10月1日、能動的サイバー防御が動き出す:インシデント「速報・30日詳報」にSOCはどう備えるか

September 24, 2026

2025年5月に成立した「重要電子計算機に対する不正な行為による被害の防止に関する法律」、いわゆるサイバー対処能力強化法(能動的サイバー防御法)は、段階的に施行されてきました。そして2026年10月1日、本則が施行されます。基幹インフラ事業者によるインシデント報告(第2章)、政府による分析情報の提供(第8章)、協議会(第9章)の枠組みが、この日から実際に動き始めます。

直接の義務者は、経済安全保障推進法で指定された15業種・257者の基幹インフラ事業者です。数だけ見れば「うちには関係ない」と感じる企業が大半でしょう。しかし実務上の影響はそこで止まりません。報告対象となる「特定重要電子計算機」の範囲は、システム構成によっては委託先やグループ会社、クラウド事業者が保有・運用する機器にまで及ぶ可能性があると、複数の専門家が指摘しています。

本稿は法律の解説ではなく、SOC(セキュリティオペレーションセンター)の運用要件への翻訳を目的としています。報告義務の条文が、検知ルール、ログ、ケース記録、判断プロセスのそれぞれに何を求めているのか。そしてSimplicoのオープンソースSOC基盤であるsimpliSOCで、いま何ができて、何が個別対応になるのかを整理します。

本稿は一般的な情報提供を目的としたものであり、法的助言ではありません。自社が対象に該当するか、報告の要否や様式については、所管省庁の最新の政省令・ガイドラインおよび専門家にご確認ください。

1. 10月1日に始まるもの、まだ始まらないもの

施行は一度ではありません。自社に関係する規定がどの段階にあるかを切り分けることが、最初の作業です。

時期 施行される内容
2025年7月1日 第1章(総則)など
2026年4月1日 サイバー通信情報監理委員会の設置など
2026年10月1日 本則:基幹インフラ事業者のインシデント報告、情報提供、協議会
2027年4月1日(想定) 初回の資産届出の期限(PwCの解説による)
2027年11月22日まで 通信情報の取得・取扱い(第3章〜第7章)。具体日は政令で未定

報道でよく取り上げられる「政府による通信情報の利用」や「アクセス・無害化措置」は注目度こそ高いものの、民間のSOC運用に直接影響するのは、10月1日から始まる報告義務と協議会の方です。

2. 対象は257者だけではない

報告の対象となる「特定重要電子計算機」は、サイバー攻撃を受けた場合に特定重要設備の機能を停止・低下させるおそれのある機器を指します。PwCが政省令案をもとに整理した解説によれば、特定重要設備そのものに加えて、次のような類型が想定されています。

  • インターネットとの接続点にあるファイアウォールやVPN装置
  • 認証サーバー
  • 特定重要設備へのアクセスを制御する機器やDMZ
  • 認証情報などの重要データを保存する機器

ここで注目すべきは、これらがまさにSOCの主要なログソースだという点です。ファイアウォール、VPN、Active Directory。多くの組織が最初にSIEMに接続する機器が、そのまま報告対象の中核になります。

さらに、構成次第では委託先やグループ会社の機器も該当しうるとされています。加えて同法の整備法により、サイバーセキュリティ基本法にITベンダー(電子計算機等の供給者)の努力義務が新設されました。利用者のサイバーセキュリティ確保に資する設計や情報提供に努める責務です。

タイやASEANに生産・物流拠点を持つ日系企業、あるいは基幹インフラ事業者に機器・保守・クラウドを提供するITベンダーにとって、現実的なシナリオはこうです。親会社や顧客である基幹インフラ事業者から、ある日「このインシデントについて、30日以内に技術情報を出せますか」と問い合わせが来る。海外拠点のシステムがどこまで対象構成に含まれるかは、事業者ごとの判断と所管省庁の解釈によります。ただ、問い合わせに答えられる状態を先に作っておくことは、どの立場でも損になりません。この論点は、以前の記事「SOCは社員を監視している。ベンダーは監視していない。」で扱った委託先アクセスの死角と表裏の関係にあります。

3. 報告義務をSOCの要件に翻訳する

政省令案で示されている報告制度の要点を、SOC運用の言葉に置き換えると、次の4点に集約されます。

① 起算点は「発生」ではなく「認知」

報告期限は、インシデントが発生した時点ではなく、事業者が認知した時点(検知した、あるいは外部から通知を受けた時点)から数えます。これは一見、事業者に有利なルールに見えます。しかし裏を返せば、検知できないものは報告のしようがないということです。

SOCにとって最も危険なのは、アラートが多すぎることではなく、ログが静かに途絶えることです。ファイアウォールのSyslog転送が止まっていた、VPN装置のログ出力設定が機器更新で初期化されていた。こうした「沈黙」は、報告義務の観点からは最悪の状態です。認知していないので期限は始まっていない。しかし後から痕跡が見つかれば、「なぜ認知できなかったのか」が問われます。

② 対象事象は一般的なインシデント定義より広い

政省令案では、報告対象としてマルウェアの実行、不正アクセス行為、業務妨害(DDoS攻撃など)、およびそれらの痕跡の認知が示されています。さらに特定重要設備の場合は、マルウェアの受信、不正アクセスの試行、認証情報の窃取といった、インシデントにつながる事象も対象とされています。

つまり「実害が出たら報告」ではなく、「兆候を掴んだ段階で共有」が求められます。VPNへの総当たり攻撃、パスワードスプレー、既知の悪性IPからの接続試行。多くのSOCが「よくあるノイズ」として低い重要度で処理している事象の一部が、報告判断の対象に入ってくる可能性があります。

③ 速報は「速やかに」、詳報は認知から30日以内

政省令案では、認知後に速やかに速報、30日以内に詳報を提出する二段階が示されています。報告先は事業所管大臣と内閣総理大臣です。報告時点で把握している事項だけを報告すればよいとされています。それでも「速やかに」を実行するには、誰が、どの基準で「認知した」と判断するのかを平時に決めておく必要があります。

④ 詳報には技術情報が求められる

報告事項には、事象の概要や影響、対象となった機器、対応状況に加えて、攻撃に関する技術的な情報が含まれます。DDoSであれば攻撃手法や送信元・送信先、ランサムウェアであれば侵入方法や種類・特徴などです。30日後に慌ててログを掘り返すのではなく、調査の過程そのものが詳報の材料として記録されている状態が理想です。

罰則も確認しておきましょう。報告を行わず是正命令にも従わない場合は200万円以下の罰金、資料提出の求めに応じない場合は30万円以下の罰金が規定されています。

4. 検知から詳報までの流れ

上記の4点を、SOCの運用フローとして描くと次のようになります。

flowchart TD
  A["ログソース FW VPN AD ESXi Sysmon"] --> B["Wazuhが検知 ルールとIOC照合"]
  A --> L["ログ途絶監視"]
  L --> B
  B --> C["SOC Integratorが重複排除しIRISに起票"]
  C --> D["アナリストがトリアージ"]
  D --> E["特定重要電子計算機に関わる事象か判断"]
  E -->|"該当"| F["認知時刻と判断者をケースに記録"]
  E -->|"非該当"| G["通常のインシデント対応"]
  F --> H["速報 所管大臣と内閣総理大臣へ"]
  H --> I["調査 IOC 資産 タイムライン 証拠をケースに集約"]
  I --> J["詳報 認知から30日以内"]

ポイントは、判断のノード(E)を人間が持つことと、速報と詳報が同じケース記録から作られることです。報告書を別途ゼロから書くのではなく、ケース管理システムの記録を報告様式に写す。これが30日という期限を現実的なものにします。

5. simpliSOCで今できること、個別対応になること

Simplicoの編集方針として、出荷済みの機能と、案件ごとに構築するもの、そして範囲外のものを明確に分けて記載します。

出荷済みの機能(simpliSOC製品ページに記載のもの)

報告制度上の要件 simpliSOCの対応
認知の前提となる検知 Wazuhによる50以上のカスタムルール。FortiGateのファイアウォール・IPS・VPN、Windows ADの認証、VMware ESXi、Sysmonをカバー
痕跡・兆候の把握 RDP総当たり、ポートスキャン、パスワードスプレー、特権アカウントのログイン失敗などの検知。Feodo Tracker・URLhaus・ThreatFoxのIOCフィードを自動更新しCDBリストで照合
検知の空白をなくす ログ途絶監視。設定した時間内にイベントが届かなければアラートを発報
多段攻撃の把握 ファイアウォール・VPN・エンドポイント・IDをまたぐ相関ルール
詳報の材料 DFIR-IRISのケース記録。概要、ノート、資産、IOC、タイムライン、タスク、証拠を1件のインシデントに集約
初動の判断支援 オンプレミスのローカルLLMがアラートを平易に説明し、真陽性・誤検知の見立てを添付。LLMがアラートをクローズ・統合・抑制することはなく、判断は常にアナリストが行います
機密情報の管理 オンプレミスまたはプライベートクラウドに展開。ログとアラート内容が自社ネットワークの外に出ない構成

最後の項目は、協議会に参加する事業者にとって特に意味があります。協議会で共有される情報には守秘義務が課され、不正な利用や漏えいには2年以下の拘禁刑または100万円以下の罰金が規定されています。共有された脅威情報を海外のSaaS型SIEMに流し込む運用が適切かどうかは、慎重に検討すべき論点です。

案件ごとに構築するもの

以下はsimpliSOCのパッケージ機能ではなく、導入時にお客様の環境と所管省庁の要件に合わせて設計・構築する範囲です。

  • 報告対象事象へのルールのマッピング:政省令が定める事象類型と、自社の検知ルール・重要度の対応表の作成
  • 「認知」判断のランブック:判断者、判断基準、ケースへの記録項目(認知時刻、根拠となったアラート)の定義
  • 報告様式への出力:IRISのケース記録から、所管省庁の様式に沿った速報・詳報の下書きを作る仕組み
  • OTセグメントへの拡張:特定重要設備の多くはOT側にあります。パッシブなネットワークセンサーの配置と連携は環境ごとの設計になります(考え方は「工場フロアのセキュリティ」の記事で解説しています)
  • 資産届出の下準備:Wazuhエージェントのインベントリ情報は機器・ソフトウェアの棚卸しの材料になります。ただし、どの機器が特定重要電子計算機に該当するかは、事業者と所管省庁の判断事項です

範囲外のもの

報告の要否に関する法的判断、所管省庁への報告の提出代行、そして政府側の「通信情報の利用」や「アクセス・無害化措置」は、SOCツールの範囲外です。

6. 今から始められるチェックリスト

10月1日を過ぎても、初回の資産届出(2027年4月1日想定)までには時間があります。ただし報告義務は施行日から動いています。

  1. 自社の立ち位置を確認する。 基幹インフラ事業者本体か、その委託先・グループ会社・ITベンダーか。後者であれば、顧客や親会社との契約・報告ルールを確認します。
  2. 報告対象になりうる機器のログがSIEMに届いているかを確認する。 ファイアウォール、VPN、認証サーバーが最優先です。そして「届いていなかったら気づけるか」も確認します。
  3. 低重要度で処理している事象を見直す。 総当たり、スプレー、悪性IPからの試行が、報告判断の対象になりうるかを整理します。
  4. 「認知」の判断者と記録方法を決める。 夜間・休日も含めて、誰が判断し、何をケースに残すかを文書化します。
  5. 詳報の予行演習を行う。 過去のインシデントを1件選び、技術情報(手法、送信元・送信先、侵入経路)を30日以内にまとめられるかを試します。
  6. 個人情報保護法の報告と一本化する。 同じインシデントが個人情報保護委員会への報告対象にもなる場合、ケース記録を共通の一次情報源にしておくと二重作業を避けられます。

よくある質問

当社は基幹インフラ事業者ではありません。それでも対応が必要ですか?
直接の報告義務はありません。ただし、基幹インフラ事業者の特定重要電子計算機を運用・保守している場合や、その構成に自社の機器やクラウドサービスが含まれる場合は、事業者から情報提供を求められる可能性があります。また、ITベンダーには利用者のセキュリティ確保に努める努力義務が新設されています。

「速やかに」とは具体的に何時間以内ですか?
本稿執筆時点で参照した政省令案では、速報は「速やかに」、詳報は「30日以内」とされています。具体的な運用は所管省庁の最終的な政省令・ガイドラインでご確認ください。いずれにせよ、判断プロセスを事前に決めておくことが前提になります。

simpliSOCを導入すれば報告義務に対応できますか?
simpliSOCは、報告の前提となる検知、ログ途絶の監視、ケース記録を提供します。報告要否の判断、報告様式への落とし込み、所管省庁への提出は、事業者側のプロセスです。そのうちランブックや様式出力の設計は、導入案件の中で個別に支援します。

AIが自動でインシデントを判定して報告するのですか?
いいえ。simpliSOCのローカルLLMは、アラートの説明と真陽性・誤検知の見立てを添えるトリアージ支援に限定されています。アラートのクローズや抑制は行わず、報告に関わる判断は常に人間が行います。

海外拠点のシステムも対象になりますか?
特定重要電子計算機の範囲はシステム構成によって変わり、法令の条文だけで一律に決まるものではありません。海外拠点が基幹インフラ事業者の重要設備にネットワーク的・業務的にどう関わっているかを整理し、事業者・所管省庁の判断を確認することをお勧めします。

まとめ

サイバー対処能力強化法の報告義務は、突き詰めれば3つの問いに答えられるかどうかです。検知できているか。いつ認知したかを示せるか。30日以内に技術的な事実を説明できるか。

これはどれも新しい要件ではありません。まともに運用されているSOCが本来やるべきことです。法律が変えたのは、それができていないことのコストです。

報告に耐えるSOC運用の設計、既存のWazuh環境の見直し、あるいはオンプレミスでのSOC構築について、個別にご相談いただけます。検知ルールの設計思想については「Wazuh + オープンソースで構築する軽量SOC」、AIエージェントという新しい死角については「シャドーMCP」の記事もあわせてご覧ください。

お問い合わせ: hello@simplico.net(件名に「能動的サイバー防御 対応相談」とご記載ください)
電話:(+66) 97 496 6397 / WhatsApp:(+66) 83 001 0222 / LINE:iiitum1984


出典:

Ready to talk about your project?

Share goals and constraints. We'll assemble architects and engineers to move fast with you.

Get in touch