NEWS
情報漏えい事故を起こす企業の特徴は? ベライゾン報告
ベライゾンは2010年に確認した情報漏えい事故に関する報告書を発表。被害を受けた企業の特徴や犯罪者の攻撃手法などを公開した。
ベライゾン・ビジネス(以下、ベライゾン)は4月20日、2010年に確認した情報漏えい事故についてまとめた「2011年度データ漏えい/侵害調査報告書」を発表した。ベライゾンは全世界6カ所にセキュリティ管理センターを設置し、情報漏えい対策やPCI DSS策定の評価・監査などを行う企業。日本でも複数社の各種セキュリティコンサルティングを手掛けている。同報告書はベライゾンと米国シークレットサービス(United States Secret Service)が調査したインシデント報告を基に作成した。
報告書によると、2010年に全世界で確認した情報漏えい事故の件数は約760件。同事故により流出したデータ数は約400万だった。ベライゾン シニアコンサルタント フォレンジック調査対応部の鵜沢裕一氏はこの結果について「発生件数は報告書の取り扱いを開始した2008年以降で過去最多だったが、流出したデータ数は2009年の1億4400万と比較して大幅に減少した」とコメント。米国の悪質犯罪グループのリーダー格が逮捕されたことや、企業側での対策が進んでいる点が起因としている。
一方、サイバー攻撃などで漏えいするデータ内容にも変化が見られた。以前は流出しても直接的な被害にはつながらない情報も多く含まれていたが、2010年は機密情報を含むフォルダなどを中心に狙われる傾向があり、少量でも被害は大きかったという。その他2010年の特徴として鵜沢氏は、攻撃手法としてハッキングやマルウェアを用いたサイバー攻撃に加え、ATMやガソリンスタンドでの決済時にクレジットカード番号を盗む物理的な攻撃が見られた(全体の29%を占める)点を挙げた。
攻撃を受けないためには、基本的なセキュリティ対策が大切であると鵜沢氏は指摘する。興味深い結果として、今回被害を受けた企業のPCI DSS準拠率が11%だったという数値がある。PCI DSSはクレジットカード情報の取り扱いに関する情報セキュリティ基準だが、一般企業向けにもセキュリティ対策を考案・実施するうえで十分有効に働く。
以下、PCI SSCで義務付けている12の要件である。
| 目的 | セキュリティ要件 |
|---|---|
| 安全なネットワークの構築・維持 | 要件1:カード会員データを保護するためにファイアウォールを導入し、最適な設定を維持すること 要件2:システムパスワードとほかのセキュリティパラメータにベンダー提供のデフォルトを使用しないこと |
| カード会員データの保護 | 要件3:保存されたカード会員データを安全に保護すること 要件4:公衆ネットワーク上でカード会員データを送信する場合、暗号化すること |
| 脆弱性を管理するプログラムの整備 | 要件5:アンチウイルスソフトウェアを利用し、定期的に更新すること 要件6:安全性の高いシステムとアプリケーションを開発し、保守すること |
| 強固なアクセス制御手法の導入 | 要件7:カード会員データへのアクセスを業務上の必要範囲内に制限すること 要件8:コンピュータにアクセスする利用者ごとに個別のIDを割り当てること 要件9:カード会員データへの物理的アクセスを制限すること |
| 定期的なネットワークの監視およびテスト | 要件10:ネットワーク資源およびカード会員データに対するすべてのアクセスを追跡し、監視すること 要件11:セキュリティシステムおよび管理手順を定期的にテストすること |
| 情報セキュリティポリシーの整備 | 要件12:情報セキュリティに関するポリシーを整備すること |
今回被害が発覚した企業の70%がデフォルトのID/パスワードで運用しているなど、基本的な対策が取られていなかった(PCI DSSでは要件2に該当)。また、ベライゾンの顧客の中にもウイルス対策製品を最新版にアップデートしていないなど、特に中堅・中小企業にそうした運用の不備が見られるという。鵜沢氏はそうした基本事項の見直しを行うとともに、「そもそもユーザーの個人情報やクレジットカード情報を保管しておく必要があるのか、“あると便利”程度のものは安全な場所に保管する、またはビジネス上必要でないのなら削除するなどの対策を徹底すべきである」と訴えた。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
“攻撃者優位”なサイバーセキュリティ、全ての「穴」をふさぐ方法とは? -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
製品資料
HubSpotの機能を拡張する法人データ活用法 -
製品資料
面倒で非生産的な「名寄せ」作業 高精度&高効率に実施するには? -
製品資料
名刺管理には「その先」がある 成果のでない営業活動から脱却する秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
2
仮想化環境の死角を“未知の脅威”が狙う時代――新たな敵をどう見破るか?
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
6
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
-
7
7割失敗する「AIでレガシーシステム刷新」の幻想 あの企業も選んだ現実解とは
-
8
ただなのに「12時間以内の復旧」も要求 無償OSSに商用レベルを求める企業の末路
-
9
レガシーコードを捨てJavaで勘定系を再定義 ソニー銀行、フルクラウド化の全容
-
10
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
4
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
5
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
8
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
9
3分で分かる経理DX 富士通が約20%の業務効率化を実現した方法とは
-
10
ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー