年金情報流出から得られる教訓は――ラックが文書公開 「標的型攻撃の対策は、従来のウイルス対策と全く逆」(1/2 ページ)
「標的型サイバー攻撃は、従来のウイルス対策とは全く逆のアプローチをとるべき」――セキュリティベンダーのラックは6月10日、日本年金機構からの個人情報流出事件から学べる教訓についてまとめた文書(PDF)を公開した。同社は事件の技術調査には関与しておらず、同社が知り得た範囲の情報を基に「他山の石として学ぶべきことを提言する」としている
システムの使いにくさをカバーする「運用の工夫」が穴に
今回の事件は、年金機構の職員のPCが標的型メール攻撃を受けてウイルスに感染し、ファイルサーバなどに保存していた125万件の年金に関する個人情報が盗み出されたとされている。
年金機構は、メールやネット閲覧など外部との通信が可能な「情報系システム」と、個人情報が保存されていた「基幹システム」は、直接接続できない仕組みにしていた。だが運用の現場では、基幹システムに保存されていた個人情報をDVD-Rなどに保存し、情報系システムのファイルサーバに複製しており、複製されたデータが標的型メール攻撃によって盗み出されたと報じられている。
同社は、「個人情報を情報系システムのサーバに保存していた行為そのものが、今回の事件の根本的な問題だった」と指摘。「システムの設計に起因する使いにくさを、システムそのものの改善でなく、運用上の『工夫』により『使いやすく』活動すると、結果的にセキュリティ侵害を手助けする」と説明。これは、システム設計時の予算や期間の見積もりが甘かったことや、実際の業務を十分把握せず設計してしまったことで生じるシステム上のリスクだと指摘している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
相次ぐ不正アクセス受け、古川デジタル相がコメント 国民に3つのサイバー対策呼び掛け
-
2
「楽天ドライブ」に不正アクセス 保存したデータなど1.5万アカウント分が取得・閲覧のおそれ
-
3
Adobeツールの代替に? オープンソースの無料クリエイティブソフト「Crafting Apps」公開
-
4
シチズン時計、委託先への不正アクセスで約10万人分の個人情報漏えいか 大和証券と同じサービスが原因に
-
5
不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は
-
6
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
7
App Storeでのアプリ配信に「iPhone Duo」用のスクショが必須に Appleが27年4月から
-
8
デンマークで住民登録簿に不正アクセス 880万人分の個人番号など流出 政府「極めて深刻」
-
9
大和証券、22万件情報漏えいか 顧客約11万人の口座番号も
-
10
新卒就活「OfferBox」、学生の氏名などを利用企業が開発者ツール経由で閲覧可能に 最大31万人
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR