サプライチェーンの弱点狙う攻撃で情報漏洩急増 自社のセキュリティが担保されていても被害
東洋経済オンライン / 2025年1月22日 8時0分
データサプライチェーンリスクに関連する2024年の事例としては、情報処理サービス、コンピュータ用紙の製造・販売を展開する企業、イセトーのランサムウェア攻撃の被害がある。
この事例では、イセトーが業務を請け負っていた50以上の委託元組織に情報漏洩の被害が拡大した。委託した情報が漏洩する事例自体は以前から発生しているが、被害の大規模化により再び大きな課題として注視され始めている。
委託先が攻撃され漏洩したと公表されている情報の件数をトレンドマイクロで集計したところ、2023年1年間で約60万件の被害から、2024年は11月時点で500万件に急増していた。
委託契約時にあるべき情報管理の体制を決める
業務の効率化やDXが推進される中、業務上の必要性から他組織とのネットワーク接続や重要データを共有する機会は増えていくだろう。
信用する他組織からの攻撃侵入や情報漏洩の被害を受けないためには、サプライチェーン全体を意識するとともに、自組織が共有したデータの流れ、つまりデータサプライチェーンを考慮したセキュリティの考えが必要になる。
具体的にはサプライチェーン全体の中で自組織が弱点とならないよう、平時から攻撃や侵入のリスクを可視化し軽減する取り組みとともに、有事の発生に早期に気づき迅速に調査や対応を行える取り組みの両軸が重要だ。
技術的対策としては、自組織の弱点を把握し最小化するためのASM(アタックサーフェスマネジメント)と、万が一インシデントが発生した際に迅速に原因追及や対応を行うXDR(Extended Detection and Response)となる。またデータサプライチェーンのリスクに対しては、個人情報保護法でも情報の委託先に対し必要かつ適切な監督を行うことが委託元に求められている。
これは言い換えれば、業務や情報を委託した相手組織に対し、自組織と同等の管理とセキュリティを要求するということだ。これを実現していくためには委託契約時に、あるべき情報管理の体制を決めるとともに、それらが順守されているのかの定期的な監査、監査結果に伴う是正や違反時のペナルティなども決めていく必要がある。
これらのことが達成されない状況で委託したデータは漏洩の可能性が高いととらえる必要があると言えるだろう。
岡本 勝之:トレンドマイクロ セキュリティエバンジェリスト
外部リンク
この記事に関連するニュース
-
DX時代におけるサプライチェーンリスクとマネジメントのあり方は? 第2回 サプライチェーンを阻害するサイバー攻撃、どう防ぐか
マイナビニュース / 2025年1月21日 13時0分
-
『自社のセキュリティ強化だけでは防げない「サプライチェーン攻撃」、情シスが取るべき最善策とは?』というテーマのウェビナーを開催
PR TIMES / 2025年1月18日 11時40分
-
進化するサイバー脅威に打ち勝つためにサイバーセキュリティの強化と発展へ - セキュアワークス 廣川社長
マイナビニュース / 2025年1月7日 11時45分
-
DXとセキュリティをともに推進するポイント 第4回 海外と日本のセキュリティガイドラインの決定的な違いとは
マイナビニュース / 2024年12月27日 9時0分
-
「特権ID」管理不足がもたらす企業の甚大な被害 事例に学ぶ、組織内外からの攻撃に備える方法
東洋経済オンライン / 2024年12月25日 8時0分
ランキング
-
1下請けとの価格交渉、タマホームがまた最低評価…経済産業省が「後ろ向き」3社公表
読売新聞 / 2025年1月21日 20時12分
-
2SECが暗号資産規制整備に向け専門チーム、業界締め付け方針転換へ
ロイター / 2025年1月22日 7時58分
-
3鳥インフルで“エッグショック”再び? たまご価格さらに高騰も…オムライス専門店「いつまで続くのか」
日テレNEWS NNN / 2025年1月22日 12時11分
-
4ヤマトが「ネコポス」再開へ、自社単独サービス併存に踏み切る…日本郵便は撤回要求
読売新聞 / 2025年1月22日 0時35分
-
5洋上風力関連株が軒並み下落、トランプ氏の土地貸与停止命令で
ロイター / 2025年1月22日 9時30分
記事ミッション中・・・
記事にリアクションする
記事ミッション中・・・
記事にリアクションする
エラーが発生しました
ページを再読み込みして
ください