不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は(2/2 ページ)
完全に防ぎ切れないことも前提に対策を
一連の攻撃を踏まえ、同じ轍を踏みたくない企業はどのような対策を取るべきか。倉持氏は「侵害を完全には防ぎ切れないことも前提に、そもそも何の情報を、何の目的で、いつまで保持するのかを見直す必要がある」として、3つの対策が重要と説く。
1つ目は保有データの最小化だ。運転免許証画像や番号、顔写真など、変更が難しく長期間悪用され得る情報をどの程度保有しているか、その保持が現在も必要かを確認する必要があるという。
「本人確認など当初の目的を達成した後も漫然と保持していないか、退会者や契約終了者の情報が残り続けていないかを見直すべき。データを持たない、または早期に削除することは、侵害時の被害規模を根本から小さくする対策になる」
2つ目は、利用しているSaaSや委託先を含めた対応の把握だ。例えば決済や会員管理用SaaSといった社内共通のプラットフォームが侵害された場合、自社システムが直接侵害されていなくても、自社の顧客に被害が及ぶ可能性がある。
9月末からの漏えいには、利用している外部ツールや委託先への不正アクセスが原因になったものも散見される。社内のシステムだけでなく、自社が使うサービスが扱うデータ、ベンダーのセキュリティ水準、事故発生時の通知義務、ログの提供、調査協力、データ削除の条件などを契約と運用の両面から確認すべきという。
最後は、外部公開WebサービスとAPIの継続的な点検だ。「認証・認可の不備、APIの権限設定、既知脆弱性への未対応、不要な外部公開がないかを定期的に確認しなければならない。AIによって脆弱性の解析や攻撃準備が高速化する状況では、『脆弱性があるかないか』以上に『悪用される前に発見し、優先順位を付けて修正できるか』が重要になる」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「焼肉きんぐ」個人情報約1079万件が漏えい 公式アプリのシステムに不正アクセス ほぼ全会員分に相当
-
2
不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は
-
3
GMO「infoQ」に不正アクセス、最大95万件の会員情報漏えい ポイント287万円分が不正交換される
-
4
大和証券、22万件情報漏えいか 顧客約11万人の口座番号も
-
5
日経社員のGoogle Workspaceに不正ログイン 1646人分の個人情報漏えいか
-
6
大阪公立大、システム障害で1週間近く休講に 出願期間中で入試にも影響
-
7
韓国の銀行6行にサイバー攻撃 計2万5000人超の個人情報流出──AIエージェントを使った可能性も 現地報道
-
8
ホワイトエッセンス、約105万アカウントの個人情報流出 8月発表の不正アクセス調査で判明
-
9
大阪公立大の大規模システム障害、サイバー攻撃が原因か 13万人超の個人情報流出恐れ
-
10
個人向けGeminiのモデル選択が厳格化 無料ユーザーが使えるのは「Flash-Lite」のみに
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR