2019/08/07
拡大するサイバー攻撃の標的

ICOは本件に関連して、「GDPRでは、企業・組織は保有する個人情報について責任を負わなければならないことが明確に規定されており、これには、企業買収を行う際には適切なデュー・ディリジェンスを行い、買収対象企業がどのような個人情報を保有しているかに加えて、どのようにそれらの情報が保護されているかを適切に確認・評価することも含まれている」と表明しています。企業買収に伴うサイバーリスクについては、次回の掲載で焦点を置いて考察していきます。
事故発生前に対応すべきこと
さて、マリオットのような情報漏えい事故に備えて、企業が損害防止・軽減のために取り組むべきことは何でしょうか。まずは事故発生前に対応すべきこととして、一般的に考えられるハード・ソフト両面のセキュリティー強化に加えて、最近では以下のような事項の重要性が示されています。
(ア)情報セキュリティーに関する社内規定の策定と周知徹底(従業員教育)および定期的な見直し
(イ)情報漏えい事故発生時の対応計画の策定
(ウ)机上(テーブルトップ)演習による事故発生時の模擬訓練
(エ)企業買収前のサイバーセキュリティーおよび情報保護に関するデュー・ディリジェンスの実施
(オ)機密情報の保管や加工に使用しているシステム(特にウェブサイト上で支払い処理を行うページなど)の定期的なアセスメントおよびセキュリティーテストの実施(システム開発ベンダーとは違う業者を使うことも重要)
(カ)機密情報の保管や加工に使用しているシステムやアプリケーションの、開発段階での脆弱性テスト
(キ)“Threat Hunting”や“Compromise Assessment”といった、侵入形跡の確認テスト
(ク)IR(インシデントレスポンス)リテイナー契約の確保
(ケ)サイバー保険によるリスク転嫁
いくつかについて、少し詳しくご紹介していきましょう。
まずは「(ア)情報セキュリティーに関する社内規定の策定と周知徹底(従業員教育)および定期的な見直し」についてです。“Ponemon Cost of Data Breach Study”は、Ponemon Instituteが毎年発行している情報漏えい被害を受けた企業・組織からのアンケート回答をまとめた報告書です。その2018年版によると、情報漏えいの原因は、約48%が悪意ある(あるいは犯罪者による)攻撃、約27%が人的ミス、残り約25%がシステム障害となっています。この結果からも、ハッカーによる外部からの攻撃に対する防御を高めるだけでは、サイバーセキュリティー対策としては十分ではないことが分かります。マリオットの事例は外部からの攻撃が原因と見られていますが、従業員あるいはシステムベンダーなどによる過失やミスが原因となるケースも多く、情報セキュリティーに関する従業員教育の徹底・強化は不可欠といえます。
次に「(ク)IR(インシデントレスポンス)リテイナー(固定報酬型)契約の確保」ですが、事故発生直後のあらゆる対応を急ぐ状況の中で即座に適切なベンダーを探し、料金や条件について交渉して業務委託契約を締結する、といったプロセスを踏むのは困難です。このような事態を避けるべく、事前にIR(インシデントレスポンス)対応の専門業者とリテイナー契約を結んでおくことが重要です。
事故発生後の対応
さらに、万が一事故が発生してしまった後に、損害の拡大防止や再発防止のためにできることとしては、以下が考えられるのではないでしょうか。
(コ) 対応計画に沿った迅速な対応
(サ) フォレンジックス調査(※)やPR対応の専門業者への依頼
※フォレンジックス調査=不正侵入やセキュリティー侵害の証拠を明らかにするために,原因究明に必要な情報を収集する調査
(シ) 当局に対する迅速な通知
(ス) ステークホルダーに対する適切な情報開示
(セ) 再発防止策の構築、社内規定や対応計画の見直し、従業員教育
「(ス)ステークホルダーに対する情報開示」についてですが、2017年にWannaCryの被害を受けたReckitt Benckiserは、被害の状況や対応策の概要、復旧見込みや想定される損害額について、ステークホルダーに対する発表が迅速かつ適確だったとのことで、アナリストらから高い評価を得ています。この事例以降、サイバーセキュリティー事故の被害を受けてしまったグローバル大企業の多くが、その被害状況について自ら早い時点で公表するという傾向が強くなりました。
最後に、第1回でも触れたように、今年9月のラグビーワールドカップ、10月の天皇陛下の即位礼、来年の東京オリンピック・パラリンピックといった大きなイベントを控える日本は、世界中のハッカーから注目されています。これらのイベントに直接的に関係のある企業・団体のみならず、多くのインバウンド旅行客が利用するホテルも、影響を受ける人の数という点で、ハッカーにとっては魅力的な標的であるという事実があります。ホスピタリティ業においては、ユーティリティーや交通・運輸系インフラと並び、サイバーセキュリティーのさらなる強化が求められています。
(了)
エーオンジャパン株式会社
スペシャリティ部 賠償責任スペシャリスト
鈴木由佳
拡大するサイバー攻撃の標的の他の記事
- 経営の屋台骨を揺るがす大規模損害に備えよ
- 巨額損害を被った実例から学ぶ教訓
- 約3億3900万人分の情報漏洩から学ぶ
- グローバル大企業における最近の巨額な損害事例
おすすめ記事
-
-
中澤・木村が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/07/01
-
-
-
「ビジネスイネーブラー」へ進化するセキュリティ組織
昨年、累計出品数が40億を突破し、流通取引総額が1兆円を超えたフリマアプリ「メルカリ」。オンラインサービス上では日々膨大な数の取引が行われています。顧客の利便性や従業員の生産性を落とさず、安全と信頼を高めるセキュリティ戦略について、執行役員CISOの市原尚久氏に聞きました。
2025/06/29
-
-
-
柔軟性と合理性で守る職場ハイブリッド勤務時代の“リアル”な改善
比較サイトの先駆けである「価格.com」やユーザー評価を重視した飲食店検索サイトの「食べログ」を運営し、現在は20を超えるサービスを提供するカカクコム(東京都渋谷区、村上敦浩代表取締役社長)。同社は新型コロナウイルス流行による出社率の低下をきっかけに、発災時に機能する防災体制に向けて改善に取り組んだ。誰が出社しているかわからない状況に対応するため、柔軟な組織づくりやマルチタスク化によるリスク分散など効果を重視した防災対策を進めている。
2025/06/20
-
サイバーセキュリティを経営層に響かせよ
デジタル依存が拡大しサイバーリスクが増大する昨今、セキュリティ対策は情報資産や顧客・従業員を守るだけでなく、DXを加速させていくうえでも必須の取り組みです。これからの時代に求められるセキュリティマネジメントのあり方とは、それを組織にどう実装させるのか。東海大学情報通信学部教授で学部長の三角育生氏に聞きました。
2025/06/17
-
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方