【 ここから本文 】

セキュリティ・マネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Choix!にブックマーク イザ!ブックマーク
print 印刷用ページの表示



【連載】
情報漏洩100%対策──あらゆるリスク、ケースを徹底検証

第1回 情報漏洩対策の根本を考える

(2006年03月03日)

 2年ほど前より、企業による個人情報の流出事故が相次いでおり、情報漏洩が与えるインパクトの大きさについてはことさら言うまでもないだろう。さらに、今年4月には個人情報保護法が完全施行され、大半の企業にとって個人情報を保護することは今や義務となっている。ただし、企業にとって守らなければならない情報は個人情報だけではなく、情報漏洩事件や個人情報保護法だけにとらわれていては、真の情報漏洩対策を講じることは難しい。本連載では、さまざまな観点から、企業における“完全無欠”の情報漏洩対策について検討していく。

黒澤遠矢

情報化社会の功罪

 世の中にはさまざまな情報があふれているが、いずれも何らかの価値を持っており、それは情報が所有者から利用者へ移動することによって生み出される。ただし、情報が不正な利用者に移動したり、もしくは、しうる状態にあったりする場合には、価値の創出も正当に行われない。本来、秘匿すべき(利用者が制限されるべき)情報が不適切な対象の元に伝送されると、その価値も当然、不適切な対象にもたらされてしまう――「情報漏洩」とは、このように情報が正当な利用者に伝わらない現象のことをいう。

 社会の情報化が進むと、情報の価値、対価は上昇する。そして、情報に価値を見いだす人が増えるにつれ、さらに価値が上がっていく。こうして価値が高まった情報が、ある日突然、不当な利用者の手に渡ってしまったとき、発生する損害は有形無形合わせ甚大なものとなる。昨年1年間に報道された情報漏洩事故の数々を思い出していただきたい。なかでも、ISP会員470万件、信販カード200万件といった大規模な個人情報漏洩事故は大問題に発展している(表1)。


表1:2004年に国内で報道された主な情報漏洩事故の例

 ご存じのように、今はブロードバンド時代であり、情報が漏洩し、拡散するスピードは数年前の比ではない。また、それだけ情報が有する価値が大きかったのである。

 そして、コンビニエンス・ストアによる個人情報流出や通信販売業者による名簿流出もあった。これは、消費者に対して、情報漏洩事故が企業間や国家間のスパイ活動のような縁遠い出来事ではなく、「明日にでも自分が被害にあう可能性のある事故」という認知を促すきっかけともなった。

 実のところ、ささいな情報の漏洩・流出はだれしも経験しているはずだ。例えば、複数人に同一の電子メールを送信する際、宛先を伏せるために「BCC:」欄に入力するつもりが、誤って「CC:」欄に入力してメール・アドレスを流出させてしまうといった事故は、ありがちなケアレス・ミスとして認識されているのではなかろうか。

 しかし、現在では、メール・アドレスの流出と言えど、そこから引き起こされうる事故の可能性を考えると、単なるミスでは済まされない。カード番号が漏れた事故からは、不正に預金を引き下ろされるといった金銭上の被害が発生している。一例ではあるが、毎日情報漏洩が頻発しているインターネット上の匿名掲示板を見ると、すでに人々は個人情報を「財産」と認識しはじめており、悪い意味での情報の対価の上昇が進んでいるようだ。

情報漏洩事故における消費者に対する責務

 上述のように、情報の対価がよい意味でも悪い意味でも高まった今日、情報漏洩事故で被害を被った消費者に対して、企業は当然、十分なフォローを行わなくてはならない。この、消費者に対するフォローは、「説明責任」という言葉で表されることが多いが、情報漏洩事故を起こしてしまった以上、最終的に被害者を納得させなければ、解決したことにはならない。「頭を下げる」「補償をする」という行為は、あくまでもそのための手段にすぎず、最終目的ではないのだ。昨今のITに深く関係した情報漏洩について、必ずしもITを理解しているとは限らない消費者にフォローを行い、理解を取り付ける――これがいかに難しいことかは言わずもがなだろう。

 正当かどうかは別として、現在、個人情報が漏洩した場合は、消費者に対して1人当たり500円から1,000円の「お詫び料」を送るのが、半ば“常識化”しつつある。数百万人の情報を漏洩してしまった場合は、かなりの損害となり、さらには、企業イメージや信用の低下、サービスの改善に要する手間とコストなど、最終的な損害は計り知れない。

 そもそも、この“お詫び料”はあくまでも企業としての“誠意”を妥当とされる金額に置き換えたものであって、情報の対価ではない。司法の場での判例がまだ少ないため、法的な根拠を基に情報の対価を算出することは難しいが、民事裁判で補償が争われた場合、損害補償どころか会社の存続も危うくなりかねない。

 なお、会社の存続という意味では、情報漏洩事故による被害が実際には消費者に及んでいない場合もこの原則を外すことはできない。なぜなら、信用という価値を維持するためには、社会に対して説明責任を果たす必要があるからだ。

漏洩した個人情報の悪用例

 次に、個人情報漏洩事故に巻き込まれた際の損害について具体的に考えてみたい。第1の弊害はもちろんプライバシーの侵害だが、ここでは、どのように悪用される危険性があるかについて検討する。個人情報の悪用には実にさまざまなパターンが考えられ、その実行もたやすい。

 まず、クレジットカードの番号と有効期限さえわかれば、大抵の通信販売は利用できてしまう。また、名簿を悪用して総当たり方式で行うのが、「振り込め詐欺」や「架空請求」だ。これらの場合、名簿に書かれた情報が詳細であればあるほど、詐欺が簡単に行えてしまう。実際、現在、世間を騒がせている振り込め詐欺は、「オレオレ詐欺」が話題になったころから比べ、手口が格段に巧妙化している。例えば、対象者が車を所有している場合には交通事故を装い、また離れて暮らす血縁者がいる場合にはその人物をかたるなど、対象者の実生活に即した口実を用いているのだ。

 今のところあまり問題視されていないが、子供が産まれて幼児用教材の案内が届いたのを皮切りに、子供の年齢に応じてさまざまなダイレクト・メール(DM)を受け取った経験のある方も少なくないだろう。DMの送付サービスにでも登録していないかぎり、それは十中八九、情報漏洩による現象である。

 筆者も就職活動時に自分から請求していない資料が届き、不気味な思いをした経験がある。結果的には、漏洩したデータの間違いが特徴的なものだったことから、大学の同級生が漏洩元だと突き止めることができたが、正直なところ、あまりよい気持ちはしなかった。こうした不要なDMの受け取りも、個人情報の漏洩によって受ける損害の1つである。

 DMと言えば、近年、迷惑メールとして世界中で問題視されているスパム・メールがある。流出したメール・アドレスのリストなどを用いて一方的に送信されるスパムは、その内容に関心のない消費者にとっては迷惑の何物でもなく、明らかに損害の1つである。今では、スパムも手口が巧妙化しており、フィッシングを目的とした詐欺メールであることが少なくない(注1)。ただし、フィッシング・メールも無差別に送りつけられたものについては、受信した消費者とは無関係な情報の入力を要求されることになるため、それほど問題にならない(例:開設していない銀行口座の暗証番号の入力を要求される)。とはいえ、迷惑メールであることに変わりはない。

注1:フィッシングとは、正当な問い合わせを装って、クレジットカード番号な
どの個人情報を盗み取る手段。Webサイトへ誘導して、個人情報を
フォームに入力させるパターンが多く、Webブラウザのセキュリティ・ホ
ールを悪用してURLを偽装するなど手口が巧妙になってきている


 |123 > 次のページへ


情報漏洩100%対策──あらゆるリスク、ケースを徹底検証
第1回 情報漏洩対策の根本を考える
第2回 ネットワーク運用からのアプローチ(1)
「内部から外部への通信」におけるリスクと対策
第3回 ネットワーク運用からのアプローチ(2)
「内部ネットワーク内の通信」におけるリスクと対策
第4回 情報が保存されるPC/記録媒体からのアプローチ
第5回 情報を利用する「人」からのアプローチ
第6回 インターネット掲示板を舞台とする情報漏洩、誹謗中傷への対処法
第7回 営業秘密の漏洩をいかにして防ぐか ―不正競争防止法と企業の管理体制―

▲ページの先頭へ戻る


プロダクト・フォーカス

日立製作所

データを安全に長期保管し、さらなる活用を促す――日立の「Hitachi Content Archive Platform」

コンプライアンス/内部統制時代のニーズに応えるコンテンツ・アーカイブ・ストレージ

セキュリティ・インサイト

既存メール環境の変更なしに導入可能な“透過型”スパム対策アプローチの実力

CATV統括運営会社に見る「マトリックススキャンAPEX」導入事例

McAfee SafeBootでの実績を土台にマカフィー製品を本格展開するマクニカネットワークス

マカフィーによる旧セーフブート社買収のシナジー効果を存分に生かす

企業の成長をサポートするサンのセキュリティソリューション

ビジネスのパフォーマンスは安全で積極的な情報活用から

企業に「安心・安全」を供給する日立ソフトの情報セキュリティ

「秘文」から「WriteShield」まで、一貫する情報セキュリティコンセプトとは

ビジネスを活性化するNECソフトのコミュニケーションセキュリティ

情報の堅ろうな保護と自由な共有を同時に実現

拡大するバラクーダネットワークスのセキュリティアプライアンス戦略

スパムメール対策からロードバランサ、Webアプリケーション保護まで

特別企画

配布文書の動的統制で情報セキュリティのあり方を変える

自由な情報デリバリーと強固な情報漏洩対策の両立に向けて

キャッチアップ

情報漏洩に備える――ダメージを抑えるための心得7カ条

セキュリティ責任者が実践すべきこと、すべきでないこと

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

エンタープライズ・データを守れ

担当者が負担に押しつぶされず、企業にとって価値のある情報を保護するために

ソーシャル・メディアのセキュリティ・リスク

ブログ、Wiki、SNS、ビデオ共有……便利だが危険と隣り合わせのWeb 2.0

セキュリティもオープンソースで!

データセンターでもオープンソースの導入が進行中

キーパーソン

ブルース・シュナイアー氏が語る「セキュリティ・シアター」の功罪

実際のリスクとのずれを生む一方で、過度の恐怖を軽減する効果もあり

「アイデンティティ/アクセス管理(IAM)は“焦らず、あきらめず”」――CAのガーディナー氏

CA幹部が語る、IAMプロジェクトの“正しい”進め方

「ITリスク管理の高度な専門性」が好調の要因――シマンテック幹部

グローバルサービス部門のヒューズ氏に聞く同社の取り組みと今日のセキュリティ問題

マカフィーにとって「マイクロソフトは味方、シマンテックは敵」

エンタープライズ市場に注力するマカフィーの新CEOが言明

マイクロソフトはもはや“セキュリティ後進企業”ではない!

「TwC(信頼できるコンピューティング)」担当副社長、セキュリティ強化戦略の“今”を語る

シマンテックのCEO、セキュリティ技術/市場の未来を示す

「いま、セキュリティのパラダイム・シフトが起きている」

プルーフポイント幹部が語るメール・セキュリティ領域での仮想化活用

「スパム、ウイルス/ワーム対策の仮想アプライアンスが今年後半から伸びる」

セキュリティ連載

エンドポイント・セキュリティ対策の勘所(全2回)

クライアント環境を襲う各種の脅威に立ち向かう

情報漏洩100%対策(全7回)

あらゆるリスク、ケースを徹底検証

プロアクティブ・セキュリティ(全14回)

見えない敵に先手を打つ

トレンド・ウォッチ

欧州評議会とISP、サイバー犯罪捜査で協力へ

警察が捜査データを適切に入手するためのガイドラインの草案が完成(2008年04月02日)

ハッキング・コンテストでMacとVistaは陥落――Linuxだけが無傷

「Linuxにだれも侵入できなかったのには驚いた」(2008年03月31日)

iPhoneをハッキングした研究者、MacBook Airも2分で攻略

「Safari」のセキュリティ・ホールが“勝因”か(2008年03月28日)

Web 2.0のセキュリティ懸念を考慮したアクセス管理が急務に

時代に合った電子技術利用ポリシーが必要(2008年03月13日)

昨年12月に蔓延したrootkitはきわめて悪質――F-Secureが注意を呼びかけ

その名は「Mebroot」。検出困難で「打つ手立てなし」(2008年03月05日)

FBI、バレンタイン・メールを装った“Stormメール”に異例の警鐘

セキュリティ・ベンダーも指摘、「Falling in Love with You」には要注意(2008年02月14日)

2007年4Qのスパム中継国ランキング、ロシアが2位に急浮上

専門家は「ボットに感染したPCの存在が大きい」と指摘(2008年02月13日)

2009年度米国予算案、情報セキュリティに73億ドルを計上

国家情報長官、「ロシアや中国は米国のインフラをストップさせる技術力がある」と警鐘(2008年02月08日)

RealPlayerは「バッドウェア」――米国の消費者保護団体が認定

アドウェアなどが適切な告知なしにインストールされる点を非難(2008年02月05日)

詳細非公開の「Adobe Reader」セキュリティ・アップデートに疑問の声

Adobeは脆弱性情報を明らかにせず(2008年02月07日)

Google、企業向けメッセージング・セキュリティ・サービスを年額3ドルから提供

買収したPostiniのサービスを再編、中小企業への訴求力を強める(2008年02月06日)

Microsoft、データ実行防止技術を推進する新APIを提供

Vista SP1、XP SP3、Windows Server 2008に搭載へ(2008年02月01日)

Wordを利用した新種のウイルス攻撃が発覚

チベット関連ニュースを装い、トロイの木馬を仕込む(2008年01月30日)

悪質サイトの半数が乗っ取ったURLで運営――Websenseが指摘

前回調査の30%台半ばから大幅に増加(2008年01月24日)

Weekly Ranking

集計期間:06/29〜07/05



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国