[ITmedia ビジネスオンライン] 不正アクセスで「大量の個人データが漏えい」 個人情報保護委員会が注意喚起、企業が今すべき対策は?
「近時、個人情報取扱事業者が外部からの不正アクセスを受け、その取り扱う大量の個人データが漏えいし、又は漏えいのおそれが生じた漏えい等事案に接しています」――個人情報保護委員会は10月7日「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(以下、注意喚起)と題した資料を公開した。
国内で相次ぐセキュリティインシデントが念頭にあるとみられる。カーシェアの「タイムズカー」運営元、大和証券、「焼肉きんぐ」を展開する物語コーポレーションなど、個人情報が漏えいした、または漏えいの可能性がある事案が多数報告されている。
個人情報保護委員会は、事業者に「適切なアクセス制御」「不正アクセスの検知」「情報漏えいの防止」といった措置を求め、事例とともに対策例を示している。
事業者は対策を ガイドライン「講じなければならない措置」参考に
個人情報保護委員会は注意喚起の中で、以下の事業者に対して「個人情報等の適正な取扱い」を求めている。
- 国民の多くが利用する、業界内でのシェアが高いサービス
- 顧客が事業者を指定しにくいサービスを提供し、かつ大量の個人情報を保有している事業者
- 機微性の高い個人情報、財産的被害につながるおそれのある個人情報、詐欺などに利用されるおそれのある個人情報を保有している事業者
- その他、漏えい等が生じた場合に国民の権利利益が侵害される可能性が高い個人情報を保有する事業者
こうした事業者は、個人情報保護委員会が示すガイドライン「(別添)講ずべき安全管理措置の内容」を基に対策を施すことが重要だ。同ガイドラインの「講じなければならない措置」に従わなかった場合、個人情報保護法に違反していると判断される場合もある。
適切なアクセス制御、EDRによる早期検知――求められる対策は
安全管理措置のうち、不正アクセスに関連するのが「技術的安全措置」だ。PCなどのデバイスを含む情報システムで個人情報を扱う場合に講じるべき措置を示したもので、2027年4月に内容の見直しを予定している。注意喚起では、見直し内容を先行して紹介している。
「見直しの内容の確定は、2027年4月を予定していますが、近時の動向を踏まえて『手法の例示』として、より参考になると考えられるため、見直し予定の内容を先取りする形でお示しします」(注意喚起より)
例えば「アクセス制御」では、個人情報を取り扱うシステムを限定する、個人情報にアクセスできる者を限定する、異動などがあれば権限を適切に変更することなどを求めている。
「不正アクセスの検知」では、個人情報を扱うシステムの使用状況やアクセス状況に関するログを取得・保管し、定期的に分析して不正アクセスの兆候を早期に検知するよう求めている。PCやサーバなどを常時監視するセキュリティ対策ソフトウェア「EDR」(Endpoint Detection and Response)などの導入も有効だ。
この他、技術的安全措置では「アクセス者の識別と認証」「外部からの不正アクセス等の防止」「情報システムの使用に伴う漏えい等の防止」について解説している。
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.