ネットワークセキュリティ
 Computer >> コンピューター >  >> ネットワーキング >> ネットワークセキュリティ

サイバー犯罪・サイバーセキュリティを規制する連邦法とは?ハッカー起訴の仕組みを解説

サイバー犯罪と連邦法:ハッカー起訴の仕組みを徹底解説

インターネットの普及とともに増え続けるサイバー犯罪。アメリカでは、こうした犯罪の多くが連邦レベルで処罰されており、その中核を担うのが「コンピュータ詐欺・濫用法(Computer Fraud and Abuse Act:CFAA)」です。本記事では、ハッカーの起訴に用いられる連邦法の概要から、代表的なサイバー犯罪の種類、実効的な対策までをわかりやすく解説します。

ハッカーの起訴に使われる連邦法

最も頻繁に用いられるのは「CFAA」

コンピュータへの不正侵入(ハッキング)の容疑で起訴される場合、その大半は「コンピュータ詐欺・濫用法(Computer Fraud and Abuse Act/18 U.S.C. 第1030条)」に基づいて処理されます。近年の政府の捜査でも、さまざまなコンピュータ犯罪の起訴にこの法律が活用されています。

CFAAが禁止する行為とは

CFAAは、大きく分けて次の2つの行為を広く禁止しています。

(1) 許可なく保護されたコンピュータにアクセスする行為
(2) 自身に与えられた権限を超えて、認可されたシステムへアクセスする行為

つまり「無断アクセス」と「権限の逸脱」のどちらも違法の対象となります。

不正アクセス禁止を初めて定めた法律とその歴史

ハッキングを連邦法で初めて規制したのが、1986年に成立したCFAAです。その後たび重なる改正を経て、直近では2008年に改正されています。現在では、当初の草案で想定されていたよりも広範な行為が規制対象となっています。

さらに遡ると、その前身となる規定は1984年の「包括犯罪管理法(Comprehensive Crime Control Act)」に組み込まれており、許可のないコンピュータへのアクセスや、付与された権限を超えるアクセスが違法とされました。

貯蔵通信法(Stored Communications Act)

サイバー犯罪の起訴においてもう一つ重要なのが「貯蔵通信法(Stored Communications Act/18 U.S.C. 第2701条〜第2712条)」です。これは1986年の電子通信プライバシー法(ECPA)のタイトルIIに相当し、保存された通信内容のプライバシーを保護する規定を設けています。

英国の「コンピュータ濫用法(Computer Misuse Act)」

アメリカ以外では、英国の「コンピュータ濫用法(CMA)」が主要な立法として知られています。同法は、所有者の許可なく保存情報にアクセスし、改ざん・変更する行為をすべて犯罪としています。無許可でのデータアクセスや権限のないファイル閲覧も違法であり、こうした不正アクセスの過程こそが「ハッキング」と呼ばれます。

また、マレーシアにも1997年に「コンピュータ犯罪法(Computer Crimes Act 1997)」が制定され、コンピュータの悪用に関する罪を定めています。

サイバー犯罪は連邦罪になるのか

なぜ連邦レベルで裁かれるのか

サイバー犯罪は、州境を越えるインターネットというネットワークを介して行われるため、通常は連邦罪(federal offense)として扱われます。多くの州でも、コンピュータハッキングやクレジットカード詐欺などのインターネット犯罪は州法で禁じられていますが、実際には連邦レベルでの起訴が主流となっています。

有罪判決を受けた場合、高額な罰金や長期の懲役刑といった厳しい刑罰が科される可能性があります。

ハッカーは告訴できるのか

現実世界で違法な行為は、仮想空間でも同様に違法であるという原則が、連邦法・州法の双方に共通して存在します。ハッカーは州裁判所でも連邦裁判所でも起訴可能であり、ハッキングそのものを直接取り締まる法律も存在します。前述のCFAAはコンピュータユーザーを不正から守る連邦法であり、これを補完する州法も多くの州で採用されています。

サイバー犯罪と戦う組織:FBIの役割

アメリカにおけるサイバー攻撃・侵入の調査を統括する連邦機関がFBI(連邦捜査局)です。FBIはインテリジェンスの収集・共有を行うだけでなく、被害者との連携や、所在地を問わず悪意あるサイバー活動の関与者の追跡も担当しており、最高水準の保護を提供しています。

代表的なサイバー犯罪の種類

サイバー犯罪の3つの分類

サイバー犯罪(コンピュータ犯罪・ネットワーク犯罪とも呼ばれる)は、何らかの形でコンピュータネットワークが関与する犯罪活動全般を指します。大きく分けると、次の3類型があります。

  • 個人を標的とする犯罪
  • 物理的財産に関わる犯罪
  • 政府に対する犯罪

主なサイバー犯罪の例

ネットワークやデバイスを標的とする犯罪には、次のようなものがあります。

  • ウイルス
  • マルウェア
  • DoS攻撃

一方、デバイスを使って犯罪に関わるタイプには、以下が含まれます。

  • フィッシングメール
  • サイバーストーキング
  • なりすまし(ID盗難)

その他の重大なサイバー犯罪

このほかにも、以下のような犯罪が挙げられます。

  • ランサムウェア攻撃
  • ウェブサイトの偽装(スプーフィング)
  • IoT(モノのインターネット)へのハッキング
  • サイバーハラスメント・ストーカー行為
  • 児童ポルノの配布
  • 人身売買
  • 知的財産の窃取
  • アカウント乗っ取り
  • 薬物取引
  • クレジットカード詐欺
  • 名誉毀損・誹謗中傷

サイバー犯罪とは、コンピュータを不正な目的——詐欺、児童ポルノや知的財産の取引、個人情報の盗難など——に使用する行為全般を指します。

政府・企業に適用されるサイバーセキュリティ関連法

アメリカの主要なサイバーセキュリティ規制としては、次の3つの法律が挙げられます。

  • 1996年 医療保険の相互運用性と説明責任に関する法律(HIPAA)
  • 1999年 グラム・リーチ・ブライリー法(GLBA)
  • 2002年 国土安全保障法(連邦情報セキュリティ管理法:FISMAを含む)

また、企業が不正アクセスによってデータの破壊や複製などの被害を受けた場合、法定の救済措置を求め、金銭的な損害賠償を請求できる制度も整備されています。

一方、インドでは2000年に施行されたIT法(IT Act 2000)により、サイバー法上のほぼすべての犯罪に対する法的保護が市民に提供されています。サイバー犯罪関連法は、オンライン上で機密情報が漏洩することから市民を守る役割を担っているのです。

サイバー犯罪への対策と防御策

個人でできる対策

  • 多機能なインターネットセキュリティソフトを導入する
  • 強固なパスワード・パスフレーズを設定する
  • ソフトウェアを常に最新の状態に更新する
  • SNSのプライバシー設定を見直す
  • 家庭内ネットワークのセキュリティを強化する
  • 子どもとインターネットの安全について話し合う
  • 重大な情報漏洩事件のニュースをフォローする

組織でできる対策

  • データのバックアップを徹底する
  • デバイスとネットワークの保護を最優先に行う
  • 重要情報を確実に守る
  • 多要素認証(MFA)を導入する
  • コンピュータやシステムの利用状況を監視する
  • ポリシーによって従業員を導き、安全なインターネット利用を促す

サイバーセキュリティの5つの法則

セキュリティ業界で知られる「サイバーセキュリティの5つの法則」も押さえておきましょう。

  1. 宇宙の法則:脆弱性が存在すれば、必ず悪用される
  2. すべては何らかの形で脆弱である
  3. 人間の信頼の法則:信じてはいけないときでも、人は信じてしまう
  4. イノベーションは悪用の機会をもたらす
  5. 疑わしいときは、法則No.1に立ち返れ

まとめ

サイバー犯罪はインターネットの性質上、連邦罪として処理されることが多く、アメリカではCFAA(18 U.S.C. 第1030条)が起訴の中核を担っています。調査の先頭に立つのはFBIですが、私たち一人ひとりにも、強力なパスワード設定や多要素認証の導入など、日頃からの備えが求められます。法律の仕組みと対策の両面を理解することが、サイバー空間の安全への第一歩となります。

  1. FedoraとUbuntuを徹底比較:どちらがあなたに合っている?

    「どのLinuxディストリビューションを使えばいいのか?」——これはLinuxユーザーの間で昔から繰り返されてきた永遠のテーマです。この話題はしばしば熱い議論を呼び、各ディストリビューションのファンが自陣営への勧誘をしてくることも珍しくありません。そんな中で特に名前が挙がるのがFedoraとUbuntuの2つ。本記事ではこの2大ディストリビューションを徹底的に比較し、どちらがあなたに適しているのかを探っていきます。 FedoraとUbuntuの基本情報 まずは基本から押さえておきましょう。本記事では、それぞれの最新リリースである「Fedora 32 Workstation」と「Ubunt

  2. Windows Defender VS Avast(アバスト)徹底比較:どちらのウイルス対策ソフトが最適か?

    現代のデジタル時代において、サイバーセキュリティは極めて重要なテーマとなっています。オンライン上のプライバシーを守るためには、終わりのない戦いに常に向き合う必要があります。攻撃者にとって、たった一つの脆弱性さえ見つかれば、あなたのデジタルライフ全体を崩壊させ、機密データを第三者に晒すことが可能になるのです。つまり、サイバーセキュリティは軽視できる派手な概念ではなく、一人ひとりが意識し、デバイスやデータを守るために行動すべき不可欠な要素だと言えます。 では、デバイスを保護するために私たちが最初に行うことは何でしょうか?そう、アンチウイルスソフトの導入ですよね。ここで注目したいのはWindows