こんにちは、インフラエンジニアのryuです。
サーバーが攻撃を受けたとき、報告する相手は誰でしょうか。
上司、情報システム部門、セキュリティ担当、場合によってはお客さま。多くの現場では、ここまでが想定されている範囲だと思います。
ところが、2026年10月1日からは、その宛先に国が加わる会社が出てきます。能動的サイバー防御を実現するための法律、いわゆるサイバー対処能力強化法の主要な規定が、いよいよ施行されるからです。
ニュースでは「警察や自衛隊が攻撃元に入り込む」という派手な部分が注目されがちです。でも、インフラエンジニアの日常に直接かかわるのは、もっと地味な部分です。今日はそこを中心に整理してみます。
来週から、何が始まるのでしょうか?¶
まずは全体の流れを押さえておきましょう。この法律は一度にすべてが動き出すのではなく、段階的に施行されています。
| 時期 | できごと |
|---|---|
| 2025年5月 | サイバー対処能力強化法と整備法が成立(16日)、公布(23日) |
| 2025年7月1日 | 内閣サイバーセキュリティセンター(NISC)が国家サイバー統括室(NCO)に改組 |
| 2025年12月 | 法律に基づく基本方針が示される |
| 2026年10月1日 | 基幹インフラ事業者の届出・報告などの主要規定が施行 |
| 2027年ごろまで | 通信情報の活用やアクセス・無害化措置を含め、本格運用へ |
新しい法律というと遠い話に聞こえますが、10月1日はもう目の前です。
そもそも能動的サイバー防御とは?¶
これまでの日本のサイバー対策は、基本的に守りの姿勢でした。攻撃が来たら防ぐ、侵入されたら対処する。受け身の防御です。
能動的サイバー防御は、そこから一歩踏み出します。
家の防犯にたとえると分かりやすいかもしれません。これまでは、各家庭が自分で鍵を増やし、防犯カメラを付けてきました。これからは、町内で不審な動きがあれば情報を共有し、警察が空き巣の拠点そのものに対処できるようにする。そんなイメージです。
能動的サイバー防御は、官民の情報共有、通信情報の活用、攻撃元サーバーへのアクセス・無害化という3つの柱で、被害を未然に防ぐことを目指す仕組みです。
このうち、民間のインフラエンジニアにいちばん関係が深いのが、1つ目の官民の情報共有です。国が攻撃の全体像をつかむには、現場で起きたことが報告されなければ始まらないからです。
なぜ、報告を義務にする必要があったのか¶
これまでも、攻撃を受けた企業が自主的に相談や報告をする仕組みはありました。それでも、義務にまで踏み込んだのには理由があります。
ひとつの会社で起きた攻撃は、その会社にとっては初めての出来事でも、攻撃者から見れば同じ手口を何十社にも試している途中かもしれません。1社目の情報が早く共有されていれば、2社目、3社目の被害は防げた可能性があります。
火事にたとえるなら、自分の家のボヤを近所に知らせる仕組みです。恥ずかしいから黙っておこう、という判断が積み重なると、町全体が燃え広がる危険を抱えることになります。
電気や水道、通信のように、止まると社会全体に響くサービスほど、この「知らせる」ことの価値は大きくなります。報告の義務化は、個社の失点を責めるためではなく、次の被害を止めるための仕組みだと捉えておくと、現場での向き合い方も変わってくるはずです。
対象になるのは誰?自分の会社は関係ない?¶
直接の義務を負うのは、電気、ガス、水道、通信、金融、航空など、15の分野の基幹インフラ事業者です。報道では約260社とされています。
正確には、経済安全保障推進法の枠組みで指定された事業者のうち、特定重要電子計算機と呼ばれる重要なコンピューターを使っている事業者が対象になります。法律上は特別社会基盤事業者と呼ばれます。
特定重要電子計算機という言葉を読み解く¶
名前はいかめしいですが、中身はそれほど特殊なものではありません。
その事業者のサービスを止めてしまうような、中核のサーバーやネットワーク機器などを指しています。電力会社なら電力の制御にかかわるシステム、通信会社なら通信を支える設備、といった具合です。
言い換えると、私たちインフラエンジニアが毎日構築し、監視し、パッチを当てている機械そのものが、法律の対象物として名前を持つようになったわけです。
対象外の会社にも、波は来る¶
「うちは基幹インフラ事業者じゃないから関係ない」と思った方もいるかもしれません。
ただ、実際にはそう単純ではありません。基幹インフラ事業者のシステムは、多くの場合、SIerやITベンダー、運用保守会社が構築・運用しています。報告の義務を負うのは事業者ですが、報告に必要な情報を持っているのは、現場で機器を触っている委託先であることが少なくありません。
日経クロステックは、取引先やITベンダーにも影響が及び、対応できない企業は取引から外されるリスクもあると伝えています。契約書に報告への協力やログの提供が盛り込まれていく流れは、十分に考えられます。
ソフトウェアの部品の出どころまで問われるようになった話は、2026年のソフトウェアサプライチェーン攻撃とSBOMでも書きました。サプライチェーン全体で責任を分け合う流れは、法律の世界でも同じ方向に進んでいます。
インフラエンジニアの現場では、何が変わるのか¶
では、義務の中身を具体的に見ていきましょう。基幹インフラ事業者に課される新しい義務は、大きく2つです。
| 義務 | 内容 | 現場への影響 |
|---|---|---|
| 届出 | 特定重要電子計算機を導入したとき、製品名などを所管大臣に届け出る | 機器・ソフトウェアの台帳が正確である必要がある |
| 報告 | 不正アクセスなどを認知したとき、所管大臣と内閣総理大臣に報告する | 検知・記録・連絡の流れが整っている必要がある |
どちらも、法律の文言だけ見れば管理部門の仕事に見えます。でも、材料を用意するのはインフラエンジニアです。
届出は、正確な台帳がなければ書けない¶
届出には、どの機器に、どの製品が使われているかという情報が必要です。解説では、既存の機器についての初回の届出は2027年4月1日が期限とされています。
ここで困るのが、台帳と実機のズレです。
構成管理の台帳はあるけれど、数年前の更改が反映されていない。ネットワーク機器のファームウェアのバージョンは、実機に入らないと分からない。こうした状態は、どの現場にも多かれ少なかれあるはずです。
届出が義務になると、台帳のズレは単なる運用の怠慢ではなく、法令対応のリスクになります。資産の棚卸しは、いちばん地味で、いちばん効く準備です。
報告は、ログがなければ書けない¶
報告のほうは、もっと時間との勝負です。
インシデントを認知したら、まず速やかに第一報を入れ、認知した日から30日以内に詳しい報告を出す流れになっています。
第一報の時点で「何が起きているのか分かりません」では、報告になりません。少なくとも、次のような情報を短時間で集められる状態にしておく必要があります。
[第一報に向けて、現場で即座に集めたい情報の例]
- いつ気づいたか(検知した日時と、最初の異常の日時)
- どの機器・システムか(ホスト名、IPアドレス、台帳上の管理番号)
- 何が起きたか(不正ログイン、マルウェア検知、改ざん、停止など)
- どう気づいたか(監視アラート、ログ、利用者からの連絡)
- 今どうなっているか(隔離済み、継続中、サービスへの影響)
- 誰が対応しているか(担当者と連絡先)
こうして並べると、特別なことは何も書いていません。どれも、きちんとした障害対応なら本来そろえるべき情報です。
違いは、それを外部に、期限つきで、説明できる形で出さなければならないことです。時刻がずれたサーバーのログや、保存期間が短すぎて消えてしまったログでは、30日後の詳細報告を支えられません。
ログを読む基本については、未経験インフラエンジニアのためのログの読み方入門で書いています。報告義務の時代には、ログを読める人が現場にいること自体が、会社の守りになります。
アクセス・無害化は、私たちの仕事ではない¶
念のため書いておくと、攻撃元のサーバーに入り込んで無害化するのは、警察や自衛隊の役割です。民間のインフラエンジニアが反撃のようなことをする制度ではありません。
また、通信情報の活用についても、プライバシーへの配慮から独立した監理の仕組みが設けられています。攻撃に関係する情報を扱うための制度であって、一般の通信の中身を自由に見るためのものではない、という点は押さえておきたいところです。
今から、現場でできる準備¶
10月1日までに、完璧な体制を作るのは難しいかもしれません。それでも、手を付ける順番ははっきりしています。
まず、資産の棚卸しです。重要なサーバーやネットワーク機器について、製品名、バージョン、設置場所、管理者を台帳と実機で突き合わせます。
次に、ログの保存と時刻です。どのログを、どこに、どれだけの期間残しているのか。すべてのサーバーの時刻が同期しているか。報告の材料になるのは、結局このふたつです。
そして、連絡の経路です。夜中に異常を見つけた運用担当者が、誰に、どの順番で連絡すれば、報告の担当部署まで届くのか。委託先がいるなら、その連絡網に委託先が入っているか。
| 準備 | 確認すること | 担当になりやすい人 |
|---|---|---|
| 資産の棚卸し | 台帳と実機の一致、製品名とバージョン | 構築・運用のインフラエンジニア |
| ログと時刻 | 保存先、保存期間、時刻同期 | 運用・監視のインフラエンジニア |
| 連絡経路 | 夜間・休日の連絡網、委託先の位置づけ | 運用リーダー、管理部門 |
どれも、新しい技術を導入する話ではありません。これまで「やったほうがいい」とされてきた基本を、義務として説明できる水準まで引き上げる。それが、この法律が現場に求めていることの本質だと私は考えています。
一度、報告の予行演習をしてみる¶
準備ができたかどうかを確かめるいちばん確実な方法は、実際に流してみることです。
たとえば、「深夜2時に、あるWebサーバーで見覚えのない管理者ログインが見つかった」というシナリオを用意します。そこから、第一報に必要な情報が何分で集まるか、誰の判断で報告に進むのかを、机上で追いかけてみるのです。
やってみると、たいてい途中で詰まります。台帳に載っていない機器が出てくる。ログの保存先へのアクセス権を持つ人が夜間にいない。委託先の連絡先が古い。
こうした詰まりは、本番の攻撃の最中に見つかると致命的ですが、予行演習で見つかれば、ただの改善項目です。避難訓練と同じで、一度やっておくだけで、いざというときの動きがまるで違ってきます。
若手のうちに身につけておきたいこと¶
こうした流れの中で、インフラエンジニアに求められる力も少し変わっていきます。
コマンドを打てることに加えて、起きたことを時系列で整理し、他人に説明できること。どの機器が何につながっているのかを、構成図で示せること。ネットワークの流れを理解していれば、攻撃がどこから入り、どこへ広がったのかを追いかけることもできます。
InfraAcademyのネットワークロードマップでは、通信の流れを手を動かしながら学べるように構成しています。セキュリティの前提になるネットワークの基礎を固めたい方は、ぜひ使ってみてください。
新人のうちからインシデント対応の型を教えたいという企業の方には、新人インフラエンジニア研修にセキュリティを組み込む考え方もあわせて読んでいただければと思います。チーム単位で育成を進めたい場合は、法人プランでご相談を受け付けています。
まとめ¶
2026年10月1日から、サイバー対処能力強化法の主要な規定が施行されます。
振り返っておきましょう。
- 基幹インフラ事業者には、重要な機器の届出とインシデント報告が義務づけられる
- 報告は、速やかな第一報と、認知から30日以内の詳細報告という流れになる
- 直接の対象は約260社だが、構築・運用を担う委託先にも影響が及ぶ
- 準備の中心は、資産の棚卸し、ログと時刻の整備、連絡経路の確認
派手なのは攻撃元への対処ですが、社会全体の守りを支えるのは、現場の正確な台帳とログです。
サイバー攻撃が「自社だけで抱えるもの」から「社会で共有するもの」に変わる節目に、私たちインフラエンジニアが日々積み重ねている基本の仕事が、これまで以上に大きな意味を持つようになります。まずは手元の台帳を1行、実機と見比べるところから始めてみてください。



