「T-Connect」個人情報漏えいか【後編】
トヨタのソースコード流出事件 再発防止のヒントはなぜ「OSS」にあるのか
各業種の企業が自社サービスのIT化に取り組む中、開発における不注意が重大なセキュリティリスクにつながりかねない。トヨタ自動車もその例外ではなかった。安全性を強化するには。
ソースコードが約5年間、ソースコード共有サービス「GitHub」に誤って公開され、ユーザーのメールアドレスと「お客様管理番号」が漏えいした可能性がある――。トヨタ自動車のコネクテッドサービス「T-Connect」で発生したミスだ。原因は人為的なものだったため、防ぐのが難しかったとセキュリティ専門家は指摘する。中には同社に対して「オープンソースソフトウェア(OSS)から学んでほしい」と助言する専門家もいる。なぜなのか。
OSSから学ぶべき「ソースコード流出を前提にしたセキュリティ対策」とは
併せて読みたいお薦め記事
連載:「T-Connect」個人情報漏えいか
ソースコードを巡るセキュリティリスクとは
セキュリティベンダーBarrier NetworksでCISO(最高情報セキュリティ責任者)を務めるジョーダン・シュローダー氏は、「開発過程におけるセキュリティの不備が、サービスのIT化を進める企業にとっての課題になる」と指摘する。セキュリティの不備によってユーザーが被害を受ければ、信用の低下につながる恐れがある。
企業はソースコードや、アクセスキーといった機密情報の管理を改善する必要があるとシュローダー氏は指摘する。「トヨタ自動車の今回の事件でも、これらのデータが攻撃者に流出している可能性は否定できない」(同氏)
シュローダー氏によると、企業はセキュリティの弱点に対処するには、アクセスキーをソースコードには含めず、安全なサーバから引き出すようにする必要がある。開発環境を非公開化して、不特定多数からアクセスされないようにするとともに、ソースコードの漏えいを示すコードスニペット(短いソースコードのまとまり)がインターネットに出回っているかどうか検索することも重要だ。
データ処理ツールを手掛けるAivenでオープンソースエンジニアリングディレクターを務めるジョゼップ・プラット氏によれば、トヨタ自動車の今回の事件は、いかにセキュリティを強化しても人間の脆弱(ぜいじゃく)性のリスクが残ることを示している。人間のミスによってソースコードが誤って公開される事件は以前にも発生しており、「システムだけでは防ぎ切れない」とプラット氏は述べる。
プロプライエタリソフトウェア(ソースコード非公開のソフトウェア)の開発においては「OSSから多くの教訓を得ることができる」とプラット氏は説明する。OSSでは、ソースコードを「誰でも入手できる」ことが前提になっているため、セキュリティ機能を強固にすることが“セット”になる。「プロプライエタリソフトウェアでもOSSと同じようなセキュリティの仕組みを取り入れれば、仮にソースコードが流出したとしても、攻撃者はそれを悪用するのに非常に苦労することになる」(同氏)
Computer Weekly発 世界に学ぶIT導入・活用術
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
「インターネットが遅い」問題を解決する、原因特定方法と3つの見直しポイント -
市場調査・トレンド
10G回線サービス調査から見えた幾つもの導入課題、スムーズに解決する方法は? -
製品資料
社会保険料の会社負担で人件費が増大? 給与だけでは見えないコストの算出法 -
市場調査・トレンド
【経営センスが分かるクイズ】過剰借入のチェックに役立つ経営指標とは? -
製品資料
【経営センスが分かるクイズ】「好業績」を錯覚しないためのポイントとは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
4
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
5
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
6
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
7
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
8
AI時代の競争力はデータ基盤で決まる 仮想化刷新を未来への投資に変える条件
-
9
Anthropicが明かす AIは入力データを「どこまで覚えているのか」
-
10
情シス勉強会座長がモノ申す 「取りあえずAI」の前に情シスが片付けるべき宿題
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
“あのファイル転送”で暗躍するノーウェアランサム
-
4
オープンウェイトLLMの推論最適化事例:ローカル環境で応答速度を約15分の1へ
-
5
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
6
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
7
3分で分かる経理DX 富士通が約20%の業務効率化を実現した方法とは
-
8
ランサムウェア侵入経路の80%以上 「外部公開資産」のリスクにどう対処する?
-
9
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
10
熊本城マラソンが顔認証システムを導入、本人確認はどのように変わったのか?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー