ニュース

相次ぐサイバー攻撃被害。国家サイバー統括室が事業者に対策徹底を要請

イメージ(ChatGPTで生成)

 大量の個人情報を扱う事業者のシステムへの不正アクセスにより、個人情報の漏洩事故が相次いでいる。これを受け、内閣官房国家サイバー統括室は10月9日、「不正アクセスによる漏えい等の事案を踏まえた対応について」を公表した。個人情報や機微な情報を扱う事業者に対し、対策の徹底を速やかに検討するよう求めている。

 同室は侵入の主な要因として、Webシステムの脆弱性の悪用、サプライチェーンを通じた侵害、堅牢さを欠くデータ管理の3点を挙げ、それぞれについて対策のポイントを示した。

Webシステムは「いつ攻撃を受けてもおかしくない」前提で対策を

 Webシステムの管理については、インターネットに公開されたシステムは「いつ攻撃を受けてもおかしくない」という前提で対策を講じる必要があるとした。脆弱性情報が公表されると攻撃者は短期間で悪用を始める場合があるとして、OSやミドルウェア、CMS、アプリケーションのセキュリティパッチを速やかに適用することを求めた。

 このほか、サポートが終了した製品を利用しないことや、利用していないシステム・機能の停止/削除、定期的な脆弱性診断の実施、不要なポート/プロトコル/サービスなどの無効化も挙げている。

 アカウント管理では、多要素認証(MFA)の導入や、退職者/異動者の不要なアカウントの速やかな無効化などを挙げた。さらに、侵入を完全に防ぐのは困難として、ログの取得/保管、不審な通信や大量アクセスの監視、インシデント発生時の対応態勢の整備といったレジリエンスの向上も求めている。

委託先も含めたサプライチェーン全体での安全確保を求める

 サプライチェーンについては、自社システムのみを対象として考えず、全体で安全性を確保するべきとした。防御が比較的弱い委託先企業を足掛かりに、攻撃者が侵入する可能性があるためだ。

 具体的には、委託先などの情報セキュリティ方針や管理体制、役割分担/責任分界、再委託先を含めた管理状況を、契約時だけでなく継続的に確認することを求めた。

 また、委託契約で漏洩時の報告義務を定めること、委託先に提供する情報を必要最小限にし、業務終了後はデータを削除させることなどを挙げた。

保有情報の最小化と暗号化でデータそのものを守る

 データ管理では、攻撃者は窃取した情報の公開をちらつかせて脅迫したり、不正に売買したりと、情報そのものを標的にする傾向を強めているとした。その上で、保有する情報資産の棚卸しや、利用目的を終えた情報の速やかな削除による保有情報の最小化を求めた。

 加えて、保存データと通信経路の暗号化、パスワードや認証情報を平文で保存しないこと、クラウドサービスでは保存領域やデータベースの公開設定/アクセス権限設定を確認することなども挙げている。不正侵入の事案が複数確認されていることから、アクセスログなどを点検し、不審な通信や大量アクセスの痕跡がないか分析することも推奨している。

経営層には投資と体制整備、被害組織には情報共有を要請

 同室は、AIの悪用を含めサイバー攻撃の手法が高度化/巧妙化しているとして、経営層に対し、サイバーセキュリティ対策を経営課題と位置付け、必要な投資や人的体制の整備を含めて対策を強化するよう求めた。被害を受けた組織には、被害の拡大を防ぐため、攻撃に関する技術的な情報を同室や所管省庁、専門機関などへ速やかに共有するよう呼びかけている。