不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は(2/2 ページ)

完全に防ぎ切れないことも前提に対策を

 一連の攻撃を踏まえ、同じ轍を踏みたくない企業はどのような対策を取るべきか。倉持氏は「侵害を完全には防ぎ切れないことも前提に、そもそも何の情報を、何の目的で、いつまで保持するのかを見直す必要がある」として、3つの対策が重要と説く。

 1つ目は保有データの最小化だ。運転免許証画像や番号、顔写真など、変更が難しく長期間悪用され得る情報をどの程度保有しているか、その保持が現在も必要かを確認する必要があるという。

 「本人確認など当初の目的を達成した後も漫然と保持していないか、退会者や契約終了者の情報が残り続けていないかを見直すべき。データを持たない、または早期に削除することは、侵害時の被害規模を根本から小さくする対策になる」

 2つ目は、利用しているSaaSや委託先を含めた対応の把握だ。例えば決済や会員管理用SaaSといった社内共通のプラットフォームが侵害された場合、自社システムが直接侵害されていなくても、自社の顧客に被害が及ぶ可能性がある。

 9月末からの漏えいには、利用している外部ツールや委託先への不正アクセスが原因になったものも散見される。社内のシステムだけでなく、自社が使うサービスが扱うデータ、ベンダーのセキュリティ水準、事故発生時の通知義務、ログの提供、調査協力、データ削除の条件などを契約と運用の両面から確認すべきという。

 最後は、外部公開WebサービスとAPIの継続的な点検だ。「認証・認可の不備、APIの権限設定、既知脆弱性への未対応、不要な外部公開がないかを定期的に確認しなければならない。AIによって脆弱性の解析や攻撃準備が高速化する状況では、『脆弱性があるかないか』以上に『悪用される前に発見し、優先順位を付けて修正できるか』が重要になる」

印刷する
SNSでシェア
SpecialPR

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR