情報セキュリテイ13

Dublin Core

Creator

Date Created

Rights

CC BY-NC 4.0 - 非営利目的のみ許可

note Item Type Metadata

note

# アスクルランサムウェア攻撃の詳細まとめ

## 概要

**発生日時**: 2025年10月19日
**報告日**: 2025年12月12日(第13報)
**被害企業**: アスクル株式会社

ランサムウェア攻撃により、大規模なサービス停止と保有情報の流出が確認された。

---

## 1. 攻撃の時系列

### 初期侵入から検知まで
- **初期侵入**: 認証情報を窃取し不正使用
- **偵察フェーズ**: ネットワーク内で偵察を開始し、複数サーバへのアクセス認証情報を収集
- **権限奪取**: EDR等の脆弱性対策ソフトを無効化し、複数サーバ間を移動して必要な権限を取得
- **ランサムウェア展開**: 複数サーバにランサムウェアを展開し、ファイル暗号化を一斉実行
- **バックアップ削除**: バックアップファイルの削除も同時に実行
- **検知・対応開始**: 異常検知後、ネットワークを物理的に切断

### 初動対応
- 感染が疑われるネットワークの物理的切断
- データセンターや物流センター間の通信遮断
- 感染端末の隔離
- ランサムウェア検体の抽出とEDRシグネチャの更新
- 全管理者アカウントを含む主要アカウントのパスワードリセット
- 主要システムへのMFA(多要素認証)適用

---

## 2. 攻撃手法の詳細分析

### 2-1 初期侵入経路

**侵入方法**:
- 認証情報の窃取と不正使用
- 例外的に多要素認証を適用していなかった業務委託先に対して付与していた管理者アカウントのID/パスワードが何らかの方法で漏えいし、不正利用されたことが確認
- 当該業務委託先管理のノートPCが侵入のきっかけになった可能性

**侵入の特徴**:
- VPN機器の脆弱性悪用ではなく、多要素認証未適用のID/パスワードを使用した正面からのログイン
- 不正ログインの監視が機能していなかった可能性

### 2-2 侵入拡大フェーズ

**攻撃者の行動**:
1. 初期侵入成功後、ネットワーク内で偵察を開始
2. 複数のサーバにアクセスするための認証情報を収集
3. **EDR等の脆弱性対策ソフトを無効化**
4. 複数のサーバ間を移動
5. 必要な権限を取得してネットワーク全体へのアクセス能力を獲得

**使用されたランサムウェア**:
- 複数種のランサムウェアが使用された
- 当時のEDRシグネチャでは検知が難しいランサムウェアも含まれていた

### 2-3 ランサムウェア展開とバックアップ削除

- 必要な権限を奪取した後、ランサムウェアを複数サーバに展開
- ファイル暗号化を一斉に実行
- **バックアップファイルの削除も同時に実行**されたことが確認
- これにより、一部システムの復旧に時間を要した

---

## 3. 被害範囲と影響の詳細

### 3-1 物流・社内システムへの侵害

**影響**:
- 物流システム・社内システムでランサムウェアの感染が確認
- 一部データ(バックアップデータを含む)が暗号化されて使用不能
- 当該データの一部が攻撃者により窃取され、公開(流出)

**物流システムへの影響**:
- 物流センターを管理運営する複数の物流システムが暗号化
- 同データセンター内のバックアップファイルも暗号化
- 復旧に時間を要した
- 自動倉庫設備やピッキングシステム等、高度に自動化された構造の物流センターの出荷業務を全面停止する重大な影響

### 3-2 外部クラウドサービスへの侵害

- 外部クラウドサービス上のお問い合わせ管理システムのアカウントが窃取され、侵害が確認
- 当該お問い合わせ管理システムの情報の一部が窃取され、攻撃者によって公開(流出)

**侵害されなかったシステム**:
- 基幹業務システム
- フロントシステム(お客様向けECサイトやパートナー様向けサービス)
- 侵害の痕跡がなかったことを確認

### 3-3 情報流出の範囲

**流出が確認された個人情報**(2025年12月12日時点):
- 個人のお客様情報
- 一部のお取引先様の情報
- お問い合わせ管理システムの情報

**流出しなかった情報**:
- 個人のお客様のクレジットカード情報(LOHACO決済では当社が受け取らない仕組み)

**調査の限界**:
- 一部の通信ログおよびアクセスログが失われていたことから、攻撃者が閲覧した可能性のある情報の範囲を完全に特定することは困難

---

## 4. 原因分析と再発防止策

### 4-1 不正アクセスの原因

**確認された事実**:
- 例外的に多要素認証を適用していなかった業務委託先に対して付与していた管理者アカウントのID/パスワードが何らかの方法で漏えいし、不正利用された
- 当該アカウントでの不正アクセスがあったことが確認

**原因の完全な究明**:
- なぜID/パスワードが漏れたのかについては「原因の完全な究明は困難」

### 4-2 侵入検知の遅れ

**問題点**:
- 被害が発生したデータセンターではサーバにEDRが未導入
- 24時間監視もしていなかった
- 不正アクセスや侵害を即時検知できなかった

### 4-3 復旧の長期化

**要因**:
- バックアップファイルも暗号化されたため、復旧に時間を要した
- 物流システムの高度な自動化により、システム停止の影響が大きかった

---

## 5. システムの復旧と安全性確保

### 5-1 クリーン化の実施

- 攻撃者が侵害した可能性のある端末やサーバについて、EDRやフォレンジックツールを用いた徹底的なスキャンを実施
- 汚染が疑われる機器は廃棄またはOS再インストール等のクリーン化を実施
- 脅威が残存している兆候は確認されていない

### 5-2 新規システム環境への移行

- 汚染の可能性を残した既存環境を部分的に修復するのではなく、**安全が確認された新しい環境をゼロから構築する方式を採用**
- 復旧までに一定の時間を要した

### 5-3 安全確認の実施

- 外部専門機関と協働し、基幹業務システム・フロントシステム等についても徹底調査
- 侵害有無を精査した結果、その他の主要システムが侵害された事実は確認されず、安全性が確保されていることを確認

---

## 6. セキュリティ強化のロードマップ

### 6-1 短期フェーズ(封じ込めと安全確保)

- 不正アクセス経路の遮断
- EDR強化や残存脅威調査・対策
- MFAの徹底
- 早期の封じ込めと安全性確保を最優先

### 6-2 中期フェーズ(仕組みの高度化)

- 監視体制の24/365管理高度化
- 権限管理フレームワークの見直し
- 従事者に対する教育体系の強化
- 運用基盤の強化を重点的に推進

### 6-3 長期フェーズ(成熟度向上と運用定着)

- 不正アクセスを防ぐ仕組み・運用ルールを含むセキュリティ対策の継続的アップデート
- ランサムウェア事案を踏まえたBCP(事業継続計画)の見直し・強化
- 外部専門機関による定期的なアセスメント実施
- 長期的なセキュリティ基盤の成熟度向上

---

## 7. NISTフレームワークに基づくセキュリティ強化

米国標準技術研究所(NIST)が定めたサイバーセキュリティ基準に基づき、現在のセキュリティレベルを多角的に評価し、必要な強化ポイントを体系的に洗い出し。

### 主な強化施策例

**(1)アクセス制御強化(AC-17)**
- 全リモートアクセスのMFA必須化
- セッション記録・アクセスログの分析強化

**(2)検知能力強化(AU-2)**
- SOC(Security Operation Center)の監視強化
- 資産の整合性監視の強化

---

## 8. セキュリティガバナンス体制の再構築

- リスク管理体制の見直し
- 全社的な統制・役割分担の明確化
- 今期(2026年5月期)中にセキュリティガバナンス体制の再構築を推進

---

## 9. 情報公開方針と外部連携

### 9-1 攻撃者との接触と身代金支払に関する方針

- **攻撃者とは接触していない**
- **身代金の支払いは行っていない**
- いかなる交渉も行っていない
- 犯罪行為を助長させないという社会的責任の観点から

### 9-2 透明性を重視した情報発信

- 事実に基づく透明性の高い情報発信を基本
- ステークホルダーに対して適切な時期に必要な情報を開示
- 攻撃手口の模倣や追加攻撃を含む二次被害防止の観点から詳細の開示を控える場合あり

### 9-3 外部ステークホルダーとの連携

- 警察や個人情報保護委員会など関係監督官庁への早期報告
- インシデント共有コミュニティ(例:JPCERT/CC)への情報提供
- サプライチェーン全体への情報共有
- 官民連携の枠組みや外部専門機関との協働を強化

---

## 10. 業績への影響

- 第2四半期決算発表を延期
- 財務数値の精査に十分な時間を確保する必要が生じたため

---

## 11. 主な教訓とポイント

### 11-1 EDRの限界と運用の重要性

**重要なポイント**:
- **EDRを導入していても、攻撃者はEDRを無効化する手法を使用**
- EDRは「検知」(Detection)と「対応」(Response)のためのツールであり、導入だけでなく**運用が重要**
- EDRが正しく動いているかどうかを常に監視する必要がある
- データセンターのサーバにEDRが未導入だったことが問題の一つ

**EDR無効化の手法**:
- 正規ドライバーが動く環境に脆弱性のあるドライバーを持ち込む「BYOVD」(Bring Your Own Vulnerable Driver)
- EDRの通信を改ざんしたり、切断したりする手法
- 企業がEDRを入れていることを前提に、それをだますようになっている

### 11-2 多要素認証(MFA)の重要性

**侵入経路**:
- 多要素認証を適用していなかった管理者アカウントのID/パスワードが漏えい
- 多要素認証を適用していれば、インシデントは発生しなかった可能性

**対策**:
- 全リモートアクセスのMFA必須化
- 業務委託先に対しても多要素認証の適用を確認

### 11-3 サプライチェーンのリスク

- 業務委託先管理のノートPCが侵入のきっかけになった可能性
- サプライチェーン全体のセキュリティ対策が重要
- サプライチェーン全体への情報共有を実施

### 11-4 バックアップの重要性

- バックアップファイルも暗号化されたため、復旧に時間を要した
- バックアップの適切な管理と、オフライン/分離されたバックアップの重要性

### 11-5 24時間監視の必要性

- データセンターで24時間監視をしていなかったことが、侵入検知の遅れにつながった
- SOC(Security Operation Center)による24/365監視の重要性

---

## 12. 発表履歴

- 2025年10月19日:ランサムウェア攻撃によるシステム障害を確認、プレスリリース(第1報)を発表
- 2025年10月22日:調査状況とサービス現況(第2報)を発表
- 2025年10月29日:一部商品の出荷トライアル運用開始(第3報)を発表
- 2025年10月31日:一部報道について(第4報)を発表
- 2025年10月31日:情報流出に関するお詫びとお知らせ(第5報)を発表
- 2025年11月6日:サービスの復旧状況について(第6報)を発表
- 2025年11月11日:情報流出に関するお知らせとお詫び(第7報)を発表
- 2025年11月12日:サービスの復旧状況について(第8報)を発表
- 2025年11月14日:3PL事業に関する情報流出可能性について(第9報)を発表
- 2025年11月19日:サービスの復旧状況について(第10報)を発表
- 2025年11月28日:サービスの復旧状況について(第11報)を発表
- 2025年12月3日:サービスの復旧状況について(第12報)を発表
- **2025年12月12日:ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みのご報告(第13報・本リリース)を発表**

---

## 参考資料

- [ランサムウェア攻撃の影響調査結果および安全性強化に向けた取り組みのご報告(第13報)](https://prtimes.jp/main/html/rd/p/000000500.000021550.html) ※リンク確認要
- [アスクル公式サイト ニュースリリース](https://www.askul.co.jp/corp/news/)
- [ITmedia「アスクル、ランサム攻撃で約74万件の情報流出 第13報で詳細公表」](https://www.itmedia.co.jp/news/articles/2512/12/news106.html)

---

**作成日**: 2025年12月16日
**情報源**: MCPツール(Firecrawl)によるWeb検索結果

---
# 2025年メモリ価格高騰の背景と要因、最新予測・市場動向

## 概要

**高騰開始時期**: 2025年11月
**主要影響範囲**: DRAM、NANDフラッシュメモリ、SSD、HDD
**価格上昇率**: 最大60%以上(一部製品で2〜3倍、DDR4は6倍超)

2025年後半から、メモリ市場は歴史的な価格高騰に見舞われている。AIデータセンター需要の爆発的増加と、メーカーの供給戦略が複合的に作用した結果、供給不足と価格上昇が同時に発生している。

---

## 1. 価格高騰の実態

### 1-1 価格上昇の具体例

| 製品カテゴリ | 2025年初頭 | 2025年12月 | 上昇率 |
| --- | --- | --- | --- |
| DDR5-6000 32GB (2x16GB) | $95 | $250+ | **163%** |
| DDR5-6000 64GB (2x32GB) | $200 | $500+ | **150%** |
| DDR4-3600 32GB (2x16GB) | $70 | $161 | **130%** |
| DDR4型8ギガビット品(スポット) | 基準値 | 6倍超 | **500%以上** |
| DRAM契約価格(前年比) | - | - | **171.8%** |
| 32GB Corsair RAMキット | $110 | $442 | **約4倍** |

### 1-2 メーカー別の値上げ動向

**Samsung Electronics**:
- 2025年11月、データセンター向けメモリの一部について9月比で**最大60%値上げ**
- DDR5(16GB)が9月末比で**3倍近く**まで値上がり
- 平澤工場と華城工場でNAND型フラッシュメモリの製造を中止し、DRAM製造に注力

**NANDウェハー契約価格**:
- 2025年11月、前月比で**20〜60%以上**の値上げ
- すべてのNANDチップに波及
- 12月も契約価格の上昇が続く見通し

---

## 2. 価格高騰の主要要因

### 2-1 AIデータセンター需要の爆発的増加

**背景**:
- 生成AI(ChatGPT、Claude、Gemini等)の大規模言語モデル(LLM)を動かすには、数十GB〜数TBのメモリが必要
- AIサーバーは通常のクラウドサーバーよりも**数十倍のメモリ**を消費
- データセンター向けAIサーバ需要が継続的に成長

**需要の特徴**:
- **HBM(High Bandwidth Memory)**: AIアクセラレータGPUに使用される高帯域幅メモリ
- **エンタープライズSSD**: 大容量ストレージ需要の増加
- **LPDDR5**: 電力効率が高く、GPUの消費電力を削減(製造が難しい)

### 2-2 OpenAI「Stargateプロジェクト」の衝撃

**契約内容**(2025年10月):
- OpenAI、Oracle、SoftBankが共同で進める総額**5,000億ドル(約75兆円)**規模のAIインフラ構築計画
- SamsungとSK Hynixと契約を締結
- **月間最大90万枚のDRAMウェハーを確保**

**市場への影響**:
- 世界のDRAM生産能力は月間約225万ウェハー(2025年予測)
- Stargateはその**約40%**を確保しようとしている
- 残りの60%をPC、スマートフォン、自動車、産業機器、IoTなどが奪い合う構図

**未切断ウェハーという「素材」の確保**:
- 通常は完成品のメモリチップを購入するが、今回は「未切断のDRAMウェハー(シリコンウェハー)」を対象
- 完成品の仕様に縛られず、自社のAIトレーニングに必要なHBMなどのカスタムメモリを柔軟に製造・確保する権利を獲得

### 2-3 メーカーの供給戦略転換

**主要メーカーの動向**:

| メーカー | 動き | 影響 |
| --- | --- | --- |
| Samsung | DRAM価格を最大60%値上げ、NAND製造中止 | 市場全体の価格上昇を誘発 |
| Micron | Crucialブランド撤退(2026年2月までに完全撤退) | 一般向け製品が減少 |
| SK Hynix | AI用HBM増産へ集中 | PC用DRAMの供給減少 |
| キオクシア | 消費者向けからAI向けメモリメーカーへ転換 | 一般市場向け供給の減少 |

**利益率優先の生産シフト**:
- HBMの利益率はコモディティDRAMの**数倍**
- メーカーは高利益率のサーバー部品を優先
- AI企業が即時納入のために割高な価格を支払うため、メーカーは利益率の高い製品にリソースを集中

**DDR4の生産終了**:
- Samsung、SK Hynix、Micronの大手3社がDDR4の生産を段階的に終了
- DDR4は利益率が低く、DDR5やHBMに工場を振り向けた方が儲かる
- しかし、DDR5に移行できていない機器(自動車、産業機器、IoTデバイス等)の需要は続いている
- 結果として、DDR4の価格がDDR5と同等になる逆転現象が発生

### 2-4 市場の寡占構造

**市場シェア**:
- Samsung、SK Hynix、Micronの3社で**市場の95%**を占める極度の寡占状態
- この3社による戦略的選択が供給に計り知れない影響を与える

**過去の価格操作の前科**:
- 2002〜2006年にかけて、主要メーカーが価格カルテルを結んでいたとして、総額8億ドル以上の罰金を科された
- 2021年には、Samsung、Micron、SK Hynixが「価格操作を行った」として集団訴訟を提起されている
- 一部のアナリストは、今回の価格高騰についても意図的な価格つり上げの可能性を指摘

### 2-5 供給制約の構造的要因

**2022年の景気後退期の影響**:
- メーカー各社は2022年の景気後退期に生産と投資を削減
- その後の回復は遅れている

**新規投資への慎重姿勢**:
- 2023年と2024年の深刻なメモリ不況を経て、企業はAIブームが現在のペースで持続する確証がない限り、新工場に数百億ドルを投資することに躊躇
- 一部のアナリストは、業界がAIバブル発生の瀬戸際に立っていると警告
- 需要が急減すれば、メーカーは過剰生産能力を抱える恐れがある

**生産能力の制約**:
- 新工場の建設や稼働には数年単位の時間が必要
- 現在、韓国や台湾、米国など各国で半導体の新規生産ライン建設が進行中だが、実際に市場供給へ寄与するのは早くても**2027年以降**

---

## 3. 市場動向と影響範囲

### 3-1 PC・サーバー市場への影響

**PCメーカーの価格改定**:
- **Dell**: サーバー・ノートPCを最大15%値上げ(2025年11月〜)
- **Lenovo**: 法人向けPC価格を10%前後引き上げ(2025年12月〜)
- **HP**: 一部モデルで構成見直し(容量削減)を検討(2026年前半予定)

**在庫確保の動き**:
- ASUSとMSIは在庫確保のため現物市場でメモリモジュールを購入(通常は中小企業の緊急調達にのみ用いられる手法)
- Lenovoは2026年末までに製造する全てのマシン向けにDRAMとNAND型フラッシュメモリを確保するため、在庫を積み増し
- Acerは通常のサプライチェーンを経由せず、Samsungの工場から部品を直接購入するために代表団を派遣

**供給不足の深刻化**:
- ASUSは生産に必要な在庫が**約2カ月分しか残っていない**と述べている
- Raspberry Pi Foundationもメモリ価格の大幅な上昇により、4GBモデルと8GBモデルの価格をそれぞれ5ドルと10ドル値上げ

### 3-2 ゲーム機市場への影響

**出荷台数の下方修正**:
- TrendForceは、ゲーム機の2026年出荷予測を当初の前年比3.5%減から**4.4%減**へと下方修正
- メモリ価格の高騰により、利益が圧迫され、将来の値引きに対する柔軟性が制限
- 状況次第では逆に値上げをする事態となってきている

**BOMコストへの影響**:
- ゲーム機メーカーはソフトウェアとサブスクリプションサービスから利益を得る構造
- ユーザー基盤の拡大のためにハードウェアの段階的な値下げを行ってきたが、メモリ価格の高騰により利益が圧迫

### 3-3 SSD・ストレージ市場への影響

**SSD不足の発生**:
- 2025年末から2026年末にかけて、SSDも不足する見通し
- SamsungとSK HynixがDRAMの増産に注力し、NAND型フラッシュメモリの製造を縮小するため

**AIインフラ事業者からの需要増**:
- 大規模言語モデル(LLM)を動かすために数十GBのメモリを高速に読み込む必要があり、HDDよりSSDを採用する事業者が増加
- クラウドプロバイダーはHDD制約により、一部のアーカイブワークロードをQLC SSDへ移行し始めている

**Phison CEOの警告**:
- NANDフラッシュコントローラ大手Phison ElectronicsのCEOは、「2026年はSSDが実質的に品薄になる」とコメント

### 3-4 データセンターへの影響

**コスト上昇**:
- 一部のアナリストは、Samsungの大幅値上げにより、クラウド事業者のAIサーバーコストが**10〜25%上昇**する可能性があると見積もり
- 在庫がまったく確保できないような状態に追い込まれた場合、AIデータセンターの展開が遅れることもあり得る

**LPDDR5への移行**:
- NVIDIAが2026年末までに、メモリ規格「LPDDR5」に準拠したメモリをGPUに全面採用すると発表
- LPDDR5は主流の規格「DDR5」と比べて電力効率が高く、GPUの消費電力を削減できる一方、製造するのが難しい
- LPDDR5の普及はサーバ向けメモリ価格を**倍増させる**ことを意味する

---

## 4. 最新の市場予測

### 4-1 2026年前半の見通し

**TrendForceの予測**:
- 2026年は「構造的な価格上昇の年」になる
- AIサーバーの支配的需要と利益優先戦略により、サプライヤーは戦略的に高マージンのサーバー向けアプリケーションに生産能力をシフト
- 2026年前半は「高止まり+供給逼迫」が継続する公算が高い

**Team Groupの警告**:
- 中国のメモリ大手Team Groupのジェネラルマネージャーは、「コモディティメモリの供給は2026年初頭にさらに悪化する見込み」と警告
- 12月の契約価格は、一部のDRAMおよびNAND製品カテゴリで**前月比80〜100%上昇**

### 4-2 価格安定化の時期

**楽観的シナリオ(2026年末〜2027年初頭)**:
- Samsung P3ファブ、Micronニューヨークファブなど新設工場が予定通り稼働
- DDR5の生産効率が向上し、歩留まりが改善
- AIバブルが緩やかに収束
- 2026年後半から供給が需要に追いつき始める

**現実的シナリオ(2027〜2028年)**:
- 新設ファブは稼働するが、フル稼働には時間がかかる
- AI需要は継続的に成長
- メーカーはHBM優先戦略を維持
- 2026年は価格高止まり、一部はさらに上昇
- 2027年から徐々に正常化
- 2028年に「新しい均衡点」に到達(ただし2024年以前より高い水準)

**悲観的シナリオ(AIバブル崩壊まで継続)**:
- Phison Electronics CEOは「NANDフラッシュの不足が**10年間続く可能性**がある」と主張
- AI需要がさらに加速
- 新設ファブが需要に追いつかない
- 地政学的リスク(米中対立、台湾情勢など)が顕在化
- メモリ価格は長期的に高止まり

**アナリストの予測**:
- 一部のアナリストは、DRAMの価格が安定するのは早くとも**2027年半ば**になると予測
- 最も蓋然性の高いシナリオは「2027〜2028年」の正常化

### 4-3 供給改善の分岐点

**新工場稼働**:
- 韓国・米国で建設中(Samsung、Micronなど)
- 2027年以降に効果が現れる見通し

**政府支援**:
- 各国が半導体補助金を拡大
- 供給安定化に寄与する可能性

**生産優先度**:
- AI向け製品が最優先
- PC向けの回復は遅れる見通し

---

## 5. 技術的要因と市場構造

### 5-1 HBM(High Bandwidth Memory)へのシフト

**HBMの特徴**:
- AIアクセラレータGPU(NVIDIA H100、Blackwell等)に使用される高帯域幅メモリ
- 標準DRAMよりも多くのウェハーと製造リソースを消費
- 利益率はコモディティDRAMの**数倍**

**生産能力の転用**:
- メーカー各社が標準的なDRAM製造からHBM製造に投資をシフト
- Micronに至っては、2026年分のHBM生産能力はすでに完売
- 一般消費者向けのDRAMを作る余裕がない

### 5-2 DDR4からDDR5への移行

**DDR4の終息**:
- 大手3社(Samsung、SK Hynix、Micron)がDDR4の生産を段階的に終了
- 中国のCXMTもDDR4の生産中止を発表
- 2026年を目処にDDR4の生産を縮小し、DDR5へ完全移行する計画

**Bit Crossの発生**:
- DDR4とDDR5の価格が逆転する現象(Bit Cross)が発生
- DDR4の価格がDDR5とほぼ同等になるまで上昇
- 古い規格が新しい規格よりも高くなる異常事態

### 5-3 NANDフラッシュメモリの供給削減

**生産シフト**:
- SamsungとSK HynixがDRAMの増産に注力し、NAND型フラッシュメモリの製造を縮小
- エンタープライズおよびプレミアム製品の生産を優先し、旧世代プロセスの生産を縮小

**供給不足の深刻化**:
- 2026年のNAND生産分はすでに大口顧客向けに予約済み
- 一般市場向けの流通量が減る見通し
- ウェハーの供給不足がすぐに改善される可能性は低い

---

## 6. 地政学的・マクロ経済的要因

### 6-1 米中対立の影響

- 半導体サプライチェーンへの地政学的リスク
- 台湾情勢などによる供給網の分断リスク

### 6-2 インフレと円安

- インフレによる製造コストの上昇
- 円安の影響で輸入コストが増加(日本市場)
- 消費者の「体感価格上昇」は、実際の原価上昇以上に大きく感じられる

### 6-3 半導体価格の長期トレンドの転換

**歴史的な価格下落の終焉**:
- 1984年から2020年まで、半導体価格は長期的に下落傾向が続いていた
- 2020年10月を底として、価格上昇に転じた
- コロナ禍による半導体供給のストップがきっかけ
- 2022年11月のChatGPT一般公開以降、生成AIの開発競争が本格化し、価格上昇に拍車

**セントルイス連邦準備銀行のデータ**:
- 1984年12月を100とした場合、2020年10月は53.8で底を打つ
- 2025年9月は59.8(2020年10月比で11.1%上昇)
- 半導体価格が下がる時代が終わった

---

## 7. 業界の対応と戦略

### 7-1 メーカーの戦略転換

**利益率優先の生産シフト**:
- 高利益率のAI向け製品(HBM、エンタープライズSSD等)にリソースを集中
- 消費者向けメモリの生産を縮小
- 供給過剰による価格崩壊を避けるため、あえて増産を抑える戦略

**MicronのCrucial撤退**:
- 2026年会計年度第2四半期末(2026年2月)まで、コンシューマチャネルを通じてCrucial製品の出荷を継続
- その後は完全撤退
- コア事業であるエンタープライズ分野に集中することで、長期的な業績の向上を目指す

### 7-2 買い占めと在庫確保

**PCメーカーの動き**:
- ASUSとMSIは在庫確保のため現物市場でメモリモジュールを購入
- Lenovoは2026年末までに製造する全てのマシン向けにDRAMとNAND型フラッシュメモリを確保するため、在庫を積み増し
- Acerは通常のサプライチェーンを経由せず、Samsungの工場から部品を直接購入

**長期供給契約の重要性**:
- 長期供給契約を結んでいる企業でさえも積極的に買い付けている
- 供給に対する信頼が失われている証拠

---

## 8. 消費者・企業への影響と対策

### 8-1 消費者への影響

**PC・ノートPC**:
- 価格が10〜20%上昇
- 一部モデルでは容量削減や構成見直し
- 在庫限りで旧モデルが終了し、新モデルは高価格帯へシフト

**自作PCユーザー**:
- メモリ価格が2〜3倍に高騰
- 一部ショップでは購入制限(「お一人様2点まで」等)
- DDR4ユーザーは特に深刻(生産終了により入手困難)

**ゲーム機**:
- 価格上昇の可能性
- 出荷台数の減少

### 8-2 企業への影響

**データセンター事業者**:
- AIサーバーコストが10〜25%上昇する可能性
- 在庫が確保できない場合、AIデータセンターの展開が遅れるリスク

**システムインテグレーター**:
- サーバーおよびクライアントPCの価格を平均10〜15%引き上げ
- 部材の調達コスト上昇により、製品価格に転嫁

### 8-3 推奨される対策

**今すぐ買うべき人**:
- 本当に必要な場合(待っても価格が下がる保証はない)
- DDR4ユーザー(DDR4は生産終了に向かっている)
- ゲーミングPCを組む予定(2026年前半は最も厳しい時期になる可能性大)

**待てる人**:
- 2026年まで現行PCで問題ない場合
- 中古市場を活用できる場合
- 必要最低限から始める(16GBでスタートして、価格が落ち着いたら増設)

**やってはいけないこと**:
- パニック買い(必要以上に買い込むと、さらなる品薄を招く)
- 転売目的の購入(市場を歪める行為)
- 怪しい激安品に手を出す(詐欺や偽造品のリスク)

---

## 9. 市場の構造変化

### 9-1 一般向け市場の縮小

**MicronのCrucial撤退の意味**:
- 長年続けてきた一般向けブランド「Crucial」のRAM・SSD製品を終了
- 一般向け製品が減少し、優先順位が下がる

**市場の再編**:
- メーカーは法人・AI向けを優先しつつ、高付加価値のゲーミングやワークステーション向け製品を中心に展開
- 一般市場は「少量・高品質・高価格」のプレミアムモデル中心に移行

**SKU削減**:
- 同一容量・同一速度帯の製品が多く乱立していた市場を整理
- 少ない型番で効率的に供給する動きが広がる
- ユーザーが選べる選択肢が減り、競争原理が働きにくくなる
- 価格が下がりにくく「高止まりが常態化するリスク」が高まる

### 9-2 価格決定メカニズムの変化

**市場原理から戦略的供給へ**:
- AI時代のメモリ価格は、市場原理より「戦略的供給」で決まる新しいルールが生まれている
- メーカーが利益率を維持するため、意図的に供給を制限
- 一般向け製品は「在庫が少なく、高価」になりやすい構造が定着

---

## 10. 長期的な見通しとリスク要因

### 10-1 供給改善の条件

**新工場の稼働**:
- Samsung P3ファブ、Micronニューヨークファブなど
- 2027年以降に効果が現れる見通し

**技術の進歩**:
- DDR5の生産効率向上
- 歩留まりの改善

**需要の調整**:
- AIバブルの緩やかな収束
- 需要と供給のバランス調整

### 10-2 リスク要因

**AIモデルのさらなる大型化**:
- 高性能メモリの消費増加
- ストレージ需要の拡大

**地政学的リスク**:
- 米中対立の深刻化
- 台湾情勢の不安定化
- 供給網の分断による価格変動

**材料不足**:
- 製造コストの上昇
- サプライチェーンの分断

**AIバブルの崩壊リスク**:
- 需要が急減した場合、メーカーは過剰生産能力を抱える恐れ
- このリスクが薄れるまでは、生産拡大は慎重な姿勢が続く

---

## 11. まとめ

### 11-1 価格高騰の本質

2025年のメモリ価格高騰は、単なる一時的な需給バランスの崩れではなく、**AI時代における構造的な変化**である。

**主要な要因**:
1. **AIデータセンター需要の爆発的増加** - 生成AIの大規模言語モデルが大量のメモリを消費
2. **OpenAI Stargateプロジェクト** - 世界のDRAM供給の約40%を確保する巨大契約
3. **メーカーの供給戦略転換** - 高利益率のAI向け製品(HBM等)に生産を集中
4. **市場の寡占構造** - 3社で95%を占める極度の寡占状態
5. **DDR4の生産終了** - 旧規格の供給減少により価格が逆転

### 11-2 2026年以降の見通し

**短期(2026年前半)**:
- 価格高騰と供給逼迫が継続
- 最も厳しい時期になる可能性大

**中期(2026年後半〜2027年)**:
- 新工場の稼働により、徐々に供給が改善
- 価格は高止まりするが、急激な上昇は止まる見通し

**長期(2027〜2028年)**:
- 新しい均衡点に到達(ただし2024年以前より高い水準)
- 「安いメモリ時代」には戻らない可能性が高い

**最悪のシナリオ**:
- Phison CEOの警告通り、10年間の供給不足が続く可能性も
- AIバブルが崩壊するまで、消費者向け市場は苦境が続く

### 11-3 消費者・企業への提言

**個人ユーザー**:
- 本当に必要な場合は、待たずに購入を検討
- 段階的な購入(必要最小限から始める)を検討
- 中古・リファービッシュ市場も活用

**企業ユーザー**:
- 長期供給契約の重要性が増している
- 在庫確保のための早期調達を検討
- クラウドサービスの活用も選択肢

**メーカー・サプライヤー**:
- サプライチェーンの多様化を検討
- 長期契約の重要性を認識
- 価格変動リスクへの備えを強化

---

## 参考資料

### 主要情報源

- [EE Times Japan「DDR5の異常な価格急騰はなぜ起きた? 推測できるシナリオは」](https://eetimes.itmedia.co.jp/ee/articles/2512/09/news042.html)
- [TechTargetジャパン「メモリ価格"60%上昇"は序章に過ぎない? 価格高騰はいつまで続くのか」](https://news.yahoo.co.jp/articles/13c6bc7807cf588325ccaf81f54eb4bab52a32c9)
- [Qiita「なぜDRAMは異常に高いのか?AIが引き起こした「メモリ争奪戦」の真実と2026年の行方」](https://qiita.com/GeneLab_999/items/e7e56d5d26471bbff3b5)
- [Qiita「【2025年最新】なぜメモリ価格は急騰したのか? OpenAI「シリコンウェハー40%買い占め」の真実とエンジニアへの影響」](https://qiita.com/fe2030/items/e7c64118a19e25852b57)
- [GIGAZINE「DRAM価格の高騰について業界各社は「AI需要が原因」と説明しているが実質的な価格操作が行われているとの見方も」](https://gigazine.net/news/20251127-dram-prices-spiking-industry-reasons/)
- [ASCII.jp「メモリ供給は"危機的" PCもゲーム機も高値続きか」](https://ascii.jp/limit/group/ida/elem/000/004/359/4359951/)
- [からふるパレット「メモリー(RAM・SSD)が急に高騰した理由と2026年の行方」](https://colorfulpallet.hatenablog.com/entry/2025/12/14/060000)
- [セミコンポータル「NAND供給圧迫による価格上昇で、キオクシアの売上高が業界最高の伸び」](https://www.semiconportal.com/archive/blog/insiders/hattori/251211-kioxia.html)
- [CineD「2026年世界的なメモリ不足:NAND、DRAM、SSD価格高騰について知るべきこと」](https://www.cined.com/jp/global-memory-shortage-2026-what-filmmakers-need-to-know-about-rising-nand-dram-and-ssd-prices/)

### 市場調査機関

- **TrendForce**: 半導体市場調査の権威。DRAM・NAND価格の最新動向を追跡
- **DRAMExchange**: DRAMスポット価格の追跡サイト
- **PCPartPicker**: 消費者向けメモリ価格の推移を可視化

---

**作成日**: 2025年12月17日
**情報源**: MCPツール(Firecrawl)によるWeb検索結果
**最終更新**: 2025年12月17日

---

# セキュリティポリシーとガバナンス、インシデント対応とフォレンジック
## セキュリティポリシー

**定義**: 機密性・完全性・可用性を維持するための組織のルール

**特徴**:
- 会社の社員が守っていくルール
- 会社の構想区のようなもの

## ガバナンス

**定義**: 組織が情報資産を適切に管理し、セキュリティリスクを最小限に抑えるための枠組みや手順

**具体例**:
- 情報を扱う際の手順
- 定期的な運用チェック
- 規則を守るための仕組み
- 特定のサイトへのアクセス制限
- NDA(秘密保持契約)の保管

## コンプライアンス

**定義**: 法律や規則、社会規範、倫理などを順守し、社会的な責任を果たすこと

**対象**:
- 法律
- 社内ルール
- 倫理

**効果**:
- これらを守ることによって組織を守れる
- 安心と信用の確保
- 成長をすることができる


## セキュリティガバナンス体制

```
CEO(最高経営責任者)
├── COO(最高執行責任者)
│ ├── CMO(最高マーケティング責任者)
│ │ └── 営業部
│ └── CFO(最高財務責任者)
│ └── 経理部
├── CISO(最高情報セキュリティ責任者)
│ ├── CSIRT(コンピュータセキュリティインシデント対応チーム)
│ │ └── 外部機関
│ └── セキュリティ部
├── CIO(最高情報責任者)
│ └── 情報システム部
└── CTO(最高技術責任者)
└── 技術部
```
## リスク管理と評価

**基本方針**: リスクをゼロにはできないが、できるだけ対応していく

### リスク管理

**定義**: 存在するリスクを特定・分析・評価し、その影響を最小化する

### リスク評価

**定義**: どのようなリスクがあるのかを特定し、どれくらい危険なのかを調べる

### リスクアセスメントのプロセス

1. **適用範囲・受容基準の確定**
2. **リスク特定**: 発生源はどこか
3. **リスク分析**: 可能性と影響度から数値化し、リスクレベルを求める
4. **リスク評価**: 対応の要否を判断
5. **リスク対応**: 適切な対策を実施

### リスク対応の4つの戦略

**1. 軽減(Mitigation)**
- アンチウイルスソフトの導入
- DLPやEDRの導入
- 発生頻度や影響度を下げる

**2. 回避(Avoidance)**
- 発生原因を排除
- USBメモリの使用禁止
- インターネットとの接続禁止

**3. 移転(Transfer)**
- 資金面の手当を行う
- リスクファイナンス
- 保険契約する

**4. 保有(Acceptance)**
- リスクを理解したうえで特定の対策を行わない
- 例: 隕石の衝突は可能性が低いので無視する

## インシデント対応とフォレンジック

### インシデント対応(出来事・事件)

**セキュリティインシデントへの対応**:
- 対応の計画
- 訓練
- 教育

**目標**:
- 早期発見・早期対応
- 法的要件内でスムーズな対応
- 社内への明確な説明
- 再発防止

### フォレンジック(科学捜査・鑑識)

**定義**: セキュリティインシデントの原因究明や証拠収集のための科学的調査手法

**目的**:
- 攻撃の経路と手法の特定
- 被害範囲の確定
- 証拠の保全
- 再発防止策の策定

### フォレンジック調査の手順例(マルウェア感染時)

**1. 初動対応**:
- PCがマルウェアに感染したことを確認
- メモリのデータが消えないように電源は切らない
- 利用者へのヒアリングを実施
- 感染端末の影響拡大を防ぐためにネットワーク切離し

**2. 検査環境への移行**:
- 感染端末を検査環境へ移す

**3. 証拠収集と分析**:
- ログが消えないうちに収集
- 収集したログの調査
- PC本体の調査

Collection

Citation

unjuno, “情報セキュリテイ13,” unjuno'sResearchLibrary, accessed October 6, 2026, https://archive.unjuno.org/items/show/157.

コメント