用意に添付ファイルを開いたり、不審なリンクをクリックしたりしないよう、定期的な訓練とリテラシー教育を実施する必要があります。また、強力なパスワードの設定や多要素認証(MFA)の利用など、日頃からサイバー衛生(サイバーハイジーン)を高く保つ組織風土を醸成することが、堅牢な防御壁となります。
個人ができるゼロデイ攻撃対策
個人の場合、EDRやゼロトラストのような仕組みを導入するのは現実的ではありません。それでも、次の基本を押さえるだけでリスクは大きく下げられます。
- OSとアプリの自動更新をオンにする:パソコン・スマートフォンともに自動更新を有効にし、更新の通知が出たら先延ばしにしないことが最優先です。
- ブラウザを定期的に再起動する:ChromeやEdgeは更新を自動でダウンロードしますが、再起動するまで適用されません。開きっぱなしにしないようにします。
- サポートが終了したOSや機器を使い続けない:サポート終了後は脆弱性が見つかってもパッチが提供されず、いわば「永遠のゼロデイ」状態になります。
- 家庭用ルーターのファームウェアを更新する:自動更新機能があれば有効にし、管理画面のパスワードは初期設定から変更します。
- 多要素認証を設定し、パスワードを使い回さない:サービス側がゼロデイ攻撃を受けてパスワードが漏えいしても、被害を他のサービスへ広げずに済みます。
- 使っていないアプリや拡張機能を削除する:入っているソフトウェアが少ないほど、狙われる箇所も減ります。
- 大事なデータはバックアップを取る:万が一感染しても、復旧できる状態を作っておきます。
また、利用しているサービスから情報漏えいの通知を受けたときは、メール内のリンクからではなく、公式サイトやアプリからパスワードを変更してください。大規模な漏えいの直後は、「パスワード変更のお願い」を装ったフィッシングメールが出回りやすくなります。
脆弱性情報をいち早くキャッチするための仕組み
セキュリティ対策はスピードが命です。自社のシステムに影響のある脆弱性情報を素早く察知するための情報収集の仕組みを理解しておきましょう。
CVE(共通脆弱性識別子)を活用した情報収集
世界中のソフトウェアの脆弱性を一意に識別するために設けられた国際的な仕組みが「CVE(Common Vulnerabilities and Exposures)」です。
「CVE-2026-XXXX」のように、年と連番で構成された識別番号が割り当てられます。ゼロデイ脆弱性が公になり、開発元が対応を開始すると、このCVE番号が付与されます。企業のIT担当者は、自社で利用しているソフトウェアに関するCVE番号を定期的に検索・監視することで、いち早く危険性を察知し、パッチ適用の計画を立てることが可能になります。
ただし、CVEは年間で数万件も登録されるため、すべてを同じ優先度で追うことはできません。優先順位づけに役立つのが、米国のサイバーセキュリティ機関CISAが公開している「KEVカタログ(既知の悪用された脆弱性カタログ)」です。実際に攻撃への悪用が確認された脆弱性だけが掲載されるため、ここに載ったものから先に対処するという判断ができます。
JVNやIPAなどが発信するセキュリティアラートの確認
日本国内においては、公的機関が発信する信頼性の高いセキュリティアラートを日常的にチェックする習慣が重要です。
JPCERTコーディネーションセンター(JPCERT/CC)とIPAが共同で運営する「JVN(Japan Vulnerability Notes)」というポータルサイトでは、日本国内で使用されているソフトウェアの脆弱性情報が日々更新されています。重大な脆弱性が発覚した際には、JPCERT/CCの「注意喚起」やIPAの「重要なセキュリティ情報」として、影響を受けるバージョンや回避策が日本語で発表されます。IT管理者はメール配信やRSSで受け取れるようにしておくと、見落としを防げます。
セキュリティベンダーの脅威インテリジェンスの活用
自社だけで世界中のサイバー攻撃の動向を追うのは現実的ではありません。そこで有効なのが、専門のセキュリティ企業が提供する「脅威インテリジェンス」の活用です。
セキュリティベンダーは、ダークウェブでの情報売買のやり取りや、世界中の攻撃者の活動状況を独自に調査・分析しています。これらのレポートやデータフィードを有料または無料で入手することで、「現在どのようなゼロデイ攻撃が流行しているか」「自社が標的になるリスクはないか」を先回りして把握し、能動的な防御策を講じることができます。
万が一ゼロデイ攻撃を受けた場合の初動対応
どれほど堅牢な対策を講じても、被害に遭うリスクをゼロにはできません。重要なのは、インシデントが発生した際にいかに迅速かつ的確に対応するかという「初動」です。
被害を最小限に抑えるためのネットワーク遮断と隔離
不審な動きをシステム上で検知した、あるいは従業員から「パソコンの画面がおかしい」という報告を受けた場合、最優先すべきは被害の拡大防止です。
感染が疑われるPCやサーバーを、直ちに社内ネットワークやインターネットから切り離します。LANケーブルを抜く、Wi-Fiをオフにするなどの措置を躊躇なく行います。このとき、電源を切ったり再起動したりするとメモリ上の痕跡が失われるおそれがあるため、証拠保全の観点から電源は入れたままにし、事前のマニュアルに従って冷静に対応します。初動の遅れは、ランサムウェアによるネットワーク全体の暗号化という致命的な結果を招きます。
インシデントレスポンスチーム(CSIRT)との連携
インシデント発生時は、現場の担当者の判断だけで動くのではなく、組織内に設置された「CSIRT(シーサート:Computer Security Incident Response Team)」に速やかに報告し、指示を仰ぐ体制が必要です。
CSIRTは、セキュリティインシデントに対応するための専門チームであり、システム部門だけでなく、広報、法務、経営陣などと連携して事態の収拾を図ります。不正アクセスによって個人データが漏えいした、またはそのおそれがある場合は、個人情報保護法にもとづき、個人情報保護委員会への報告(把握からおおむね3〜5日以内の速報と、不正アクセスなどの場合は60日以内の確報)と本人への通知が義務づけられています。顧客やメディアへの情報開示も含め、法律と社会的責任にもとづいた対応が求められます。
原因究明とデジタルフォレンジック調査の実施
事態が落ち着いた後は、「なぜ侵入されたのか」「どのデータが盗まれたのか」を徹底的に調査しなければなりません。
この調査において重要な役割を果たすのがデジタルフォレンジック技術です。セキュリティ専門の調査機関に依頼し、サーバーのログや通信記録、マルウェアの解析を行うことで、侵入経路や被害の全容を解明します。未知の脆弱性が原因だと分かった場合は、製品の開発元や、IPA・JPCERT/CCといった届出窓口に情報を共有することで、他の組織の被害防止にもつながります。調査結果をもとに再発防止策を策定し、セキュリティ体制を見直していきます。
ゼロデイ攻撃に関するよくある質問
ウイルス対策ソフトを入れていればゼロデイ攻撃は防げますか?
ウイルス対策ソフトだけでは防ぎ切れません。既知のマルウェアの特徴と照合する方式では、未知の攻撃コードを検知できないためです。最近の製品には振る舞い検知の機能を備えたものもあり、一定の効果は期待できますが、アップデートの徹底や多要素認証など、他の対策との組み合わせが前提になります。
ゼロデイ攻撃を受けているかどうかは、どうすれば分かりますか?
攻撃を受けた時点で気づくのは難しいのが実情です。多くの場合、開発元や公的機関が脆弱性と一緒に公表する「侵害の痕跡(IoC)」をもとに、ログを調べて初めて判明します。日頃から、不審な管理者アカウントの作成、深夜の大量データ送信、見覚えのないファイルの設置といった異常に気づけるよう、ログを保存・監視しておくことが発見の近道です。
中小企業や個人も標的になりますか?
なります。ゼロデイ脆弱性は当初、特定の組織を狙って使われることが多いものの、公表後は無差別な攻撃に転用されます。同じVPN機器やソフトウェアを使っていれば、企業規模に関係なく攻撃対象になります。取引先への侵入の踏み台として中小企業が狙われるケースもあります。
クラウドサービスを使っていれば安全ですか?
クラウドサービスでは、脆弱性の修正を事業者側が行うため、利用者がパッチを当て忘れるリスクは減ります。2025年のSharePointの事例でも、影響を受けたのは自社運用のサーバーでした。ただし、クラウド事業者自身がゼロデイ攻撃を受ける可能性はあり、アカウントの認証設定や権限管理は利用者の責任です。多要素認証の設定は欠かせません。
まとめ:ゼロデイ攻撃のリスクを理解し継続的な対策を
ゼロデイ攻撃は、対策の猶予がない状態で襲いかかってくる、防ぐことが難しいサイバー脅威です。2025年には90件のゼロデイ脆弱性が実際の攻撃に使われ、国内でも大規模な情報漏えいが起きています。
特効薬となる単一の防御策は存在しませんが、諦める必要はありません。迅速なアップデートによる脆弱性管理、パッチが出るまでの暫定対策、EDRや多層防御による監視、そして従業員のセキュリティ意識の向上といった対策を何重にも組み合わせることで、攻撃のリスクと被害を大幅に減らせます。個人であれば、自動更新をオンにし、サポート切れの機器を使わず、多要素認証を設定することが第一歩です。
サイバー攻撃の手法は日々進化しています。企業も個人も、一度対策を導入して終わりではなく、最新のセキュリティ情報を確認しながら、環境の変化に合わせて継続的に体制を見直していく姿勢が不可欠です。
SQLインジェクションとは?攻撃の仕組み・被害例・対策を徹底解説








