@IT記者を経て、現在はセキュリティに関するフリーライターとして活動する。エンタープライズ分野におけるセキュリティを追いかけつつ、普通の人にも興味を持ってもらうためにはどうしたらいいか、日々模索を続けている。
不正アクセスを受けて、約660万件のアカウントにひも付く氏名や電話番号、運転免許証など本人確認書類の情報が漏えいした――カーシェアの「タイムズカー」を運営するタイムズモビリティ(東京都品川区)は9月28日、同サービスWebサイトに対する不正アクセスに関する調査結果の「第2報」を公開しました。29日の第3報では、本人確認書類が漏えいしたアカウント数が約160万件だと分かりました。
この内容が大きな話題になっています。国内ではこれまでも、毎週のように情報漏えい事件が明らかになっていました。セキュリティ事件を追っている身からしても、タイムズカーのWebサイトを巡るインシデントは、注目に値する内容です。
今回のケースでは、どこに注目すればよいのでしょうか。運転免許証の画像が漏えいした本件では、利用者や企業にどのような影響が及ぶ可能性があるのでしょうか。経営リスクにもなり得る不正アクセス事案の見方をチェックしましょう。
今回の事案では「約660万件」という件数が目を引きます。しかし、最も注目すべきは「漏えいした情報」です。氏名、住所、生年月日など、一般に「個人情報」としてイメージされるものだけでなく「運転免許情報」「本人確認書類情報」が漏えいしています。後者には、運転免許証などの「画像」そのものが含まれており、非常に、非常に大きな問題につながりかねません。
「運転免許証の情報」が漏えいしたのは、今回が初めてというわけではありません。暗号資産の取引所を運営していた旧QUOINE(東京都中央区)、ディー・エヌ・エーが手掛けるカーシェアサービス「Anyca」などで、本人確認書類の一部が漏えいしたケースがあります。
しかし、タイムズモビリティの事案では、最大660万件もの運転免許証画像そのものが漏えいしていることに加え、会員によっては氏名、住所、連絡先などがセットで漏えいした可能性がある点が重要です。例えば、別のサービスで漏えいした情報と結び付けることで、攻撃者にとって有効なデータが作れてしまう問題があります。
漏えいした会員データは、現在の「タイムズカー会員」に加えて「退会済みの方」「入会が完了されていない方」の情報も含みます。これについても非常に問題ですが、タイムズモビリティでは「法令上、取引記録の保管義務があるため」として退会後も約7年間は「適切に保管」すると説明しています。
運転免許証など本人確認書類の画像が流出すると、なぜ問題なのでしょうか。その情報を使うことで、インターネット越しに「本人確認」ができてしまう可能性があるからです。
読者の皆さんも「銀行の口座をオンラインで登録する」「携帯電話の契約をPCやスマートフォンで行う」といったときに、運転免許証やマイナンバーカードをカメラで撮影し、それを所持している本人だと示すことで身分証明を行った経験があると思います。これは「オンライン本人確認システム」(eKYC:electronic Know Your Customer)と呼ばれ、インターネット越しに本人を確認する手法として使われるものです。
今後の問題は、カメラを使った方式のeKYCが、約660万件もの運転免許証画像の漏えいデータが悪用される前提での運用が求められることにあります。漏えいデータを基に精密な偽カードを作れば、これまでのようなカメラでの所持確認は突破されてしまうでしょう。それだけでなく、金融ローンを勝手に組まれてしまう恐れがあり、資産が奪われるどころかマイナスになる可能性もあります。
証券会社をはじめとする金融系サービスなどでは、本人確認が甘いことが攻撃者にバレてしまえば、短期的、集中的に攻撃を受ける可能性があります。しかし、本人確認が甘いかどうかは利用者には分かりにくく、契約するサービスの選定基準にするのは困難です。今回の事案では、利用者レベルでできることが少ないことも課題の一つです。だからこそ、サービス提供側がしっかりと対応しなければなりません。
いまのところ、本人確認書類情報の漏えい対策として利用者ができることは、信用情報を取り扱う機関に対し、免許証情報が盗難に遭ったことを伝える「不正利用防止の届け出」を行うことくらいしかないのではないでしょうか。
例えば、日本信用情報機構(JICC、東京都港区)では「運転免許証などを紛失や盗難にあった旨の情報を登録することにより、第三者による悪用を未然に防止する効果が期待できます」と説明しており、不正利用を防止するための「本人申告コメント」の登録が可能です。
ただし、JICCへの届け出は手数料として700円かかります。信用情報機関はJICC以外にもシー・アイ・シー(CIC、東京都新宿区)、全国銀行個人信用情報センターなどがあり、これら3機関への届け出が必要です。手数料は、CICは1000円、全国銀行個人信用情報センターは500円となっています。
現時点では、本人申告の手数料に関する補填(ほてん)について、タイムズモビリティからの情報はありません。今後、情報漏えいの被害者から補填を求める声が上がる可能性があるでしょう。9月30日時点で筆者が確認したところ、各信用情報機関に問い合わせが殺到しているようです(参考記事)。
特に、運転免許証/マイナンバーカードはそう簡単に再取得できるものではありません。同社に限らず、データ漏えいが大きな経営リスクになることを、再度認識する必要があります。
2027年4月に「犯罪収益移転防止法」(犯収法)施行規則の改正が予定されています。これにより、オンライン本人確認の方式として「写真付き本人確認書類の画像+本人の容貌画像を送信」(ホ方式)が廃止となる見込みです。
今後はマイナンバーカードにおける「ICチップを使った公的個人認証(JPKI)サービス」を前提としたオンライン本人確認へ本格的に移行します。これであれば、カードの「見た目」ではなく、電子証明書を利用することになるので、より強固で安全な本人確認が可能になるとされます。
既に多くの携帯電話事業者、金融機関がこの方式に移行しているので、新方式を体験した読者も多いかもしれません。つまり、2027年4月以降は、今回漏えいした“画像”の有効性が、多少ながら下がると筆者は考えています。
2027年4月に現行のホ方式が廃止されます。つまり、攻撃者にとってはそこが「期限」になるため、それまでに認証の弱い事業者を集中的に狙うことが予想されます。そのため、サービス事業者はサイバーセキュリティ対策の基本をしっかり行うとともに、漏えい事案が発生することを前提とした訓練や、個人情報保護法にのっとった委員会への報告など、事前にできる対策を行うことが大切でしょう。
個人的な感想でしかありませんが、本人確認書類のような重要な情報を保持している組織は、そもそものeKYCのやり方、特に「保存するデータ」の取り扱いを見直すことが必要ではないでしょうか。
そして、もしそれらが漏えいしたときのために、主要信用情報機関と連携して、漏えいした旨の本人申告コメントを自動で付与する仕組みの策定を考える、もしくは全ての手数料を負担するなど、業界の指針を利用者目線で考えてほしいと思います。かつて、情報漏えいの「おわび」として“500円相当の商品券”を配った企業がありました。それで済ませていい事案ではないはずです。
「アサヒ・ニチレイの惨劇」はどう防げた? 米HP幹部が語る“ネット遮断AI”と日本攻略
政府システムに不正アクセス、個人情報24.6万件漏えいか 原因は「既知のVPN脆弱性」 なぜ防げなかった?
24.6万件の個人情報が漏えいか デジタル庁GSSへの不正アクセスで見えた「ゼロトラスト」の落とし穴
通販アスクル、サイバー攻撃後108日間の記録 社長が明かす「事業ゼロリセット」からの復活劇Copyright © ITmedia, Inc. All Rights Reserved.
Special
PR注目記事ランキング