
経済産業省は、国内で不正アクセスによる情報漏えいなどの被害が相次いでいることを受け、所管する約千の業界団体を通じて企業に幅広く注意喚起を行いました。
赤沢亮正経済産業相は、企業に対し自社だけでなく取引先を含むサプライチェーン全体でセキュリティーを管理するよう求め、経営トップが責任を持って対策を主導する重要性を強調しました。
相次ぐ情報漏えいと政府の対応
赤沢経済産業相は10月9日の閣議後記者会見で、国内企業への不正アクセスに伴う情報漏えいなどの被害が続いていることを踏まえ、経済産業省所管の約1000の業界団体を通じて同日に注意喚起を行うと明らかにしました。
これは単なる個別企業への指導ではなく、産業界全体へ対策徹底を促すものです。
政府は前日の10月8日にも関係省庁会議を開き、国家サイバー統括室(NCO)を中心にサイバー攻撃に関する情報を整理・分析する方針を確認しました。
そのうえで、国内の事業者などに対し、ウェブシステムの適切な管理、サプライチェーンを通じた侵害への対策、データの適切な管理などを求める注意喚起を発出しています。
経済産業省と金融庁も10月9日、企業への注意喚起を発出しました。経済産業省は業界団体を通じた広範な周知を図り、金融庁は金融分野の事業者へ対策を求める形となっています。
赤沢経産相が求めた対策
赤沢経済産業相は、企業に対して「自社のみならず、サプライチェーン全体でセキュリティーを管理する」という認識を持つよう求めました。
委託先や取引先のシステムも含めてリスクを捉える必要がある、という趣旨です。
具体的には、経営トップが責任感を持って必要なリソースを確保し、対応を指導すること、脆弱性情報を早期に把握して対応すること、内部システムのあらゆる挙動を確認することが挙げられました。被害が発生した場合には、速やかに情報提供することも求められています。
産経新聞の報道によると、政府は基本ソフト(OS)を最新版へ更新することや、複数の手段で本人確認を行う多要素認証の導入などについて、委託先も含めて対策を強化するよう要請しています。
なぜサプライチェーン対策か
今回の注意喚起がサプライチェーンを強調するのは、攻撃者が大企業そのものだけでなく、脆弱性を持つ委託先や関連事業者を経由して侵入する事例が懸念されるためです。
ただし、赤沢経産相の発言や政府の注意喚起は、特定の攻撃経路を断定したものではなく、企業群全体に広く備えを求めるものと理解するのが適切です。
実際、国内ではカーシェアリングサービス「タイムズカー」、大和証券、焼肉きんぐ、ローソンなどで情報漏えいが判明したと報じられています。
また、食品大手ニッスイの子会社では、システム障害に伴い物流を請け負う食品メーカーなどで商品の出し入れが一時停止する影響が出たとされています。
タイムズカーについては、不正アクセスにより660万件の個人情報が漏えいし、うち約160万件には運転免許証の画像など本人確認書類が含まれていたと報じられています。
これらの事案は、個人情報保護だけでなく、業務停止による社会的影響も生じ得ることを示しています。
経営トップの責任が焦点に
赤沢経済産業相は、セキュリティー対策を情報システム部門だけの課題とせず、経営判断として資源を確保し、組織全体で取り組むよう求めました。
これは、攻撃への備え、異常の検知、被害発生時の初動対応、委託先管理までを経営層が把握する必要がある、というメッセージです。
経済産業省は、重要インフラ事業者に対しては今年5月に各業界のトップへ直接要請を行うなど、経営者レベルでの注意喚起とフォローアップを継続していると説明しています。
また、サプライチェーン強化に向けたセキュリティー対策評価制度(SCS評価制度)の実現や人材育成にも取り組むとしています。
利用者側でできる備え
政府は、個人情報の悪用を防ぐため、パスワードの使い回しをやめること、多要素認証を利用すること、不審なメールやSNSに注意することを呼び掛けています。
企業側の対策強化と併せて、利用者側でもアカウントごとに異なるパスワードを設定し、可能な範囲で多要素認証を有効にすることが有効とされています。
今回の経済産業省の動きは、不正アクセスを「特定企業の事故」ではなく、取引先や委託先を含む産業全体のリスクとして扱うべきだという認識を示したものです。
今後は、業界団体を通じた注意喚起が中小企業や委託事業者までどの程度浸透し、脆弱性対応やインシデント報告が実際に強化されるかが焦点になると考えられます。
情報源
経産省、不正アクセス続発で業界団体に注意喚起へ=赤沢経産相(ロイター)
経産省、不正アクセス続発で業界団体に注意喚起へ=赤沢経産相(ロイター) - Yahoo!ファイナンス
企業への不正アクセス、注意喚起へ 経産相「トップが責任感を」(朝日新聞)
不正アクセス続出で政府が企業に対策徹底要請 赤沢経産相「経営トップ…」(産経ニュース)
【情報まとめ】ソフトバンク子会社のIDCフロンティアにサイバー攻撃…495の企業や自治体がサービスを利用できない状態 焼肉きんぐ、タイムズカーなど大手企業で不正アクセス相次ぐ(テレビ朝日)
【脅威】全国で相次ぐサイバー攻撃などによる情報漏えい…県内企業・自治体も被害発覚の現状に専門家は「日本セキュリティ史上最悪」(日テレNEWS NNN)