年金機構の情報流出とファイル管理の話

年金機構の件ですが、批判が標的型攻撃からファイル管理の問題に移っているようです。 ファイル管理に関して、少し自分の考えをつぶやいてみました。
4
まとめ 年金機構の情報流出はなぜサイバー攻撃なのか… 年金機構の情報流出の件、どうにもメールを開いた担当者を責める方が多いので そういう問題では無いという私と私より分かりやすいcocoonPさんのつぶやきをまとめました。 (補足)ファイル管理の件に関しては別のまとめにまとめましたのでそちらを見ていただけると幸いです。 27669 pv 253 19 users 62
まとめ 不正アクセスで年金情報125万件が流出か ■日本年金機構の情報漏えいについてまとめてみた - piyolog http://d.hatena.ne.jp/Kango/20150601/1433166675 ●不正アクセスで年金情報125万件が流出か6月1日 17時32分 NHKニュース  日本年金機構は、年金情報を管理しているシステムに外部から不正アクセスがあり、年金加入者の氏名や基礎年金番号など、少なくともおよそ125万件の個人情報が流出したとみられることを明らかにしました。 日本年金機構の水島理事長は記者会見し、「個人情報が流出したことを深くおわび申し上げる」と陳謝したうえで、年金の支給手続きなどの際の本人確認を徹底するなど、なりすまし対策に万全の対策を取る考えを示しました。 日本年金機構によりますと、先月8日から18日にかけて、複数の職員.. 21463 pv 216 6 users 24
ざ_な_く&890P@eR @z_n_c_890_P

年金機構の情報流出に関しては、高度標的型攻撃から個人情報の管理の問題に移っているようですね。個人情報を誰でも扱える共有ファイルサーバに置いていたというのはさすがに問題といえるでしょうし、担当者もある程度は責められるでしょうが、責めるのはそこそこにして次に進まないといけません。

2015-06-03 12:50:15
ざ_な_く&890P@eR @z_n_c_890_P

重要なのは、個人情報のずさんな管理そのものよりも「なぜそのような管理が必要だったか?」です。需要の無いところに供給がある訳無いので、必要に迫られてそのような運用になってしまったと思われます。

2015-06-03 12:52:48
ざ_な_く&890P@eR @z_n_c_890_P

正当な運用方法はもちろん決まっていたでしょう。しかし、それが無視されたということは実務に耐えられる仕様ではなかったということです。この辺の業務分析も絶対に必要です。

2015-06-03 12:55:36
ざ_な_く&890P@eR @z_n_c_890_P

再発防止というのは、担当者のミスを責めるだけではなく、ミスを起こした原因を対処することで同じ失敗を起こさせない事も大事です。ここで行うべきは、安全かつローカルファイル化より少し手順が多い程度で済む使いやすいデータアクセス手段の提供と考えます。

2015-06-03 13:00:24
ざ_な_く&890P@eR @z_n_c_890_P

この辺は、IT企業が色々アイディアを持っているし、大型契約を得る大チャンスなので今頃プレゼンテーション資料を大量に作ってスタンバっているでしょう。でも、やるなら現場の担当者と綿密かつ丁寧に話をして実情に即したシステム構築をお願いしたい。

2015-06-03 13:02:54
ざ_な_く&890P@eR @z_n_c_890_P

ちゃんと現場を見ないで、新技術だから…トレンドだからという理由だけで上層部を押し切って入れたような新システムだと、実情に合わなくて、また同じようなことの繰り返しになるでしょうね。

2015-06-03 13:10:14
ざ_な_く&890P@eR @z_n_c_890_P

とにかく、個人情報の管理問題についてはそれを起こすだけの理由があります。それをしっかり潰していくことも今後に繋がるはずです。

2015-06-03 13:15:11
ざ_な_く&890P@eR @z_n_c_890_P

さて、今後の標的型攻撃の再発防止策ですが、ある程度は改善できたとしても完全になくすことは不可能です。侵入者も歴戦のプロですからね…ただ、侵入されたことを検知する方も進化しているので、とにかくすぐに検知して潰す事です。

2015-06-03 13:19:36
ざ_な_く&890P@eR @z_n_c_890_P

あと、侵入を許してしまった社員を責めない事を徹底することが大事です。何かあったらすぐに報告させて、決められた危機管理マニュアルに従って対処する。報告書の山はあるかもしれませんが、懲罰はするべきでないというのが最近のトレンドですね。

2015-06-03 13:22:05
ざ_な_く&890P@eR @z_n_c_890_P

サイバー攻撃との戦いはこれからもずっと続きます…その戦いを続けるためにはどうしたらいいのか…その答えも探し続けなければいけません…

2015-06-03 13:25:02