2019/08/07
拡大するサイバー攻撃の標的

ICOは本件に関連して、「GDPRでは、企業・組織は保有する個人情報について責任を負わなければならないことが明確に規定されており、これには、企業買収を行う際には適切なデュー・ディリジェンスを行い、買収対象企業がどのような個人情報を保有しているかに加えて、どのようにそれらの情報が保護されているかを適切に確認・評価することも含まれている」と表明しています。企業買収に伴うサイバーリスクについては、次回の掲載で焦点を置いて考察していきます。
事故発生前に対応すべきこと
さて、マリオットのような情報漏えい事故に備えて、企業が損害防止・軽減のために取り組むべきことは何でしょうか。まずは事故発生前に対応すべきこととして、一般的に考えられるハード・ソフト両面のセキュリティー強化に加えて、最近では以下のような事項の重要性が示されています。
(ア)情報セキュリティーに関する社内規定の策定と周知徹底(従業員教育)および定期的な見直し
(イ)情報漏えい事故発生時の対応計画の策定
(ウ)机上(テーブルトップ)演習による事故発生時の模擬訓練
(エ)企業買収前のサイバーセキュリティーおよび情報保護に関するデュー・ディリジェンスの実施
(オ)機密情報の保管や加工に使用しているシステム(特にウェブサイト上で支払い処理を行うページなど)の定期的なアセスメントおよびセキュリティーテストの実施(システム開発ベンダーとは違う業者を使うことも重要)
(カ)機密情報の保管や加工に使用しているシステムやアプリケーションの、開発段階での脆弱性テスト
(キ)“Threat Hunting”や“Compromise Assessment”といった、侵入形跡の確認テスト
(ク)IR(インシデントレスポンス)リテイナー契約の確保
(ケ)サイバー保険によるリスク転嫁
いくつかについて、少し詳しくご紹介していきましょう。
まずは「(ア)情報セキュリティーに関する社内規定の策定と周知徹底(従業員教育)および定期的な見直し」についてです。“Ponemon Cost of Data Breach Study”は、Ponemon Instituteが毎年発行している情報漏えい被害を受けた企業・組織からのアンケート回答をまとめた報告書です。その2018年版によると、情報漏えいの原因は、約48%が悪意ある(あるいは犯罪者による)攻撃、約27%が人的ミス、残り約25%がシステム障害となっています。この結果からも、ハッカーによる外部からの攻撃に対する防御を高めるだけでは、サイバーセキュリティー対策としては十分ではないことが分かります。マリオットの事例は外部からの攻撃が原因と見られていますが、従業員あるいはシステムベンダーなどによる過失やミスが原因となるケースも多く、情報セキュリティーに関する従業員教育の徹底・強化は不可欠といえます。
次に「(ク)IR(インシデントレスポンス)リテイナー(固定報酬型)契約の確保」ですが、事故発生直後のあらゆる対応を急ぐ状況の中で即座に適切なベンダーを探し、料金や条件について交渉して業務委託契約を締結する、といったプロセスを踏むのは困難です。このような事態を避けるべく、事前にIR(インシデントレスポンス)対応の専門業者とリテイナー契約を結んでおくことが重要です。
事故発生後の対応
さらに、万が一事故が発生してしまった後に、損害の拡大防止や再発防止のためにできることとしては、以下が考えられるのではないでしょうか。
(コ) 対応計画に沿った迅速な対応
(サ) フォレンジックス調査(※)やPR対応の専門業者への依頼
※フォレンジックス調査=不正侵入やセキュリティー侵害の証拠を明らかにするために,原因究明に必要な情報を収集する調査
(シ) 当局に対する迅速な通知
(ス) ステークホルダーに対する適切な情報開示
(セ) 再発防止策の構築、社内規定や対応計画の見直し、従業員教育
「(ス)ステークホルダーに対する情報開示」についてですが、2017年にWannaCryの被害を受けたReckitt Benckiserは、被害の状況や対応策の概要、復旧見込みや想定される損害額について、ステークホルダーに対する発表が迅速かつ適確だったとのことで、アナリストらから高い評価を得ています。この事例以降、サイバーセキュリティー事故の被害を受けてしまったグローバル大企業の多くが、その被害状況について自ら早い時点で公表するという傾向が強くなりました。
最後に、第1回でも触れたように、今年9月のラグビーワールドカップ、10月の天皇陛下の即位礼、来年の東京オリンピック・パラリンピックといった大きなイベントを控える日本は、世界中のハッカーから注目されています。これらのイベントに直接的に関係のある企業・団体のみならず、多くのインバウンド旅行客が利用するホテルも、影響を受ける人の数という点で、ハッカーにとっては魅力的な標的であるという事実があります。ホスピタリティ業においては、ユーティリティーや交通・運輸系インフラと並び、サイバーセキュリティーのさらなる強化が求められています。
(了)
エーオンジャパン株式会社
スペシャリティ部 賠償責任スペシャリスト
鈴木由佳
拡大するサイバー攻撃の標的の他の記事
- 経営の屋台骨を揺るがす大規模損害に備えよ
- 巨額損害を被った実例から学ぶ教訓
- 約3億3900万人分の情報漏洩から学ぶ
- グローバル大企業における最近の巨額な損害事例
おすすめ記事
-
-
-
-
リスク対策.com編集長が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/05/20
-
永野芽郁と田中圭の報道から考える広告リスクタレントの不倫疑惑
「不倫報道で契約解除」は企業の広告・広報担当者にとって決して珍しい判断ではなくなりました。特に「B to C」企業は世間の空気に過敏にならざるを得ない構造があります。永野芽郁さんと田中圭さんという人気俳優による不倫報道が世間をにぎわせています。企業にとって本質的に問われるべきは、タレントの私生活そのものではなく「報道によって自社ブランドが受けるリスクをどう評価し、どう備えていたか」という事前準備と、報道後のブレない対応です。本稿では、広告タレント起用のリスクに対して、企業が準備しておくべきこと、そして“報道された時”にどう判断すべきかを整理します。
2025/05/20
-
-
-
「まさかうちが狙われるとは」経営者の本音に向き合う
「困った人を助け、困った人を生み出さず、世界中のデータトラブルを解決します」。そんな理念のもと、あらゆるデータトラブルに対応するソリューションカンパニー。産業界のデータセキュリティーの現状をどう見ているのか、どうレベルを高めようとしているのかを聞きました。
2025/05/13
-
-
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方