不正アクセスで情報漏えいしましたは「免罪符」ですか?受け身側は「全員が被害者」ですか?

不正アクセスの事件を見る度に思うのですよ。近年多くなってきているというか、連日のようにニュースで見て違和感を感じて、またかという麻痺感覚すら覚えます。こういう個人情報漏えいの一般的なケース

企業が不正アクセスやサイバー攻撃を受け ⇒ 個人情報が漏えいする

事前に企業側の出来る最大限のセキュリティを上回る状況が発生して、それでも起きてしまった事故。というケースが何割なのでしょう?最大限のセキュリティという表現の上限は限りなくありますが、近年起きている事故、杜撰なケースも多いと感じています。

起きる前に出来たことをどれだけやったのか?という視点は「なおざり」で、起きてしまったあとの対応が「おざなり」に見えているのは私だけでしょうか? 場当たり的な対応でも、他もそうだから最低限の現状回復を…的なケースもそれなりにあります。

これどの組織でも、漏えい起きる前の平常時でも同じですが、

どこ向いて仕事してるか?

漏れてしまった情報を回収することは不可能です。情報をお預かりするという認識はどこまであるのでしょう?

よくある状況の報告などで、暗号化されてましたとか、現状漏えいは確認できません。など、それ自体間違ったことは言っていませんが、このお約束の文言は免罪符にはなりません。もう一度言います免罪符ではありません。

利用者は信頼した企業だからこそ、そのサービスを受けるために個人情報を提供している訳です。

これ利用者側は、どうやって防げばいいのでしょうか?

・自身で出来ること

簡単に言えば、漏れる情報そのものを相手に提供しない!以上。(無い情報は漏れようがない)

と、書け(言え)ば簡単な話ですが、実用的ではないので実際には出来ません。

eKYC(本人確認「KYC」)などで、レンタカー会社や金融機関等、本人確認の方法として利用されています。オンラインでスマホだけでできるのでとても便利ですし、ほとんどこれで済んでいると思います。実際に紙で送ることもなくなりました。

実際に提供(本人確認)しない限りサービスが受けられない(登録できない)のであれば、サービスそのものを使わないしか方法が見当たりません。時代に逆行するとても不便なことです。

自分で出来ることは、提供しないだけ!(サービスを使わない)とならざるを得ません。

・どのように不正に使われるか?

漏れた免許証など本人確認書類が不正に使われるケースは悪用しかありません。

自分自身で使う場合、漏れた情報でなく手元にある原本を使いますし、それは理解の上で使っています(当たり前)

1.自分自身の知らないところで

2.漏えいした本人確認書類を自身のなりすましが使って(ゆるいかどうかはサービス側でそれぞれ違う)

3.何らかのサービスに登録する

とか、

1.自分自身の知らないところで

2.漏洩した情報でなりすましをして

3.何かの騙し材料として利用される

などなど

漏えいした個人情報の使い道は無限に広がります。

既に漏えいしている情報と組み合わさること(名寄せ)により、今までの文字情報に付加価値がつきます。

・結局どうする?

これ被害者である個人ではどうにもなりません。

よくブログで書きますが、例えば一般的なセキュリティの場合、個人でできることはIDやパスワードの管理をしっかりするなど、自分の手元にある間に対策をする。スマホのロックをしておくなど、毎回面倒な認証があっても、1000回に1回でも落として無くせば中身のデータが無くなったり見られたり・・・というトレードオフの関係。

何らかのサービスに勝手に登録される場合、これはサービス側が複数の本人確認をするなど、サービス側で対策するしかありません。でなければサービス側も偽物が登録され面倒なことになります。

厄介なのは、これの一次利用(直接使う)でなく、二次利用(これを元に別な情報と組み合わせたりすること)で悪用されることです。どのように使われるか解りませんが、二次利用のが使い道は多いでしょう。この場合、この情報を使ったかどうかの判断は難しく、先に書いた「現状漏えいは確認できません」となります。関連も見え難いですし、断定も出来ません。

利用者として考えることは、このサービス本当に必要か?大丈夫か?利用するか?と、見極めてから登録するしかないと考えます。今後の見直し(見極め)をしていきたいです。

現状の情報セキュリティ教育研修をそのまま続けて大丈夫ですか?

ほとんどの企業において、情報セキュリティ教育のコンテンツは一巡しています。新たに知るべく脅威などもありますが、ほぼ新しいコンテンツはありません。

技術者の方々は、常に最新の動向を知る必要があります。しかし、一般社員の方々が知るべくことは技術者の方々とは内容が違います。

一般社員の方々に向けた「情報セキュリティ」に必要なことは、ほぼ伝えきられたと考えます。
現在行われているのは、二巡、三巡の繰り返しです。同じことを反復練習していても情報漏洩事故は減少していません。