セキュリティはゼロベースで考える

攻撃視点の分類 → セキュリティ脅威マップ / このページは、入口を固める前に「そもそも何を持つか」を決める考え方

はじめに

最も確実なセキュリティ対策は、守るべきものをそもそも持たないことです。漏れるのは、持っているものだけだからです。

セキュリティの話は、暗号化やファイアウォールといった「どう守るか」から始まりがちです。しかし守る対象が多いほど、対策のコストも事故のリスクも増えます。この文章では、前提をいったんゼロに戻し、「何を持つか」「誰に任せるか」「何を信じるか」から考え直します。

脅威マップが「どこから入られるか」の地図なら、このページは「持ち物を減らして、地図に載る入口そのものを減らす」話です。

1. 持たない

集める情報を一つ減らせば、守る対象も漏洩時の被害も一つ減ります。「あったら便利」ではなく「ないと業務が成り立たないか」で判断します。

そもそもアカウントは持たない

会員登録の仕組みを作った瞬間、IDとパスワードを預かる責任が生まれます。不正ログイン、パスワードの使い回しを狙った攻撃、リセット対応まで、すべて自社で背負うことになります。

ゲスト購入、メールで届くワンタイムリンク(マジックリンク)、Googleなど外部サービスでのログインで代替できないかを先に検討します。外部サービスでのログインにすれば、パスワードの保管と多要素認証はGoogle側の仕事になります。

メールアドレスは本当に必要か

メールアドレスも立派な個人情報です。漏れればフィッシング詐欺の起点になり、利用者に実害が及びます。

連絡が本当に必要か、必要ならいつまで保持するかを決めます。用が済んだら消すことも対策の一つです。

個人情報は持たない

名前や住所は、本当に必要でしょうか。物を配送しないなら住所はいりません。呼びかけに使うだけなら、名前もなくて困らない場面は多くあります。

取得する項目は一つずつ「何のために使うか」を説明できるものだけにします。説明できない項目は削ります。個人情報保護法も、利用目的をできる限り特定すること、使う必要がなくなった個人データは遅滞なく消去するよう努めることを求めています(個人情報保護委員会のガイドライン)。

決済情報は絶対に持たない

クレジットカード情報は、自社のシステムで保存も処理も通過もさせない「非保持化」が原則です。決済は専門の決済代行会社に任せます。

カード情報を持つと、国際基準のPCI DSS(Payment Card Industry Data Security Standard。国際カードブランドが共同で定めた、カード情報を扱う事業者向けの安全基準)への準拠など重い管理義務が発生します。漏洩した場合の損害や信用の失墜は、他の情報とは桁が違います。

日本クレジット協会のガイドラインも、ネット通販の加盟店に「非保持化」か「PCI DSS準拠」のどちらかを求めています。ただし、非保持化しても自社サイトが改ざんされて偽の入力画面を仕込まれれば、カード情報は盗まれます。同協会も、非保持化した加盟店でサイトの脆弱性を原因とする窃取が起きていると注意しています。だからこそ、次の「自前で作らない」に繋がります。

2. 自前で作らない

仕組みはできる限り自前で作らず、セキュリティに投資している大手のサービスを使います。ネット通販(EC)ならShopifyのようなプラットフォームです。ShopifyはPCI DSSのもっとも厳しい区分であるレベル1の準拠認証を受けています。

大手は専任のセキュリティチームを持ち、新しい脆弱性への対応や第三者による監査を継続しています。中小企業が自前のシステムで同じ水準を保ち続けるのは、費用面でも人材面でも現実的ではありません。自前で作れば、脆弱性の修正もサーバーの更新も、すべて自社の責任です。

ただし、任せれば終わりではありません。管理画面の二要素認証、スタッフごとの権限設定、追加するアプリやプラグインの選定など、使う側の設定と運用の責任は残ります。

3. 認証や業者を過信しない

プライバシーマークは安全性の証明ではない

認証には、個人情報保護の仕組みを見るプライバシーマークと、情報セキュリティ管理の仕組み全体を見るISMS(情報セキュリティマネジメントシステム)があります。どちらも、最低限の仕組みを整えていることの証明です。前者は個人情報保護の規格(JIS Q 15001)に、後者は情報セキュリティの国際規格(ISO/IEC 27001)に基づきます。そのシステムが攻撃に強いこと、事故が起きないことを保証するものではありません。実際、認証を取得している企業でも情報漏洩は起きています。

認証は「最低限やっているかどうか」の確認に使い、それ以上の安心材料にはしないことです。

セキュリティ会社も千差万別

脆弱性診断やコンサルティングを行う会社の品質には大きな差があります。自動ツールを回して結果を渡すだけの会社もあれば、専門家が手作業で深く調べる会社もあります。

依頼する前に、診断の方法、担当者の経験、報告書の具体性、指摘後の相談に乗ってくれるかを確認します。社名や価格だけで選ばないことが大切です。

経済産業省は「情報セキュリティサービス基準」を定め、それを満たした脆弱性診断・監査・監視などのサービスを情報処理推進機構(IPA)が一覧にしています。候補を探す出発点になりますが、これも「最低限の基準を満たしている」ことの確認で、品質の上限を保証するものではありません。

4. 一度きりで終わらせない

セキュリティは導入した時点がピークで、何もしなければ時間とともに弱くなります。新しい脆弱性は毎日のように見つかり、攻撃の手口も変わり続けるからです。

継続して取り組むことの例です。

  • ソフトウェアやプラグインを定期的に更新する
  • 不審なログインやアクセスがないか記録を確認する
  • 使っていないアカウントや、不要になったデータを定期的に削除する
  • 年に一度など時期を決めて、対策全体を見直す

見直しの道具としては、IPAの中小企業の情報セキュリティ対策ガイドラインに付いている「5分でできる!情報セキュリティ自社診断」が手軽です。

5. システムだけでは守れない

情報漏洩は、システムの穴からだけ起きるわけではありません。メールの誤送信、設定ミス、フィッシング詐欺への引っかかり、退職者のアカウントの放置、内部不正など、人と業務の側から起きるものが大きな割合を占めます。東京商工リサーチが2024年の事故を集計した調査では、上場企業が公表した漏洩事故のうち、誤表示・誤送信、紛失・誤廃棄、不正持ち出しを合わせると全体の4割近くになります。残る「ウイルス感染・不正アクセス」にも、添付ファイルを開く、偽サイトにパスワードを入れるといった人の操作から始まるものが含まれます。

そのため、対策はシステムだけでなく組織全体で考える必要があります。

  • 業務フロー:必要な人に必要な権限だけを与える。重要な操作はダブルチェックする。データの持ち出しや共有のルールを決める(→ 内部不正系、コミュニケーション基盤系)
  • 採用と人の管理:信頼できる人を採用する。入社時にセキュリティ教育を行う。退職時にはその日のうちにアカウントと権限を削除する
  • 委託先の管理:外注先や業務委託先がどのように情報を扱っているかも確認する(→ サプライチェーン系)

まとめ

セキュリティをゼロベースで考えるときは、順番が大切です。

  1. 持たない:アカウント、メールアドレス、個人情報、決済情報を、本当に必要なものだけに絞る
  2. 作らない:セキュリティに投資している大手のサービスに任せる
  3. 過信しない:認証や業者の看板を、安全の保証と取り違えない
  4. 続ける:対策は一度で終わらせず、更新と見直しを続ける
  5. 全体で守る:業務フローや採用まで含めて組織として取り組む

高度な技術の前に、まず「持っているものを減らす」ことが、最も費用がかからず効果の大きい対策です。

関連ページ・出典

関連ページ

出典(一次情報)