最近、日本の大企業で、外部からシステムに不正に入り込まれ、大量の情報が流出する被害が相次いでいます。
多くの企業は「不正な侵入があった」と発表していますが、「どこから入り込まれたのか」「どのような方法が使われたのか」は、まだ調査中としています。
以下では、情報流出につながる代表的な手口や安全対策の不備、攻撃を助けるAIの悪用について、4つの観点から説明します。これは一般的な仕組みの説明であり、今回の個々の被害原因を断定するものではありません。各社の具体的な原因は、発表や調査結果を確認する必要があります。
1.インターネットで利用できるサービスの安全対策の不備
お客様が使う「アプリの会員管理システム」「ネットショップ」「予約サイト」なども、不正な攻撃の対象になります。情報流出につながる不備には、次のようなものがあります。
- 誰が、どの情報を見てよいかの確認が不十分
アプリやWebサイトには、別のシステムと情報をやり取りするための「窓口」があります。この仕組みを「API」といいます。この窓口で「誰が、どの情報まで見てよいか」を十分に確認していないと、本来は見られないはずの他人の個人情報まで取り出されるおそれがあります。 - 侵入につながる弱点が、修正されずに残っている
Webサイトで使うソフトや追加機能に、不正な侵入につながる弱点が見つかることがあります。その弱点を直すための更新が行われていないと、攻撃者に悪用されるおそれがあります。建物にたとえると、「壊れた鍵が修理されないままになっていて、そこから入り込まれる」ようなものです。
2.AIの悪用によって、攻撃の準備や実行が速くなる可能性
攻撃者がAIを悪用すると、システムの弱点を調べたり、攻撃に使うプログラムを作ったりする作業が、より短時間でできるおそれがあります。
- システムの弱点を探す作業を助ける
AIを使ってプログラムやシステムの情報を分析し、不正な侵入につながる弱点を見つけやすくすることが考えられます。 - 攻撃に使うプログラムの作成を助ける
AIがプログラムの作成や修正を手助けすることで、攻撃の準備にかかる時間や手間が減るおそれがあります。
ただし、攻撃が速いことや、休みなく続くことだけでは、AIが使われたとは判断できません。 AIを使わない従来のプログラムでも、自動で攻撃を繰り返すことはできます。
3.仕事の委託先や、外部サービスを通じた情報流出
企業が自社のシステムを厳重に守っていても、仕事を任せている別の会社や、業務で使っている外部サービスが攻撃され、情報が流出することがあります。
- 情報を預けている相手が狙われる
例えば、お客様からの問い合わせ対応を別の会社に任せたり、インターネット上の問い合わせ管理サービスを使ったりする場合、そこにお客様の情報を預けることがあります。その会社やサービスに不正に侵入されると、預けていた情報が盗まれるおそれがあります。 - 一つのサービスへの攻撃で、複数の会社に被害が広がる
多くの会社が同じ外部サービスを使っている場合、そのサービスへの攻撃によって、複数の会社のお客様情報が流出する可能性があります。被害が及ぶ範囲は、サービスの仕組みや侵入された場所によって異なります。
4.盗んだID・パスワードを使った不正なログイン
企業の管理者や従業員のID・パスワードを盗み、その人になりすまして会社のシステムに入り込もうとする手口です。
- 偽のサイトや、不正なソフトで情報を盗む
本物そっくりの偽のログイン画面に誘導し、ID・パスワードを入力させたり、パソコンに入り込んだ不正なソフトで情報を盗んだりします。 - 本人の操作に見えるため、発見が遅れることがある
盗まれたID・パスワードを使ってログインされると、会社側からは本来の利用者が操作しているように見え、不正な操作と気づくまでに時間がかかることがあります。建物にたとえると、「盗まれた本物の鍵で、関係者のふりをして入り込まれる」状態です。ただし、普段と違う場所からのログインなどを手がかりに、早い段階で発見できる場合もあります。
なぜ企業は、侵入された方法をすぐに公表できないのか?
代表的な理由として、次の2つがあります。
- 原因を正確に調べるには、時間がかかるため
不正な侵入が見つかっても、「どこから、どのように入られたか」がすぐに分かるとは限りません。専門家がシステムの利用記録などを詳しく調べる必要があります。調べる記録が大量にあったり、必要な記録が残っていなかったりするため、調査に数週間から数か月かかることもあります。 - 侵入された場所を公表すると、再び狙われるおそれがあるため
弱点を直す前に詳しい侵入方法を公表すると、別の攻撃者が同じ方法で侵入するおそれがあります。建物にたとえると、「この窓の鍵が壊れています」と、修理する前に広く知らせてしまうようなものです。そのため、被害の発生を先に知らせ、詳しい手口は対策が進んでから公表する場合があります。
ただし、詳しい原因が調査中でも、被害の状況や、利用者に対応してほしいことは、分かっている範囲で速やかに知らせることが大切です。

