このページの本文へ

とるべき対応は「感染PCのケーブルを抜く」ではなかった

「年金機構の情報漏洩事件から学ぶ教訓」ラックが提言を公開

2015年06月11日 06時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 セキュリティ対策企業のラックは6月9日、「日本年金機構の情報漏えい事件から得られる教訓」と題したドキュメントを公開した。一般企業/組織向けに、事件の背景や想定される原因を整理するとともに、対処方針など「他山の石として」学ぶべきことを提言している。

ラックがまとめた年金機構事件の概要(同ドキュメントより)

情報漏洩の根本的な原因は「実際の運用と、システムの実装がマッチしていない」こと

 日本年金機構における情報漏洩事件では、執拗かつ巧妙な標的型サイバー攻撃によって、基礎年金番号を含む約125万件の情報が窃取された。同ドキュメントでは、発表や報道などを通じてラックが知り得た範囲の情報に基づいて被害発生の原因を考察し、他の企業や組織が取るべき行動指針をまとめている(なおラックは同事件の技術調査などには一切関与していない)。

 ラックでは、情報漏洩が発生した「根本的な原因」として、本来は基幹系システムで厳重に保護されているはずの個人情報が、年金機構の運用現場において、業務遂行のために情報系システムにコピーされていたことを指摘している。

 「実際の運用と、システムの実装がマッチしていない」「情報を守るために切り離された2つのネットワークの使いにくさが、逆にセキュリティの弱さにつながった」(同文書より)

 また、偽メール(標的型攻撃メール)に添付されたマルウェアを実行してしまった職員の数はわずかであり、多くの職員は「攻撃を見抜き、回避」していたことも指摘。しかしながら、職員から「攻撃が行われている(可能性がある)」という情報共有が適切に行われなかったことも、被害を拡大させた要因になった可能性があるとしている。

 「攻撃を認知した場合にしかるべき部門と共有する仕組みがあれば、もしかすると被害が抑制できていたかもしれません」(同文書より)

 さらに、一般的な「ウイルス」による攻撃と、執拗な「標的型サイバー攻撃」ではとるべき対策が異なり、その理解が足りなかったことも指摘。最初のマルウェアが発見された段階で、標的型攻撃の可能性を検討すべきだったと述べている。

 「端的に言うと、標的型サイバー攻撃の対応は、従来のウイルス対策とは全く逆のアプローチを取るべきと考えます」「標的型サイバー攻撃では、たった一人への攻撃が成功した時点ですでに複数の人が感染し、複数のウイルスが入り込んでいる、と疑ってください」(同文書より)

一般的なウイルス対策と、標的型攻撃対応のアプローチの違い(同文書より)

 今回の事件から学ぶべき教訓として、ラックでは以下の5項目を挙げている。
1. 事件・事故前提の組織体制構築
2. 社員や職員の意識改革と教育
3. 事故対応チームの組織化
4. セキュリティ監視と不正通信の洗い出し
5. 事件発生を見越した演習

 さらに、今回の事件が大きく報道されてしまったため、多くの組織が事故の事実を隠蔽し、犯罪手法に関する情報が共有されなくなってしまうことを懸念している、とも述べている。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    TECH

    Claude CodeのPlan modeをやめてみる ~grill-meスキルで一歩ずつ設計を固め、アプリを作る~

  2. 2位

    ネットワーク

    「手のひらネットワーク機器」第4弾が登場、テーマは“ShowNetを手のひらに”! こだわりの両面マウントや高密度ポートも 6月11日発売

  3. 3位

    デジタル

    「そんなことも知らんで、介護やってるんですか?」 救急隊員の一言からkintone×AIの組織変革が始まった

  4. 4位

    TECH

    Obsidianで構築したエンジニアの「第二の脳」― 個人ナレッジベース構築のすべて

  5. 5位

    TECH

    FortiGateの圧倒的シェアをサプライチェーン防御に生かす フォーティネット 2026年度事業戦略

  6. 6位

    デジタル

    ブラックスケルトンモデルも登場!ヤマハ初のWi-Fi 7対応AP「WLX333」「WLX232」投入

  7. 7位

    ITトピック

    AIによるソフト開発加速の裏で「未テストの本番投入」も増加/「AIで日常生活が変わった」まだ45%/企業のコンサルへの不満、ほか

  8. 8位

    TECH

    出自で決まる「SASE」の最適解 主要外資ベンダー5社のコンセプトと強み

  9. 9位

    ビジネス・開発

    「デザインの仕事は半減するかもしれない」 MIXIデザイン本部が挑む「AIネイティブなものづくり」への転換

  10. 10位

    ビジネス・開発

    急増するトークン消費にマルチモデル化 AI活用は“見える化”してから広げる時代に

集計期間:
2026年06月03日~2026年06月09日
  • 角川アスキー総合研究所