このページの本文へ

とるべき対応は「感染PCのケーブルを抜く」ではなかった

「年金機構の情報漏洩事件から学ぶ教訓」ラックが提言を公開

2015年06月11日 06時00分更新

文● 大塚昭彦/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 セキュリティ対策企業のラックは6月9日、「日本年金機構の情報漏えい事件から得られる教訓」と題したドキュメントを公開した。一般企業/組織向けに、事件の背景や想定される原因を整理するとともに、対処方針など「他山の石として」学ぶべきことを提言している。

ラックがまとめた年金機構事件の概要(同ドキュメントより)

情報漏洩の根本的な原因は「実際の運用と、システムの実装がマッチしていない」こと

 日本年金機構における情報漏洩事件では、執拗かつ巧妙な標的型サイバー攻撃によって、基礎年金番号を含む約125万件の情報が窃取された。同ドキュメントでは、発表や報道などを通じてラックが知り得た範囲の情報に基づいて被害発生の原因を考察し、他の企業や組織が取るべき行動指針をまとめている(なおラックは同事件の技術調査などには一切関与していない)。

 ラックでは、情報漏洩が発生した「根本的な原因」として、本来は基幹系システムで厳重に保護されているはずの個人情報が、年金機構の運用現場において、業務遂行のために情報系システムにコピーされていたことを指摘している。

 「実際の運用と、システムの実装がマッチしていない」「情報を守るために切り離された2つのネットワークの使いにくさが、逆にセキュリティの弱さにつながった」(同文書より)

 また、偽メール(標的型攻撃メール)に添付されたマルウェアを実行してしまった職員の数はわずかであり、多くの職員は「攻撃を見抜き、回避」していたことも指摘。しかしながら、職員から「攻撃が行われている(可能性がある)」という情報共有が適切に行われなかったことも、被害を拡大させた要因になった可能性があるとしている。

 「攻撃を認知した場合にしかるべき部門と共有する仕組みがあれば、もしかすると被害が抑制できていたかもしれません」(同文書より)

 さらに、一般的な「ウイルス」による攻撃と、執拗な「標的型サイバー攻撃」ではとるべき対策が異なり、その理解が足りなかったことも指摘。最初のマルウェアが発見された段階で、標的型攻撃の可能性を検討すべきだったと述べている。

 「端的に言うと、標的型サイバー攻撃の対応は、従来のウイルス対策とは全く逆のアプローチを取るべきと考えます」「標的型サイバー攻撃では、たった一人への攻撃が成功した時点ですでに複数の人が感染し、複数のウイルスが入り込んでいる、と疑ってください」(同文書より)

一般的なウイルス対策と、標的型攻撃対応のアプローチの違い(同文書より)

 今回の事件から学ぶべき教訓として、ラックでは以下の5項目を挙げている。
1. 事件・事故前提の組織体制構築
2. 社員や職員の意識改革と教育
3. 事故対応チームの組織化
4. セキュリティ監視と不正通信の洗い出し
5. 事件発生を見越した演習

 さらに、今回の事件が大きく報道されてしまったため、多くの組織が事故の事実を隠蔽し、犯罪手法に関する情報が共有されなくなってしまうことを懸念している、とも述べている。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    ITトピック

    実用化が楽しみすぎるスマート技術たち 「長距離ワイヤレス給電」から「室内向け太陽電池」「超音波センサー」まで

  2. 2位

    sponsored

    AIインフラ市場“一強体制”を崩せるか AMDが「Helios」で体現するオープン戦略とフィジカルAIのラストマイル

  3. 3位

    ビジネス・開発

    富士ソフトがエンジニア1万人超を「AIネイティブ」化 実装力を武器にフィジカルAIなど3本柱に注力

  4. 4位

    ITトピック

    IT技術者の8割超「AI生成コードには人間のレビューが必要」/「偽・誤情報を見破れる」と自信を持つ人はICTリテラシーテストの正答率が低い、ほか

  5. 5位

    ITトピック

    6.4万人の熱狂をAIが導く FIFA W杯全スタジアム「デジタルツイン」化が変えた観戦体験

  6. 6位

    デジタル

    買い切り型クラウド「pCloud」がDX総合EXPOへ CEO来日で日本展開を加速

  7. 7位

    ITトピック

    IT技術者の約半数が「AIの進化で転職を意識」/これから起きるのは「SaaSの死ではなく変容」/バックアップ市場は堅調に成長、ほか

  8. 8位

    sponsored

    「IT機器が高すぎる」「熟練メンバー不在で分からない」… 情シスさんの“現場の悩み”をエンジニア3人に聞いてみた

  9. 9位

    Team Leaders

    SharePointリストへの登録データを、CSVファイル形式に成形/変換して自動保存する方法

  10. 10位

    TECH

    攻撃するAIと防御するAI 日本企業のセキュリティ対策にいま何が必要か?

集計期間:
2026年07月15日~2026年07月21日
  • 角川アスキー総合研究所