不正アクセスで「大量の個人データが漏えい」 個人情報保護委員会が注意喚起、企業が今すべき対策は?(1/2 ページ)
国内でセキュリティ事案が相次ぐ中、個人情報保護委員会が不正アクセスに対して注意喚起をした。事業者が取り組むべき対策、その中身とは。
「近時、個人情報取扱事業者が外部からの不正アクセスを受け、その取り扱う大量の個人データが漏えいし、又は漏えいのおそれが生じた漏えい等事案に接しています」――個人情報保護委員会は10月7日「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(以下、注意喚起)と題した資料を公開した。
国内で相次ぐセキュリティインシデントが念頭にあるとみられる。カーシェアの「タイムズカー」運営元、大和証券、「焼肉きんぐ」を展開する物語コーポレーションなど、個人情報が漏えいした、または漏えいの可能性がある事案が多数報告されている。
個人情報保護委員会は、事業者に「適切なアクセス制御」「不正アクセスの検知」「情報漏えいの防止」といった措置を求め、事例とともに対策例を示している。
事業者は対策を ガイドライン「講じなければならない措置」参考に
個人情報保護委員会は注意喚起の中で、以下の事業者に対して「個人情報等の適正な取扱い」を求めている。
- 国民の多くが利用する、業界内でのシェアが高いサービス
- 顧客が事業者を指定しにくいサービスを提供し、かつ大量の個人情報を保有している事業者
- 機微性の高い個人情報、財産的被害につながるおそれのある個人情報、詐欺などに利用されるおそれのある個人情報を保有している事業者
- その他、漏えい等が生じた場合に国民の権利利益が侵害される可能性が高い個人情報を保有する事業者
こうした事業者は、個人情報保護委員会が示すガイドライン「(別添)講ずべき安全管理措置の内容」を基に対策を施すことが重要だ。同ガイドラインの「講じなければならない措置」に従わなかった場合、個人情報保護法に違反していると判断される場合もある。
適切なアクセス制御、EDRによる早期検知――求められる対策は
安全管理措置のうち、不正アクセスに関連するのが「技術的安全措置」だ。PCなどのデバイスを含む情報システムで個人情報を扱う場合に講じるべき措置を示したもので、2027年4月に内容の見直しを予定している。注意喚起では、見直し内容を先行して紹介している。
「見直しの内容の確定は、2027年4月を予定していますが、近時の動向を踏まえて『手法の例示』として、より参考になると考えられるため、見直し予定の内容を先取りする形でお示しします」(注意喚起より)
例えば「アクセス制御」では、個人情報を取り扱うシステムを限定する、個人情報にアクセスできる者を限定する、異動などがあれば権限を適切に変更することなどを求めている。
「不正アクセスの検知」では、個人情報を扱うシステムの使用状況やアクセス状況に関するログを取得・保管し、定期的に分析して不正アクセスの兆候を早期に検知するよう求めている。PCやサーバなどを常時監視するセキュリティ対策ソフトウェア「EDR」(Endpoint Detection and Response)などの導入も有効だ。
この他、技術的安全措置では「アクセス者の識別と認証」「外部からの不正アクセス等の防止」「情報システムの使用に伴う漏えい等の防止」について解説している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
「タイムズカー」で約660万件の情報漏えい 「運転免許証などの画像160万件」流出で、次に狙われる恐れがあるのは
カーシェアの「タイムズカー」Webサイトが不正アクセスを受け、約660万件のアカウントにひも付く個人情報が漏えいした。そこには運転免許証など本人確認書類の画像が約160万件含まれる。この情報流出がどのような事態を引き起こすのか。
日経で相次ぐ不正アクセス 1646人分の個人情報漏えい、「なりすましメール」約9000件送信も
日本経済新聞社は10月4日、「Google Workspace」のアカウントが不正ログインされ、1646人分の個人情報が漏えいした可能性があると公表した。日経BPも同日、メールアカウントへの不正アクセスを発表している。
個人情報漏洩ラッシュ ミスターマックス173万人、GMO子会社95万件……AI悪用の疑い
不正アクセスにより国内の企業や自治体で個人情報が漏洩(ろうえい)した問題で、6日も被害が相次いだ。人工知能(AI)を悪用した可能性も指摘され、政府は手口を分析して被害の把握を急ぐ方針だ。- 不正アクセス、9月末で600件に 専門家「スキルがない人でもAIで攻撃を自動化できる」
サイバーセキュリティー会社「トレンドマイクロ」(東京)によると、今年公表した日本の企業や自治体への不正アクセスなどの被害件数は9月末現在で600件に達し、昨年1年間の593件を上回った。同社シニアスペシャリストの高橋昌也氏は、「増加理由は分析中だが、特定の国や業種が狙われているわけではない」と解説する。

