このページの本文へ

とるべき対応は「感染PCのケーブルを抜く」ではなかった

「年金機構の情報漏洩事件から学ぶ教訓」ラックが提言を公開

2015年06月11日 06時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 セキュリティ対策企業のラックは6月9日、「日本年金機構の情報漏えい事件から得られる教訓」と題したドキュメントを公開した。一般企業/組織向けに、事件の背景や想定される原因を整理するとともに、対処方針など「他山の石として」学ぶべきことを提言している。

ラックがまとめた年金機構事件の概要(同ドキュメントより)

情報漏洩の根本的な原因は「実際の運用と、システムの実装がマッチしていない」こと

 日本年金機構における情報漏洩事件では、執拗かつ巧妙な標的型サイバー攻撃によって、基礎年金番号を含む約125万件の情報が窃取された。同ドキュメントでは、発表や報道などを通じてラックが知り得た範囲の情報に基づいて被害発生の原因を考察し、他の企業や組織が取るべき行動指針をまとめている(なおラックは同事件の技術調査などには一切関与していない)。

 ラックでは、情報漏洩が発生した「根本的な原因」として、本来は基幹系システムで厳重に保護されているはずの個人情報が、年金機構の運用現場において、業務遂行のために情報系システムにコピーされていたことを指摘している。

 「実際の運用と、システムの実装がマッチしていない」「情報を守るために切り離された2つのネットワークの使いにくさが、逆にセキュリティの弱さにつながった」(同文書より)

 また、偽メール(標的型攻撃メール)に添付されたマルウェアを実行してしまった職員の数はわずかであり、多くの職員は「攻撃を見抜き、回避」していたことも指摘。しかしながら、職員から「攻撃が行われている(可能性がある)」という情報共有が適切に行われなかったことも、被害を拡大させた要因になった可能性があるとしている。

 「攻撃を認知した場合にしかるべき部門と共有する仕組みがあれば、もしかすると被害が抑制できていたかもしれません」(同文書より)

 さらに、一般的な「ウイルス」による攻撃と、執拗な「標的型サイバー攻撃」ではとるべき対策が異なり、その理解が足りなかったことも指摘。最初のマルウェアが発見された段階で、標的型攻撃の可能性を検討すべきだったと述べている。

 「端的に言うと、標的型サイバー攻撃の対応は、従来のウイルス対策とは全く逆のアプローチを取るべきと考えます」「標的型サイバー攻撃では、たった一人への攻撃が成功した時点ですでに複数の人が感染し、複数のウイルスが入り込んでいる、と疑ってください」(同文書より)

一般的なウイルス対策と、標的型攻撃対応のアプローチの違い(同文書より)

 今回の事件から学ぶべき教訓として、ラックでは以下の5項目を挙げている。
1. 事件・事故前提の組織体制構築
2. 社員や職員の意識改革と教育
3. 事故対応チームの組織化
4. セキュリティ監視と不正通信の洗い出し
5. 事件発生を見越した演習

 さらに、今回の事件が大きく報道されてしまったため、多くの組織が事故の事実を隠蔽し、犯罪手法に関する情報が共有されなくなってしまうことを懸念している、とも述べている。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    デジタル

    約3000人のハッカーが侵入できなかったpCloud すべてはユーザー自身のデータを守るため

  2. 2位

    ITトピック

    PC価格高騰で4割の企業が「調達を延期」/“謎のExcelマクロ”は業務継続リスク/日本のデジタル行政、利用率・満足度とも最低レベル、ほか

  3. 3位

    ITトピック

    「原則出社」命じる企業とテレワーク社員の意識ギャップ/“推し活依存”自覚するZ世代が2割/シニアの利用が盛んな○○アプリ、ほか

  4. 4位

    sponsored

    専門家が分析するSCS評価制度・153項目 中小企業に最適な対策のアプローチは?

  5. 5位

    sponsored

    高齢者をポットで見守る「みまもりほっとライン」 25年続く「サービスの温もり」とは?

  6. 6位

    ビジネス・開発

    首都高が「AIの高利用者」を1年で10倍に 非IT人材に刺さったGemini Notebookと“泥臭い”浸透策

  7. 7位

    データセンター

    600km超離れたデータセンター間でシステム全体を「完全自動復旧」 日立・NTTドコビジらが実証に成功

  8. 8位

    ビジネス・開発

    フィジカルAIの突破口、「現場データ」を価値に変えるソリューション

  9. 9位

    TECH

    「SCS評価制度」取得を目指す中堅・中小製造業のリアル 富士工業が考える「セキュリティは経営に役立つのか」の答え

  10. 10位

    TECH

    【提言】AIエージェントの“暴走”を防ぐには 安全なAI業務活用には対策が不可欠

集計期間:
2026年08月26日~2026年09月01日
  • 角川アスキー総合研究所