このページの本文へ

現実のデータ漏洩/侵害事故2122件を調査、ベライゾンが2015年版報告書を発表

125万件の情報漏洩、リアルな平均損失額は「1.5~2億円」

2015年06月12日 06時00分更新

文● 谷崎朋子 編集●大塚/TECH.ASCII.jp

  • この記事をはてなブックマークに追加
  • 本文印刷

 ベライゾンジャパンは6月10日、「2015年度データ漏洩/侵害調査報告書」の日本語版公開に先駆けて記者発表会を開催した。同報告書では、世界70の企業/組織の協力の下、データ漏洩/侵害が確認された2000件余りについて、原因や損失額などの詳細な分析を行っている。

ベライゾンのWebサイトで公開されている「2015年度データ漏洩/侵害調査報告書」(英語版)。日本語完全版は7月中旬公開予定

世界中のリアルな情報漏洩事故を調査、今年は「損失額」も算出

 ベライゾンでは毎年、実際に発生したデータ漏洩/侵害事故について、原因や被害規模などを具体的に調査した報告書を発行している。2015年版は、JPCERT/CCを含む世界70の企業/組織が協力し、61カ国で発生した標的型攻撃に関わる7万9790件のインシデントから、データ漏洩/侵害が確認された2122件について分析を行っている。

 今年のレポートでは、新たに「データ漏洩/侵害時に発生しうるコストの推定額」の項目が追加された。従来の報告書では、10万件以上の漏洩案件を対象外とし、さらに単純計算で損失額が算出されていた。2015年版ではこの計算モデルを改め、10万件以上の案件も対象に含めたうえで、クレジットカード情報、個人情報、個人の医療情報などの漏洩事故における実際の請求額をベースに調査費用や弁護士費用なども加味して、より“リアルな”損失額を算出している。

ベライゾン グローバルセキュリティソリューション担当ディレクター ジョナサン・グエン-ユイ氏

 この計算モデルによれば、1000件が漏洩した場合の平均損失額は約5万2000~8万7000ドル(1ドル120円換算で約627万~1000万円)、1000万件の場合は約210万~520万ドル(同 約2億5510万~6億2900万円)となった。ベライゾンのセキュリティ担当ディレクター、グエン-ユイ氏は、「サイバー攻撃に対する保険料の目安として、あるいはセキュリティ製品購入の際の説得材料として活用してもらえれば幸いだ」と語る。

新しい計算モデルで算出された、情報漏洩時にかかる平均損失額。仮に、日本年金機構の事件で漏洩したとされる125万件の記録を当てはめると、損失額は1~2億円強と算出される(※今回の事故そのものの損失評価ではない)

データ漏洩/侵害の原因は「9つのパターン」に集約される

 では、実際に起きたデータ漏洩/侵害の原因は何だったのか。ベライゾンの分析によると、9つのパターンに集約されるという。上位から順に「POSへの侵入」(28.5%)、「クライムウェア」(18.8%)、「サイバースパイ活動」(18%)、「内部者による不正使用」(10.6%)、「Webアプリケーション攻撃」(9.4%)となっており、このトップ5だけで全攻撃の85%を占める。「これらの領域に対するセキュリティ対策を重点的に実施すると、効果が得られる」(グエン-ユイ氏)。

データ漏洩/侵害につながった9つの原因

 また、攻撃者がシステム侵入に成功してからデータを盗み出すまでの時間は「24時間未満の事例が75%」、また「およそ70%の攻撃で未知の脆弱性が利用されている」など、現在のサイバー攻撃の高度さを裏付けるデータも挙がっている。ただし、「利用された脆弱性を見ると、何年も前に発見されたCVE(ぜい弱性の識別番号)を悪用するエクスプロイトが97%も占め、古いものでは1999年のものもある」(グエン-ユイ氏)など、対策の不備も絶えないと指摘する。

1999年のCVEを利用したエクスプロイトも未だに有効という現実

 企業のIT/セキュリティ担当者が実施すべき基本対策として、同レポートでは7つのポイントを挙げている。

・警戒を怠らない:継続的なログ監視や変更管理など
・セキュリティ教育の徹底
・アクセス権限の強化
・セキュリティパッチの早期適用
・機密データの暗号化
・二要素認証の採用
・物理セキュリティの導入

 特に、今回の調査対象において実施可能な対策を分析したところ、「二要素認証」(24%)と「Webサービスへのパッチ適用」(24%)で、インシデントの大半を防げる可能性が高いことが分かった。

調査対象からセキュリティ対策を割り出した結果、二要素認証とWebサービスへのパッチ当てで大半が防げることが判明

 もちろん、それだけで対策が完成するわけではない。「侵入の手口は、脆弱性攻撃やフィッシングメールなど、(高度というよりは)比較的シンプルだ。しかし、一度でも侵入を許してしまうと検知が難しくなるなど厄介になる」。グエン-ユイ氏は、シグネチャで検知する対策製品だけでなく、平常時のアプリケーションのふるまいなどに基づいて異常を検知するソリューションの導入が重要だと述べた。

カテゴリートップへ

本記事はアフィリエイトプログラムによる収益を得ている場合があります

アクセスランキング

  1. 1位

    デジタル

    約3000人のハッカーが侵入できなかったpCloud すべてはユーザー自身のデータを守るため

  2. 2位

    ITトピック

    PC価格高騰で4割の企業が「調達を延期」/“謎のExcelマクロ”は業務継続リスク/日本のデジタル行政、利用率・満足度とも最低レベル、ほか

  3. 3位

    ITトピック

    「原則出社」命じる企業とテレワーク社員の意識ギャップ/“推し活依存”自覚するZ世代が2割/シニアの利用が盛んな○○アプリ、ほか

  4. 4位

    sponsored

    専門家が分析するSCS評価制度・153項目 中小企業に最適な対策のアプローチは?

  5. 5位

    sponsored

    高齢者をポットで見守る「みまもりほっとライン」 25年続く「サービスの温もり」とは?

  6. 6位

    ビジネス・開発

    首都高が「AIの高利用者」を1年で10倍に 非IT人材に刺さったGemini Notebookと“泥臭い”浸透策

  7. 7位

    データセンター

    600km超離れたデータセンター間でシステム全体を「完全自動復旧」 日立・NTTドコビジらが実証に成功

  8. 8位

    ビジネス・開発

    フィジカルAIの突破口、「現場データ」を価値に変えるソリューション

  9. 9位

    TECH

    「SCS評価制度」取得を目指す中堅・中小製造業のリアル 富士工業が考える「セキュリティは経営に役立つのか」の答え

  10. 10位

    TECH

    【提言】AIエージェントの“暴走”を防ぐには 安全なAI業務活用には対策が不可欠

集計期間:
2026年08月26日~2026年09月01日
  • 角川アスキー総合研究所