日本个人信息保护委员会(PPC)针对近期接连发生的大规模个人信息泄露事件,提出一系列加强企业信息安全管理的具体措施,包括采用抗钓鱼多因素认证、部署端点检测与响应(EDR),以及及时删除非必要个人信息。
据日本媒体ITmedia 10月8日报道,PPC于7日发布题为《基于大规模泄露事故的应对》的文件,提前披露了部分拟纳入明年4月修订版《个人信息保护指引》的做法。PPC特别敦促持有大量个人信息、敏感个人信息,或掌握可能被用于诈骗等高风险数据的企业,尽快强化保护措施。
在身份认证环节,PPC建议,凡涉及外部网络访问、管理员账号或重要个人信息访问的场景,应采用更能抵御钓鱼攻击的多因素认证方式,其中包括基于FIDO2的Passkey(通行密钥)。同时,文件还提出,应根据登录地点、时间及设备安全状态逐次评估风险,并据此决定是否放行;对于个人信息访问,也可通过仅允许已获批准设备接入等方式加强控制。
在入侵发现和响应方面,PPC提出结合使用IDS/IPS与EDR,尽早发现异常迹象;一旦确认系统遭入侵,应立即隔离相关设备或停用相关账号,防止影响进一步扩大。对于存储在云端的个人信息,PPC还举例称,可使用云服务商提供的安全删除功能,或通过加密删除等难以恢复的方式进行处理。
PPC还将长期保存已无必要的个人信息列为重要风险点。根据日本《个人信息保护法》,对已无使用必要的数据,应及时删除。PPC指出,在实际泄露事件中,因长期保留非必要信息而导致受害范围扩大的情况并不少见,因此要求企业重新核查相关信息留存是否具备法律依据和现实必要性。
一个典型案例是上月发生的Times Car共享汽车服务信息泄露事件。该事件共涉及约660万个账号,其中约160万条信息包含驾驶证照片等身份核验材料;此外,已注销会员的信息仍被保存约7年,最终也被纳入受影响范围。
除上述内容外,PPC还更新了题为“WARNING”的资料,梳理了9类非法访问事件的类型、成因及应对措施,涵盖漏洞处置延误、账号被盗用以及云服务遭入侵等典型情形。