2019/08/07
拡大するサイバー攻撃の標的

ICOは本件に関連して、「GDPRでは、企業・組織は保有する個人情報について責任を負わなければならないことが明確に規定されており、これには、企業買収を行う際には適切なデュー・ディリジェンスを行い、買収対象企業がどのような個人情報を保有しているかに加えて、どのようにそれらの情報が保護されているかを適切に確認・評価することも含まれている」と表明しています。企業買収に伴うサイバーリスクについては、次回の掲載で焦点を置いて考察していきます。
事故発生前に対応すべきこと
さて、マリオットのような情報漏えい事故に備えて、企業が損害防止・軽減のために取り組むべきことは何でしょうか。まずは事故発生前に対応すべきこととして、一般的に考えられるハード・ソフト両面のセキュリティー強化に加えて、最近では以下のような事項の重要性が示されています。
(ア)情報セキュリティーに関する社内規定の策定と周知徹底(従業員教育)および定期的な見直し
(イ)情報漏えい事故発生時の対応計画の策定
(ウ)机上(テーブルトップ)演習による事故発生時の模擬訓練
(エ)企業買収前のサイバーセキュリティーおよび情報保護に関するデュー・ディリジェンスの実施
(オ)機密情報の保管や加工に使用しているシステム(特にウェブサイト上で支払い処理を行うページなど)の定期的なアセスメントおよびセキュリティーテストの実施(システム開発ベンダーとは違う業者を使うことも重要)
(カ)機密情報の保管や加工に使用しているシステムやアプリケーションの、開発段階での脆弱性テスト
(キ)“Threat Hunting”や“Compromise Assessment”といった、侵入形跡の確認テスト
(ク)IR(インシデントレスポンス)リテイナー契約の確保
(ケ)サイバー保険によるリスク転嫁
いくつかについて、少し詳しくご紹介していきましょう。
まずは「(ア)情報セキュリティーに関する社内規定の策定と周知徹底(従業員教育)および定期的な見直し」についてです。“Ponemon Cost of Data Breach Study”は、Ponemon Instituteが毎年発行している情報漏えい被害を受けた企業・組織からのアンケート回答をまとめた報告書です。その2018年版によると、情報漏えいの原因は、約48%が悪意ある(あるいは犯罪者による)攻撃、約27%が人的ミス、残り約25%がシステム障害となっています。この結果からも、ハッカーによる外部からの攻撃に対する防御を高めるだけでは、サイバーセキュリティー対策としては十分ではないことが分かります。マリオットの事例は外部からの攻撃が原因と見られていますが、従業員あるいはシステムベンダーなどによる過失やミスが原因となるケースも多く、情報セキュリティーに関する従業員教育の徹底・強化は不可欠といえます。
次に「(ク)IR(インシデントレスポンス)リテイナー(固定報酬型)契約の確保」ですが、事故発生直後のあらゆる対応を急ぐ状況の中で即座に適切なベンダーを探し、料金や条件について交渉して業務委託契約を締結する、といったプロセスを踏むのは困難です。このような事態を避けるべく、事前にIR(インシデントレスポンス)対応の専門業者とリテイナー契約を結んでおくことが重要です。
事故発生後の対応
さらに、万が一事故が発生してしまった後に、損害の拡大防止や再発防止のためにできることとしては、以下が考えられるのではないでしょうか。
(コ) 対応計画に沿った迅速な対応
(サ) フォレンジックス調査(※)やPR対応の専門業者への依頼
※フォレンジックス調査=不正侵入やセキュリティー侵害の証拠を明らかにするために,原因究明に必要な情報を収集する調査
(シ) 当局に対する迅速な通知
(ス) ステークホルダーに対する適切な情報開示
(セ) 再発防止策の構築、社内規定や対応計画の見直し、従業員教育
「(ス)ステークホルダーに対する情報開示」についてですが、2017年にWannaCryの被害を受けたReckitt Benckiserは、被害の状況や対応策の概要、復旧見込みや想定される損害額について、ステークホルダーに対する発表が迅速かつ適確だったとのことで、アナリストらから高い評価を得ています。この事例以降、サイバーセキュリティー事故の被害を受けてしまったグローバル大企業の多くが、その被害状況について自ら早い時点で公表するという傾向が強くなりました。
最後に、第1回でも触れたように、今年9月のラグビーワールドカップ、10月の天皇陛下の即位礼、来年の東京オリンピック・パラリンピックといった大きなイベントを控える日本は、世界中のハッカーから注目されています。これらのイベントに直接的に関係のある企業・団体のみならず、多くのインバウンド旅行客が利用するホテルも、影響を受ける人の数という点で、ハッカーにとっては魅力的な標的であるという事実があります。ホスピタリティ業においては、ユーティリティーや交通・運輸系インフラと並び、サイバーセキュリティーのさらなる強化が求められています。
(了)
エーオンジャパン株式会社
スペシャリティ部 賠償責任スペシャリスト
鈴木由佳
拡大するサイバー攻撃の標的の他の記事
- 経営の屋台骨を揺るがす大規模損害に備えよ
- 巨額損害を被った実例から学ぶ教訓
- 約3億3900万人分の情報漏洩から学ぶ
- グローバル大企業における最近の巨額な損害事例
おすすめ記事
-
リスク対策.com編集長が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/04/01
-
-
-
-
-
全社員が「リスクオーナー」リーダーに実践教育
エイブルホールディングス(東京都港区、平田竜史代表取締役社長)は、組織的なリスクマネジメント文化を育むために、土台となる組織風土の構築を進める。全役職員をリスクオーナーに位置づけてリスクマネジメントの自覚を高め、多彩な研修で役職に合致したレベルアップを目指す。
2025/03/18
-
ソリューションを提示しても経営には響かない
企業を取り巻くデジタルリスクはますます多様化。サイバー攻撃や内部からの情報漏えいのような従来型リスクが進展の様相を見せる一方で、生成 AI のような最新テクノロジーの登場や、国際政治の再編による世界的なパワーバランスの変動への対応が求められている。2025 年のデジタルリスク管理における重要ポイントはどこか。ガートナージャパンでセキュリティーとプライバシー領域の調査、分析を担当する礒田優一氏に聞いた。
2025/03/17
-
-
-
なぜ下請法の勧告が急増しているのか?公取委が注視する金型の無料保管と下請代金の減額
2024年度は下請法の勧告件数が17件と、直近10年で最多を昨年に続き更新している。急増しているのが金型の保管に関する勧告だ。大手ポンプメーカーの荏原製作所、自動車メーカーのトヨタや日産の子会社などへの勧告が相次いだ。また、家電量販店のビックカメラは支払代金の不当な減額で、出版ではKADOKAWAが買いたたきで勧告を受けた。なぜ、下請法による勧告が増えているのか。独占禁止法と下請法に詳しい日比谷総合法律事務所の多田敏明弁護士に聞いた。
2025/03/14
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方