辻伸弘氏×北條孝佳弁護士 セキュリティロング対談【後編】
“願い”と化す「情報漏えいの事実は確認されておりません」 問われる「サイバー攻撃を受けました」発表の質(2/5 ページ)
「レポートの質」を上げるには、誰が頑張ればいいのか
北條氏:この悪しき風潮が浸透しまうことをかなり懸念しています。ちゃんとログを保存して管理している企業がランサムウェア被害に遭ったとして、セキュリティベンダーに依頼してきちんと調べてもらったら、漏えいした痕跡が出てきます。そうすると、漏えいした事実が確認できてしまったことになるわけです。
ログをきちんと保存していない企業の場合であっても適切なベンダーが調査した結果であれば、例えば「適切なログがないので漏えいしていないとは断定できません」あるいは「これまでの経験から調査期間より前に漏えいした可能性があります」と説明されるわけですが、ベンダーがいい加減な場合、このような説明をきちんとしていないレポートになって、公表も、適切なログがなかったにもかかわらず「情報漏えいの事実は確認されておりません」となるわけですよね。
企業からすれば、ログなんぞ存在しない方が良いということになってしまう。そっちの方がコストも手間もかからず、影響も少なく見せることができてしまいますからね。インシデント対応において重要なログの収集をしない方が得だと考える企業が出てきてしまうのは、セキュリティの概念とは反対方向の話です。
辻氏:そういったベンダーが増えてしまうと「悪貨は良貨を駆逐する」です。割りを食うのは利用者。
北條氏:誰のためにセキュリティをやっているのか分からないですよね。ログの保存期間や種類は法定されていないですし、影響を小さく見せることができるわけですから、企業としては、このような対策で十分だと勘違いしてしまいます。そうすると、解決法がないのではないでしょうかね。
辻氏:やはり“ムチ”しかないのかもしれません。どの程度のログがあり、どの程度の調査を行った上での判断であるのかということを報告する報告先が生まれれば出さざるを得ないはず。監督官庁なのか個人情報保護委員会なのかわかんないですけど。
北條氏:個人情報保護委員会も適切な保存期間や種類のログがあった上での解析結果でなければ、漏えいのおそれは否定できないことをもっと発信しないとダメだと思いますが、なかなかされない。解析結果に対して、第三者の目線が必要だ、という話にもつながるのですが、そうなると誰がそれをやるのかということにもなってきます。
補足:
個人情報保護委員会が公表する「『個人情報の保護に関する法律についてのガイドライン』に関するQ&A」のQ6-2において、「個人データを第三者に閲覧されないうちに全てを回収した場合」は漏えいしたに該当しないとしており、事例として「システムの設定ミス等によりインターネット上で個人データの閲覧が可能な状態となっていた場合において、閲覧が不可能な状態とするまでの間に第三者が閲覧していないことがアクセスログ等から確認された場合」があるとしている。
この「閲覧が可能な状態となっていた」時点から「閲覧が不可能な状態とするまでの間」が適切な期間であり、「第三者が閲覧していないことがアクセスログ等から確認された」ということが、適切な種類のログを意味する。しかし、ランサムウェア被害に遭った場合には、適切な期間が明確にできないからか、事例として挙げられていない。
もちろん、被害組織が知識を付けていただければ一番いいんですけど、なかなか難しいですよね。あるいは、セキュリティベンダーがきちんと真摯(しんし)な対応をしてくれればいいのですが、顧客からの依頼が増えさえすれば良いというベンダーも一定数存在する。もっとも、ベンダーも依頼してきた被害組織の言い分を聞かないといけない場面もあるのでしょうけど。
被害組織もセキュリティ対策がきちんとできているという資格や審査について100点満点の70点で通るんだったら、90点を取る必要はなく、みんな70点を目指すようになってしまう。70点は一応の合格点ではありますが、十分な体制が整備されているとは言い難いことになります。
辻氏:その点数が、そのままかけるお金に跳ね返ってくるので、無駄にはしたくないですよね。審査ならば通りゃいいんですということに。規制というムチを作るにも時間がかかりますし。
北條氏:法令で規制をすることの何が難しいかというと、規制された内容に対応できない企業が多数存在する場合は、法令違反の企業が増えてしまうわけです。そして、それを取り締まらなかったら規制した意味がなくなる。そこがネックになって、規制はなかなかしにくいんですよね。
辻氏:基準を設けるっていうのは、指標が明確になるメリットもあるんですけど、その基準を超えるいいものが生まれなくなるというデメリットもある。難しいですね、そこは。
Copyright © ITmedia, Inc. All Rights Reserved.
辻伸弘のSecurity With You
本連載では“働くセキュリティ人”たちに注目。ポッドキャスト「セキュリティのアレ」のメンバー・辻伸弘氏と一緒に、セキュリティに携わる人たちを訪ね、その未来を対談形式で語る。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
6
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
7
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR