データセキュリティ侵害とは何ですか?
データセキュリティ侵害とは、悪意のある、または権限のない当事者が機密データ(情報)にアクセスするセキュリティインシデントです。このデータには、銀行データや財務データから知的財産(IP)や医療記録まで、あらゆるものが含まれる可能性があります。
サイバー攻撃は、悪意のある行為者がさまざまな方法で標的システムに悪影響を与えようとする点で似ていますが、データのセキュリティ侵害は、それが悪意のある、または権限のない当事者が正常に機密データへのアクセスを取得したセキュリティインシデントのみを伴うという点で異なります。
データセキュリティ侵害のリスクにはどのようなものがありますか?
対象組織向け
財務上の影響: データセキュリティ侵害は重大な財務上の影響をもたらす可能性があります。法的費用から規制当局による罰金、さらに侵害の修復に関連するコストまで、財務的影響は最も大きな懸念事項の1つです。
評判への影響:データのセキュリティ侵害を経験した組織は、評判上の影響を受ける可能性があります。信頼の喪失と、それに伴うビジネスの損失は、データのセキュリティ侵害でよく見られる影響です。
オペレーションへの影響:かなりのダウンタイムと組織全体に影響を及ぼす財務上の影響があるため、これは通常どおりの業務ではありません。
コンプライアンス+法的影響: GDPR+PCI DSSのような規制法や標準により、組織は重大な法的影響に直面する可能性があります。
データを盗まれた個人向け
財務上の影響:機密データが侵害された個人は、財務上の問題に直面する可能性があります;悪意のある行為者が個人情報を悪用して不正なローンを組んだり、購入を行ったり、信用に悪影響を及ぼしたりするおそれがあります。
個人情報の盗難: 社会保障番号、住所、銀行口座番号などのデータにより、悪意のある第三者が被害者になりすます可能性があります。
評判への影響: 機密データは、被害者に不利に利用される可能性があります。特に、権力や権限のある立場にいる人や、失うものが多い人がその対象となります。
プライバシーへの影響: プライバシーや個人情報が共有され、個人情報が望ましくない第三者の目に触れる可能性があります。
データセキュリティ侵害はどのように発生しますか?
セキュリティ侵害は、調査、攻撃、データ流出というプロセスをたどります:
1. 調査:悪意のある行為者(または攻撃者)は、標的を調査することから攻撃を開始します。この調査には、標的となる組織内のあらゆる弱点を特定することが含まれます。たとえば、システムが古くなっていないか、物理的または IT セキュリティが不十分ではないか、あるいは従業員がセキュリティ上の責任を怠っていないかなどです。
2. 攻撃: 実行可能な 攻撃ベクトルを特定した後、悪意のある攻撃者は攻撃を実行します。攻撃の種類には、ソーシャル攻撃やネットワークベースの攻撃が含まれます。
ソーシャル攻撃は、ソーシャルエンジニアリングの戦術を用いて実行されます:その代表的な例がフィッシングメールです。フィッシングメールには、攻撃者が標的のネットワークにアクセスできるようにするマルウェアが含まれています。
ネットワークベースの攻撃は、インフラストラクチャの脆弱性を標的とすることを目的としています:標的ネットワークの脆弱性の悪用や SQL インジェクション攻撃が一般的な手法です。
3. データ流出: 標的システムへのアクセスに成功した後、悪意のある攻撃者はネットワーク内で標的としていた機密データを抜き取ります。データを取得した後、悪意のある攻撃者は標的を脅迫したり、ダークウェブでデータを販売したり、さらにはデータから得た情報を利用して機密の調査結果を一般に公開したりすることがあります。
データセキュリティ侵害の最も一般的な形態は何ですか?
セキュリティ侵害は、さまざまな一般的な攻撃ベクトルを標的とします:
ソーシャルエンジニアリング攻撃:標的企業の従業員を操作して、気付かないうちに、または誤ってセキュリティを損なう情報を共有させ、攻撃者が企業システムにアクセスできるようにする手口です。
フィッシング攻撃:ソーシャル・エンジニアリング攻撃の一種であるフィッシングでは、不正なメール、テキスト、またはソーシャル投稿を使用して、従業員にログイン認証情報を共有させたり、攻撃者が会社のシステムにアクセスできるようにするマルウェアを意図せずダウンロードさせたりします。
侵害された認証情報:ブルートフォース攻撃、ダークウェブで盗まれた認証情報の購入、または悪意のある従業員によるパスワードの共有は、いずれも企業システムへの不正アクセスにつながります。
ランサムウェア: 被害者がそれを「リリース」するために身代金を支払うまで、実質的にデータを人質に取るマルウェアの一種です。
脆弱性: エンドポイント、API、アプリケーション、ソフトウェア、Webサイト、またはオペレーティング・システム内のあらゆる弱点は、悪意のある行為者にとって有効な攻撃ベクトルとなります。
物理的なセキュリティ障害:悪意のある攻撃者は、標的組織やその従業員のオフィス、システム、デバイスに物理的にアクセスすることもでき、それによって機密データにアクセスできるようになります。
設定ミス: アプリケーション、ネットワーク、デバイス、またはシステム内の古い、不正確な、または脆弱な設定は、悪意のある攻撃者に悪用される弱点を残す可能性があります。
SQL インジェクション: データベースまたはWebサイトの Structured Query Language(SQL)の脆弱性を悪用して、これらのデータベースまたはWebサイトに悪意のあるコードを注入する攻撃です。
データのセキュリティ侵害を防ぐにはどうすればよいでしょうか?
以下は、データセキュリティ侵害を防止する、または少なくともそのリスクを低減するためのベストプラクティスです。
堅牢なセキュリティ対策を実装します: 組織のシステム全体にわたる脆弱性を正確かつプロアクティブに特定する多層的なセキュリティ・プログラムは不可欠です。定期的なセキュリティ監査とセキュリティプラクティスの見直しは、データ侵害のリスクを最小限に抑えるのに役立ちます。
セキュリティ文化を育む:セキュリティを文化として捉える考え方は、組織内のすべての従業員がセキュリティにおける自らの役割を理解し、優先できるようにするのに役立ちます。組織のセキュリティは最も弱い部分によって左右されます:たった 1 人の従業員が、全体のセキュリティに甚大なリスクをもたらす可能性があります。
できるだけ早くシステムとネットワークにパッチを適用します: すべてのネットワークとシステムは、利用可能な最新バージョンに定期的にパッチ適用および更新する必要があります。脆弱性が悪用されやすい隙を残さないようにするには、定期的なソフトウェアのパッチ適用が不可欠です。
Fastly はどのようにしてデータセキュリティ侵害を防ぐのですか?
Fastly Next-Gen WAF は、単一の統合ソリューションから、アプリケーション、API、マイクロサービスがどこにあっても高度な保護を提供します。OWASP トップ10のインジェクション型 Web 攻撃を超える保護により、クレデンシャルスタッフィングによるアカウント乗っ取り(ATO)、悪意のあるボット、API の悪用などの高度な脅威に対するカバレッジを、すべてを 1 つにまとめたソリューションで実現できます。
API の保護
エンドポイントによって送信された予期しない値やパラメーターをモニタリングし、不正なリクエストをブロックして API の悪用を阻止。Fastly は SOAP、REST、gRPC、WebSocket、GraphQL API を狙った攻撃を検出・ブロックします。GraphQL Inspection の詳細をご覧ください。
アカウント乗っ取り
Web リクエストを検査し、悪意のある異常なアクティビティを検出してアカウント乗っ取り (ATO) 攻撃をブロックします。
Fastly Client-Side Protection
スクリプトのインベントリ構築と管理を担う完全なツールセットを使用して顧客データの盗難や不正使用を回避。クライアント側の攻撃対象領域を完全に文書化して理解し、リアルタイムで管理することで、クライアントサイド攻撃を阻止し、コンプライアンスの目標を達成することが可能になります。




