信息安全10大威胁2026——排行榜的正确打开方式,与中小企业真正应该防范的威胁

· 更新日期: · · 信息安全, 安全对策, 10大威胁, 勒索软件, 供应链攻击, AI, 中小企业, IPA, B2B

“勒索软件”“供应链攻击”“AI风险”。相信不少人虽然经常在新闻中看到这些词,却始终无法判断它们到底与本公司有多大关系,于是就这样放任不管。

每年都可以用来做出这一判断的参考资料,就是IPA(独立行政法人信息处理推进机构)发布的信息安全10大威胁。它由约250名研究人员和企业一线工作者组成的评选委员会,通过审议和投票选出上一年度对社会影响较大的威胁,2026年版已于2026年1月29日发布。

本文将在浏览2026年版组织篇TOP10的基础上,梳理中小企业应把哪些威胁当作自身问题、又该从何处入手应对。

1. 先说结论

  • 2026年版组织篇中,第1位勒索攻击(连续11年)、第2位供应链攻击(连续8年),榜单前列的“面孔”已经固定下来。也就是说,并非“流行发生了变化”,而是“同样的攻击手法依然奏效”
  • 首次入选的“围绕AI利用的网络风险”位居第3位。其中不仅包括攻击者滥用AI,也包括本公司员工使用AI导致的信息泄露
  • 对中小企业而言尤其密切相关的是勒索攻击、供应链攻击(作为被盯上的一方)、漏洞利用、以及商业邮件诈骗
  • 榜单靠前的多数威胁,其根基都在于操作系统与软件更新、备份、加强密码强度、了解攻击手法等基本对策。在因为看到排行榜就打算购买新产品之前,应先确认基本对策落实到了什么程度
  • 排行榜应作为“每年一次重新审视本公司对策的契机”来使用。优先级的判断依据不是排名本身,而是万一发生在本公司时会造成的影响

2. 组织篇TOP10(2026年版)

排名 威胁 入选情况
1 勒索攻击造成的损失 连续11年,第11次入选
2 针对供应链或外包方的攻击 连续8年,第8次入选
3 围绕AI利用的网络风险 首次入选
4 利用系统漏洞发动的攻击 连续6年,第9次入选
5 针对机密信息的定向攻击 连续11年,第11次入选
6 因地缘政治风险引发的网络攻击 连续2年,第2次入选
7 内部违规导致的信息泄露等 连续11年,第11次入选
8 针对远程办公等环境与机制的攻击 连续6年,第6次入选
9 DDoS攻击 连续2年,第7次入选
10 商业邮件诈骗 连续9年,第9次入选

此外还有个人篇,但个人篇不排名次,而是按照日语五十音顺序列出10个项目。这是为了避免“排名靠后就可以放心”这种误读而设计的做法,这一思路同样适用于组织篇的解读。

浏览整份榜单可以发现,上榜“面孔”已经固定下来。第1位与第2位连续4年以上排名未变,TOP10中的大部分项目已连续5年以上入选。攻击手法逐年变得更加巧妙,但“什么会成为攻击目标”并没有改变。也就是说,对策的方向也不需要每年从零开始重新思考,核心工作在于持续提升基本对策的落实程度。

3. 从中小企业的视角看排名靠前的威胁

第1位 勒索攻击——“以数据为人质,令业务停摆”

这是一种通过加密数据等手段勒索赎金的攻击。它并不只是大企业才会遇到的问题,安全防护薄弱的中小企业反而更容易成为容易入侵的目标而被盯上。其危害并不止于信息泄露,还会直接导致无法接单、无法发货的业务停摆。

对策的两大支柱是:堵住入侵途径(更新VPN设备、操作系统与软件,加强密码强度),以及即便被入侵也能恢复业务的准备(获取备份、隔离保存、确认可恢复)。IPA《中小企业信息安全对策指南》第4.0版之所以在“信息安全六条”中新增“做好备份!”一条,正是为了应对这一威胁(详见《指南》第4.0版解说文章)。

第2位 针对供应链或外包方的攻击——中小企业被当作“入口”盯上

这是一种不直接攻击目标企业本身,而是以安全防护较弱的交易对象或外包方为跳板实施入侵的攻击。对中小企业而言,这一威胁具有双重含义:不仅“本公司可能受害”,还可能“本公司被利用为伤害交易对象的入口”。

交易对象开始寄送安全检查表,正是这一趋势的体现。今后,在整个供应链范围内确认对策水平的动向只会加强,不会减弱。让本公司的对策推进到能够对外说明的程度,正在逐渐既是一项安全对策,也是维系交易关系的业务要求。

第3位 围绕AI利用的网络风险——首次入选

这是首次成为候选威胁,便一举跃居第3位。其内容横跨攻击与利用两个层面。在IPA的新闻发布中,列举了因对AI理解不足而导致的意外信息泄露或侵犯他人权利、未充分核实就直接采信AI加工或生成结果所引发的问题,以及攻击者滥用AI使网络攻击更容易实施、手法更加巧妙这几类风险。

对中小企业而言,现实的着眼点与其说是攻击者对AI的利用,不如说是本公司员工对生成式AI的使用。是否可以把客户信息或设计信息输入AI服务?是否可以不加核实就直接使用AI生成的文章或代码?一味禁止或放任不管都容易引发事故,因此第一步是制定简单的内部规则,明确“哪些内容可以输入”“如何核实结果”。

第4位 利用系统漏洞发动的攻击——“放任不更新”成为入侵入口

这是一种攻击软件已知弱点的手法。补丁程序虽已发布却未被应用的设备和软件,会成为攻击目标。典型例子包括VPN设备、已停止支持的操作系统,以及停止更新的WordPress网站等。

这并非技术层面的高深问题,而是“由谁在什么时候进行更新是否已经明确”这样的运维问题。如果您觉得本公司的网站可能存在这一问题,也请一并参考IPA《安全网站构建指南》解说文章

第7位 内部违规・第10位 商业邮件诈骗——关乎“人”与流程的威胁

内部违规导致的信息泄露,是与在职或离职员工相关的威胁,例如离职人员带走客户数据等情况。梳理访问权限、离职时停用账户、报废电脑的数据清除等,这些看似朴素的流程日积月累就是对策所在。

商业邮件诈骗,是冒充交易对象或企业经营者,诱导受害者向虚假账户汇款的诈骗手法。在技术对策的同时,像“汇款账户变更必须通过电话确认”这样的业务规则才是决定成败的关键。在重新审视邮件使用方式时,关于废除PPAP的文章也可以放在同一脉络下一并考虑。

4. 排行榜的正确用法

10大威胁每年都会引发热议,但如果用法有误,就会出现“买了一款针对今年第1位威胁的产品就安心了”这种本末倒置的情况。IPA所强调的,是持续收集威胁信息,梳理与本组织相关的威胁风险并加以应对。

从实务角度来看,比较现实的做法是把它变成以下这类年度惯例。

  • 每年1月底榜单发布时,逐一浏览TOP10,思考“如果发生在本公司,会导致哪些工作停摆”
  • 针对与本公司密切相关的威胁,确认基本对策(操作系统与软件更新、备份、密码、共享设置、了解攻击手法)的落实程度
  • 如有不足,可利用中小企业信息安全对策指南中的自我诊断和附录来加以弥补

IPA还免费公开了组织篇的解说手册(64页)及演示资料,可直接用作晨会或内部培训的教材。“了解威胁与攻击手法”本身就是信息安全六条中的一项,仅仅是每年一次在公司内部分享10大威胁,就已经是这一条的实践。

总结

整理一下信息安全10大威胁2026的要点。

  • 组织篇中,第1位是勒索攻击,第2位是供应链攻击,首次入选的AI风险位居第3位。榜单前列多年来已经固定,说明“同样的攻击手法依然奏效”
  • 中小企业应把勒索攻击、供应链攻击、漏洞利用、商业邮件诈骗尤其当作自身问题来看待
  • AI风险不仅限于攻击层面,也包括员工使用生成式AI导致的信息泄露、以及不加核实就直接采信结果的问题。应从简单的内部规则做起
  • 应对排名靠前威胁的根基在于彻底落实基本对策。排行榜应作为每年一次重新审视的契机来使用
  • 排名反映的是“对社会整体的影响”,而本公司的优先顺序,应根据对自身业务的影响自行判断决定

致正为梳理本公司相关威胁而困扰的您

要判断“哪些威胁与本公司相关”,需要先掌握本公司的系统架构与业务流程。是否使用了VPN?旧软件运行在哪里?备份能否真正恢复?这样的梳理并不是一般性的理论问题,而是需要逐项确认的具体工作。

合同会社小村软件基于Windows业务应用与Web系统开发・维护方面的经验,承接业务系统相关风险的梳理,以及已停止更新的既有软件的改造与维护咨询。即便还处于“不知道该从哪里确认起”的阶段,也欢迎与我们联系。

共享相同标签的最新文章。可以围绕相近的主题进一步加深理解。

与本文相近的主题页面。以本文为起点,可以进一步了解相关服务和其他文章。

本文与以下服务页面相关联,欢迎从最接近的入口查看。

常见问题

汇总了咨询这一主题时常见的问题。

什么是信息安全10大威胁?
这是IPA(独立行政法人信息处理推进机构)每年发布的排行榜,评选出上一年度对社会影响较大的信息安全威胁。由IPA先筛选候选威胁,再由约250名研究人员和企业一线工作者组成的“10大威胁评选委员会”通过审议和投票最终确定名次。分为组织篇和个人篇,2026年版于2026年1月29日发布。组织篇还免费公开了解说手册和演示资料,也可用于企业内部培训。
2026年版的组织篇中新增了哪些威胁?
“围绕AI利用的网络风险”首次成为候选威胁,并一举跃居第3位。其内容既涉及利用层面,也涉及攻击层面:因对AI理解不足而导致的意外信息泄露或侵犯他人权利、未经核实就直接采信AI生成结果所引发的问题,以及攻击者滥用AI使网络攻击更容易实施、手法更加巧妙。
中小企业应优先应对排行榜中的哪些威胁?
基本原则是按照“万一发生在本公司会造成多大影响”来选择,而不是单纯看排名,但对多数中小企业来说,关联度普遍较高的威胁包括:第1位的勒索攻击(备份与入口防护)、第2位的供应链攻击(作为交易对象被盯上、被要求证明防护水平)、第4位的利用系统漏洞发动的攻击(VPN设备或旧软件被放任不管)、以及第10位的商业邮件诈骗(篡改汇款账户等骗术)。无论哪一项,操作系统与软件更新、备份、加强密码强度等基本对策都是其根本基础。
没有入选排行榜的威胁可以忽略吗?
不建议这样做。10大威胁终究只是上一年度对社会影响较大的威胁的排名,其对本公司的重要程度是另一回事。IPA本身也强调,持续收集威胁信息、梳理与本组织相关的威胁风险并加以应对才是关键所在。合理的用法,是把排行榜当作“了解社会整体趋势、借机重新审视本公司对策”的契机。

作者简介

本文作者的个人简介页面。

Go Komura

小村软件有限公司 代表

以 Windows 软件开发、技术咨询与故障排查为中心,擅长难以复现的故障调查,以及既有资产仍在运行的项目。

返回博客列表