【要点】
◎金融庁と日銀は、AI悪用型サイバー攻撃対策として金融機関へ9項目の緊急対応を要請した。パッチ管理やゼロトラスト強化を求めている (ITmedia)
【要約】
金融庁と日銀は、Claude Mythosなど高性能AIによるサイバー脅威拡大を受け、金融機関へ9項目の緊急対応を要請した。内容には、経営課題としてのAIサイバー対策位置付け、重要システムの優先順位付け、技術負債解消、パッチ対応体制強化、ベンダー契約見直し、仮想パッチやMFA導入など防御強化策が含まれる。また、サービス停止基準策定や金融ISACなど外部連携強化も求めた。背景には、AIによる脆弱性発見・攻撃コード生成能力の急速な向上があり、政府の「Project YATA-Shield」と連携した金融分野向け防御体制整備が進められている。
【ニュース】
◆金融庁・日銀、金融機関にAIサイバー攻撃の対策要請 対応の優先度決定など9項目 (ITmedia, 2026/05/25 12:20)
https://www.itmedia.co.jp/news/articles/2605/25/news079.html
【詳細】
| No | 内容 |
|---|---|
| 1 | ChatGPTやClaudeを代表とする「フロンティアAI」への対応を経営課題として位置付ける。IT・サイバーセキュリティ部門にとどまらず、経営トップが全社的な経営課題として扱い、各業務所管部門、リスク管理部門、IT部門、財務部門等が横断的に連携する体制構築を求める。 |
| 2 | 優先的に対応すべきサービス/ITシステムの特定。大量の脆弱性発見でパッチ適用作業の負荷が著しく増大すると想定するため、リスクの高い領域から優先的に対応を進める。インターネットバンキングなどの重要業務を支える外部公開ITシステムは最優先で対応すべきだとしている。 |
| 3 | 技術負債の解消。不要なネットワークポートの閉塞、特権IDの削除、未対応の修正プログラム(パッチ)の適用などにより、迅速なパッチ適用が可能な状態を確保する。特に、サポートが終了している製品を、速やかにサポート対象バージョンへ更新する。 |
| 4 | パッチ適用に関する人的リソースの追加。今後増加が見込まれる脆弱性への対応力を向上するため、実施計画を見直すとともに、他のITシステム部門からの支援等を検討すべきとしている。 |
| 5 | ベンダーとの維持保守契約の内容確認。パッチ適用作業が現行の維持保守契約に含まれていること、夜間・休日も含めて適時対応可能な契約内容となっていることなどを確認する。 |
| 6 | パッチ適用プロセスもリスクの大きさに応じて優先順位を付ける。共通脆弱性評価指標(CVSS)スコアが高くない脆弱性であっても攻撃者が悪用するケースがあり、攻撃が実際に起こる可能性も踏まえた評価を行う必要があるとしている。 |
| 7 | パッチ適用以外の対策強化。クラウド型のWebアプリケーション防御機能(WAF)を用いた仮想パッチの適用、ネットワーク分離、特権IDへの多要素認証導入、端末における不正検知・対応機能などの防御能力強化。 |
| 8 | 優先サービス/ITシステムの停止への備え。サイバー攻撃でITシステムが停止する場合を想定するとともに、能動的なサービス停止の判断基準・手順を自組織内で明確化することが重要としている。 |
| 9 | 外部との連携の維持・強化。金融ISACや各業界団体・コミュニティ、当局からの情報に積極的にアクセスし、自組織の取り組みも共有することで、金融分野全体の強靭性を高める。 |
【関連まとめ記事】
◆AI活用サイバー攻撃対策 (まとめ)
https://malware-log.hatenablog.com/entry/AI-based_Cyber_Attack_Countermeasures
◆金融庁 (まとめ)
https://malware-log.hatenablog.com/entry/Financial_Services_Agency