Equifax大規模情報漏洩事件の全貌――なぜサイバーセキュリティ対策は不十分だったのか
2017年のEquifax情報漏洩事件とは
2017年9月、米国三大信用情報機関の一つであるEquifax(エクイファックス)が、大規模なサイバー攻撃により約1億4300万人〜1億4800万人分の個人情報を流出させたことが明らかになりました。これは米国人口の実に44%前後に相当し、社会保障番号、生年月日、住所といった極めて機密性の高い情報が盗まれました。それ以降も多くの情報漏洩事件が発生していますが、これほど人々に衝撃を与えた事件はほかにありません。
攻撃の原因となった脆弱性
調査によると、攻撃者は「Apache Struts CVE-2017-5638」として知られるウェブアプリケーションの脆弱性を悪用して顧客データへアクセスしました。問題は、Apache Software Foundationがこの脆弱性に対する修正パッチを2017年3月7日、公表直後にリリースしていたという点です。つまり、Equifaxがパッチを適用していれば防げた攻撃だったのです。
なぜ防げなかったのか
米国下院監視委員会の報告書によれば、Equifaxのセキュリティ慣行とポリシーは水準以下であり、システムも旧式化していました。同社は攻撃の数か月前にネットワークの脆弱性について警告を受けていながら、社内プロセスの不備により修正を行わなかったとされています。議会の調査では、このハッキングは回避可能だったと結論付けられています。
会社への処罰と和解
Equifaxは当初、事件から1年以上経っても実質的な処罰を受けませんでしたが、その後、連邦取引委員会(FTC)、消費者金融保護局(CFPB)、そして米国の州の約半数との間で和解に至りました。和解内容には、被害を受けた消費者への補償金支払い、規制当局への罰金、業務慣行の大幅な見直しなどが含まれています。また、同社の信用情報の不正確さをめぐっては、フロリダ州の女性が訴訟を起こし、家族が大きな損害を被ったとして和解金を受け取った事例もあります。
和解金の支払い状況
巨大な和解案が承認された後、最初の申請期限は1月31日に設定されました。申請済みの人は給付金の到着を待つだけでよいものの、配布が遅延した場合は異議申し立てが必要になることもあります。被害者の数は数千万人に上るとみられており、支払いの完了には時間がかかる状況です。
事件後にEquifaxが講じた対策
事件を受け、Equifaxは2018年から2020年にかけてテクノロジーとセキュリティ分野に約250億ドルを投資し、両分野で約1000人を新たに採用しました。主な改善策は以下の通りです。
- システム監視の強化
- セキュリティチームと経営陣(C-suite)間のコミュニケーション強化
- 従業員一人ひとりがサイバーセキュリティの重要性を認識する企業文化への転換
- 自動化ツールの導入による人的ミスの削減
- セキュリティ脆弱性パッチの頻繁な適用
調査で明らかになったセキュリティ上の欠陥
漏洩事件に関する調査では、攻撃者がEquifaxのネットワークに侵入し、個人を特定できる情報を含むデータベースからデータを抽出することに成功した要因として、主に4つの側面が指摘されました。具体的には、攻撃パターンの識別不足、インシデント検知の不備、データベースへのアクセス区分(セグメンテーション)の不徹底などです。さらにFTCは、2017年3月に重大な脆弱性について警告を受けていたにもかかわらず、消費者からの信用記録に関する問い合わせを扱うACMデータベースを含むネットワークの修正を怠ったと主張しています。
史上最悪の情報漏洩なのか
Equifaxの事件は、盗まれた機密データの量と質の観点から、当時としては最も深刻な漏洩の一つとされています。ただし、史上最大というわけではありません。過去最大のデータ漏洩は依然としてYahoo!の事例であり、専門家の中には「最悪の事態はまだ来ていない」と警鐘を鳴らす者もいます。
クレジットレポートに誤りが生じる理由
Equifaxの信用情報に誤りが多い背景には、構造的な問題もあります。同社は貸し手、債権回収業者などの信用供与者から生データを受け取り、それを潜在的な貸し手に販売しています。しかし、正確な情報を提供しても信用供与者が十分に報われないため、データ品質の向上インセンティブが働きにくいのです。また、一部の口座が自分のクレジットレポートに表示されないのは、すべての貸し手が全国3つの信用情報機関すべてに報告しているわけではなく、2社だけ、1社だけ、あるいは全く報告しないケースがあるためです。一定期間経過後に閉鎖された口座は、レポートから削除されることもあります。
個人ができる自己防衛策
今後同様の事件を防ぐため、議会の委員会は社会保障番号を個人識別に使わないことなどを勧告しています。一方、個人としてできる対策としては、次のようなものが挙げられます。
- クレジットの凍結(クレジットフリーズ)を設定する
- 推測されにくい強力なパスワードを使う
- 機密性の高い書類はシュレッダーで細断して廃棄する
これらの基本的な対策を実践することで、なりすましや詐欺による被害のリスクを大幅に減らすことができます。
-
なぜ私たちのサイバーセキュリティはこれほど脆弱なのか?――知っておきたい主要な脅威と実践的対策
サイバーセキュリティを取り巻く最大の脅威とは中小企業にとって最も深刻な脅威となるのは、フィッシング攻撃です。フィッシング攻撃は、最も大きな損害をもたらし、最も広し、最も広範囲に及ぶ脅威として知られています。2013年には、フィッシング攻撃によるビジネス上の損失が120億ドルを超えたと報告されています。さらに、組織が直面する情報漏洩事故の約90%がフィッシングに起因しており、前年比65%という急激な増加も見られます。サイバーセキュリティの主な課題現在、サイバーセキュリティが直面している主な課題には以下のようなものがあります。ランサムウェアによる攻撃IoT(モノのインターネット)への攻撃クラウド環
-
サードパーティのDNSサーバーを使う方が安全な4つの理由
パソコンのオンラインセキュリティを高める一般的な方法については、多くの方がすでにご存じでしょう。評価の高いウイルス対策ソフトを導入する、パスワードマネージャーを活用する、OSのプライバシー設定を見直すなど、できることはたくさんあります。 しかし、あまり知られていない方法でもセキュリティを強化できます。そのひとつが「DNSプロバイダーの変更」です。 なぜDNSを変更すると良いのでしょうか?どのようなセキュリティ上のメリットがあるのか、詳しく見ていきましょう。 DNSとは? DNSを変更するメリットを説明する前に、まずDNSの基本を確認しておきましょう。すでにご存じの方は、このセクションを読み飛ば