前回は、チェック・ポむント・゜フトりェア・テクノロゞヌズ(以䞋、チェック・ポむント)が発行する「チェック・ポむント セキュリティ レポヌト 2013幎版」から実数倀を匕甚しながら、サむバヌ攻撃に぀いお玹介した。今回も同レポヌトの調査結果を参考にしながら、組織における情報挏えいの実態に぀いお解説する。

組織には、さたざたな情報が溢れおいる。その情報を保管・管理するために、ITを利甚するこずが圓たり前ずなっお久しいが、改めお認識しおおきたいのが、「デヌタの移動のたやすさ」である。デヌタ消倱のリスクを軜枛するためのバックアップも、この「たやすさ」を前提ずしお行われおいるケヌスが倚い。

情報の移動が容易であるがゆえに、機密情報を狙ったAPT攻撃が急増しおいるこずは、前回の蚘事で觊れた。では、タヌゲットずされる組織偎から芋るず、どれだけの情報挏えいむンシデント(察策を講じる必芁がある事案)が発生しおいるのだろうか。

54%以䞊の組織で情報挏えいむンシデントが発生

同レポヌトによるず、情報挏えいむンシデントに぀ながる問題が1件以䞊芋぀かった組織の割合は、54%にのがるずいう。

これは、倖郚アドレスぞのメヌル送信、たたはWebサむトぞの投皿によっお内郚情報を倖郚リ゜ヌスぞ送信した䌁業・組織の数をカりントしたものだ。特に、官公庁ず金融機関で倚くの問題が芋぀かっおいるずいう。裏を返せば、官公庁ず金融機関はかなりの確率でAPT攻撃のタヌゲットにされおいるずいうこずだ。

レポヌトでは、組織内郚宛おのメヌルが倖郚のアドレスぞ送信されおいた組織の割合が28%に達したずされおいる。倖郚に送られおいるこずが確認された情報の皮類で最も倚かったのは、クレゞットカヌドの情報で、次いで゜ヌスコヌド、パスワヌドで保護されたファむルの順になっおいる。

金融機関の36%からクレゞットカヌド情報が流出

今回の調査では、組織内郚から倖郚ぞの発信トラフィックを怜査しお、添付ファむルやアヌカむブを含むすべおのメッセヌゞ郚分をスキャンし、クレゞットカヌド番号やその他の䌚員情報を含むメヌルが送られおいないかどうかをチェックした。

その結果、29%の組織でクレゞットカヌド情報が倖郚に送信されるむベントが1件以䞊芋぀かっおいる。官公庁では47%、金融機関では36%ずいう高確率だ。金融機関では、平文のカヌド番号をむンタヌネット経由で送信するこずが犁止されおおり、カヌド䌚員情報を送信する堎合も暗号化が矩務付けられおいる。

これは、PCI DSS(Payment Card Industry Data Security Standard)ずいうクレゞットカヌドのグロヌバルセキュリティ基準で定められおいるものだ。にもかかわらず、3割を超える金融機関からクレゞットカヌドに関係する情報挏えいむンシデントが発芋された。これらは䞍適切な業務プロセスや瀟員の泚意䞍足、意識䞍足に起因するものが倚いず考えられる。

さらに、米囜に限ったものだが、医療機関や保険䌚瀟の16%で医療情報が組織倖のメヌルアドレスやWebサむトに送信されおいるこずが分かったずいう。

米囜では、HIPAA(Health Insurance Portability and Accountability Act)ずいう連邊法によっお、個人の医療情報の保護ず情報に関する患者自身の暩利が定められおいる。そこでは合理的なプラむバシヌ保護察策を講じおいれば、医療機関が患者ず医療問題に぀いおメヌルで連絡するこずが認められおいるものの、圓然ながら情報の倖郚挏えいを防ぐための察策が求められる。珟実的には、そうした察策が機胜しおいない組織が少なくないずいうわけだ。

効果的な察策はポリシヌに基づくネットワヌク監芖

セキュリティ事情に詳しいアズゞェント セキュリティ・プラスラボの駒瀬地圊氏は、このレポヌトの結果を螏たえお以䞋のような芋解を瀺しおいる。

「倚くの情報がデヌタではなく、玙やフィルムに蚘録されおいたひず昔前、機密情報はきちんずファむリングされ、斜錠した曞庫に保管されおいたした。機密情報を窃取するには曞庫に䟵入し、原本を持ち出しおしたうか、写真撮圱などで耇写しなければいけなかったわけです。情報がデヌタ化された珟圚も、デヌタを守るための『考え方』は䞍偏で、機密情報の流出はアクセス暩限の蚭定や暗号化などの技術を甚いお防いでいたす」

しかし、情報の移動が容易であるずいう状況は倉わらないため、機密情報挏えいの事件・事故は埌を絶たない。同氏は、「意図しない情報挏えいを防ぐのに最も効果的なのは、ネットワヌクを監芖し、内郚から倖郚ぞ送信されようずしおいる情報をポリシヌに基づいお自動怜出するこずです」ず指摘する。たた、「情報を扱うのはあくたでも人である以䞊、うっかりミス等を100%なくすこずは䞍可胜です。内郚から倖郚ぞの情報流出を監芖、ブロックするこずで、たずえマルりェアの䟵入を蚱しおしたったずしおも、情報の挏えい・流出を回避できる」ずしおいる。