ニュース

国家サイバー統括室、相次ぐ不正アクセスによる情報漏えいを受け対策強化を要請

 内閣官房国家サイバー統括室(NOC)は9日、大量の個人情報や機微な情報を取り扱う事業者に対し、サイバーセキュリティ対策の徹底を求める注意喚起を公表した。企業のWebシステムが不正アクセスにより侵入を許し、データ窃取に至る事案を複数確認したことを受けた措置。

内閣官房国家サイバー統括室 Webサイトより

Webシステムとサプライチェーンの管理

 Webシステムは企業活動に不可欠な一方、企業がインターネットに公開しているため常に攻撃の対象となりやすい。NOCは「いつ攻撃を受けてもおかしくないという前提で対策を講じることが重要」と説明する。

 OSやミドルウェアのセキュリティパッチを速やかに適用し、サポート終了製品の利用を控えるよう呼びかけた。多要素認証(MFA)の導入や不要なアカウントの削除など、適切な認証対策も不正アクセスリスクの低減につながる。

 自社システムだけでなく、情報を預ける委託先企業を含むサプライチェーン全体での安全性確保も重要視する。攻撃者が防御の弱い委託先を足掛かりに標的企業へ侵入する手口を用いるためだという。

 NOCは、委託先への情報提供を必要最小限に留め、業務終了後のデータ削除を徹底するなど、委託先と共に管理する認識の下で安全管理措置を講じることを求めた。

データの最小化と経営層の関与

 企業が保有する個人情報や業務情報は重要な経営資産にあたる。一方で、不必要な情報の保有や不十分なアクセス管理は、被害の大規模化を招くおそれがある。

 近年は攻撃者が窃取した情報を公開すると脅迫を強めている。法令上の保存期間を経過した情報の廃棄や、保存データおよび通信経路の暗号化など、保有情報を守る視点が必要となる。

 サイバー攻撃による被害は情報システム部門だけの問題に留まらず、事業停止や顧客対応など多方面にわたる経営リスクへと発展する可能性を持つ。AIの悪用を含む攻撃手法が高度化するなか、NOCは経営層に対し、サイバーセキュリティ対策を経営課題と位置づけ、必要な投資や人的体制整備を進めるよう要請した。

 万が一被害に遭った場合は、被害拡大を防ぐため、速やかにNOCや所管省庁へ技術的情報を共有するよう協力を求めている。