Column
TJXのカードデータ流出事件――10-K報告書から読み取る問題点
4650万件という過去最大規模のカード番号窃盗事件を引き起こした米小売大手のTJX。本稿では、企業が同社の失敗から得られる教訓について述べる。
それはTJX Companiesにとって最悪の出来事だった。2007年1月、米小売大手TJXのクレジットカード決済システムで深刻なデータ流出事件が起きたのだ。同社が3月末に証券取引委員会に提出した年次決算報告書(10-K)によると、全部で4650万件のカード番号が盗まれた。これは、データ流出事件の規模としては過去最大となるものである。
10-K報告書を検討すれば――そしてメディアの報道に基づいてその行間を読めば――クレジットカードデータの処理における基本的なセキュリティの驚くべき欠如ならびに業界標準に対する準拠違反があったことが分かる。データ流出の規模とタイプから判断すると、これは内部の犯行であったのではないかとの憶測もある。いずれにせよ、アクセス管理の基本原則を厳しく遵守し、標準への準拠――特にPayment Card Industryデータセキュリティ標準(PCI DSS)への準拠――をきちんと監査していれば、データ流出を防ぐことができた可能性がある。12項目の基本要件が定められたPCI DSSも完全なものではないが、クレジットカード処理のセキュリティを確保するための基本的な指針を提供してくれる。本稿では、企業がTJXの失敗から得られる教訓について述べる。
多過ぎるデータ、長過ぎる保存期間
まず、TJXは業務処理が完了した後に、取引記録と顧客情報をセキュアな方法で保管していなかった。これは保管されたカード保有者のデータの保護を規定したPCI DSSの要件3に違反する。10-K報告書によれば、TJXはどの顧客データが盗まれたのかを完全に把握していない。これは、盗まれた可能性があるデータの一部が、その後の通常の業務手続きの中で削除されたことが理由の1つである。もう1つの理由は、侵入者は痕跡が残らない手口を用いたため、盗まれたデータを特定できなかったことだ。
しかし10-K報告書によれば、2005年に盗まれたデータは、2002年12月31日から2004年6月28日までの間に米国、プエルトリコおよびカナダの店舗におけるすべての取引の50%にも上る可能性があり、これらのデータはマサチューセッツ州フレーミンガムにあるTJXの施設で保管されていた。PCI DSSの3.1節では、データは業務、訴訟、法規制にかかわる目的に必要な期間だけ保持すべきであると明確に規定されており、TJXではこの規定が守られていなかったようだ。
また、PCI DSSの3.2.1項では、Track 2データ(クレジットカードの磁気テープ上に記録されているカード保有者の名前、主要口座番号、サービスコード)は一切保存すべきではないとしている。10-K報告書によると、こういったデータは2003年9月2日以降、フレーミンガムのシステムに保管されなかったとしているが、これは逆に言えば、この種のデータが保管されていた時期があることを示唆している。
加えて、保管中の顧客データや外部に送信される顧客データの暗号化の管理も十分ではなかったようだ。PCI DSSの3.4節では、「鍵管理プロセスを用いる強力な暗号化技術」による暗号化は、顧客データを安全に隠す4つの手法の1つであるとしている。
さらに恐ろしいのは、2006年に英国ウォトフォードの施設で盗まれたデータの一部は、決済カード承認プロセスで送信中に捕獲されたという報告書の記述である。これにはTrack 2データも含まれており、送信時にはどのデータも暗号化されていなかった。これは、インターネット経由で送信される顧客データの暗号化を義務付けた4.1節の規定に違反する。4.1節では、こういったデータをワイヤレスで送信する際にはWPAまたはWPA2を使用して暗号化することも義務付けている。侵入者はTJXのワイヤレスネットワークの弱点を利用したのではないかという指摘もある。
誰が鍵を保管するか
10-K報告書の暗号化に関する説明には不可解な部分もある。報告書によると、TJXは送信時にデータを暗号化しなかったが、保管中のデータは暗号化されていた。しかしTJXでは、侵入者が同社の暗号化鍵にアクセスした可能性があると考えている。それが真実であり、データ流出が内部の犯行であったとすれば、不適切な暗号化処理ではなく、社内統制の欠如が問題だったということになる。
PCI DSSの3.5節では、暗号鍵の安全な保管とアクセスの制限を明確に規定しているが、要件7では、カード保有者のデータへのアクセスは「Need to Know」の原則(知る必要のある人だけに知らせるという考え方)に基づいてのみ許可すべきであり、それ以外はシステムを「Deny All」(すべて拒否)に設定すべきだとも述べている。10-K報告書はアクセス管理問題については具体的に言及していないが、内部の犯行を示唆していることから判断すれば、基本的なデータアクセス管理手続きが不完全であったと推察される。
フレーミンガムとウォトフォードの施設の従業員に認められていた物理的アクセスについても検討する必要がある。PCI DSSの9.2節および9.3節では、バッジの着用と訪問者の記録に関する手続きが規定されている。これらの規定は注意深く守られたのだろうか。10-K報告書は何も述べていない。
しかし10-K報告書では、2005年に不正なアクセスがあったが、2006年12月まで発見されなかったと述べている。つまり、侵入者は少なくとも1年半の間、TJXのシステムに自由に出入りしていたことになる。発見がこれほど遅れたのはなぜだろうか。PCI DSSの10.5節は、改ざんできないセキュアな監査証跡を義務付けている。10-K報告書では、「侵入者が使用した技術」は基本的に、彼らの痕跡を隠すために用いられたという点を繰り返している。ここでも、監査ログの不備があったわけである。
11.3節と11.4節は、定期的な侵入テストの実施と侵入検知システムの利用を義務付けている。さらに11.5節では、ファイル整合性監視ソフトウェアの配備を要求している。TJXはこういったことを1つでも実施していたのだろうか。10-K報告書はこれらの防護策について言及していないが、どれも実施していなかった可能性がある。
コンプライアンスは必ずしもセキュリティと同義ではないが、TJXにおけるデータ流出の場合、どちらも不十分であったのは確かだ。
本稿筆者のジョエル・ドゥービン氏は、CISSP(公認情報システムセキュリティプロフェッショナル)資格を持つ独立系コンピュータセキュリティコンサルタントである。Webとアプリケーションのセキュリティを専門とし、Microsoft MVPを受賞している。「The Little Black Book of Computer Security」の著者でもある。シカゴのラジオ局WIITでコンピュータセキュリティに関する番組を担当するほか、「The IT Security」ブログを運営している。
TechTargetジャパンへのご登録はお済みですか?
300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、さらにITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。会員登録はこちら
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー