写真=AhnLab

AhnLabは10月2日、アカウント情報や個人情報の流出事案が相次いでいることを受け、利用者とサービス事業者が点検すべき基本的なセキュリティ対策を公表した。

利用者向けの対策として、まずサービスごとに異なるパスワードを設定するよう呼び掛けた。複数のサービスで同じパスワードを使うと、1つのサービスで漏えいした認証情報が、別のサービスでのアカウント乗っ取りにつながる恐れがあるためだ。

多要素認証(MFA)や二段階認証の設定も推奨した。各サービスの「アカウント」または「セキュリティ」設定から、認証アプリやワンタイムパスワード(OTP)などの追加認証手段を有効にすることで、仮にパスワードが漏えいしても不正ログインのリスクを抑えられるとしている。

ログイン履歴やアカウントのセキュリティ設定を定期的に確認することも重要だとした。ログイン通知を有効にした上で、直近のログイン履歴やログイン中の端末を点検するよう促している。

不審な端末からのアクセスや、身に覚えのないパスワード変更通知を受け取った場合は、メッセージやメール内のリンクは開かず、公式アプリや公式サイトに直接アクセスしてアカウントの状態を確認し、必要に応じてパスワードを変更するよう求めた。

また、出所の不明なリンクのクリックや個人情報の入力にも注意が必要だと指摘した。特に情報流出事故の後には、「個人情報流出の確認」「被害補償の申請」「アカウント保護」などを装い、不安をあおるフィッシングやスミッシングのメッセージが出回る恐れがあるという。

ブラウザに保存したアカウント情報の管理や、端末・ソフトウェアの最新セキュリティ更新の適用も呼び掛けた。公共のPCでは、ブラウザのパスワード保存や自動ログイン機能を使わず、利用後は必ずログアウトするよう強調している。

サービス事業者向けには、APIの認証とアクセス制御、異常行動のモニタリングの重要性を挙げた。API経由での顧客情報流出を防ぐには、利用者認証に加え、各APIリクエストごとに詳細なアクセス権限の検証を行う必要があると説明した。

セキュリティ点検の対象は、顧客が直接利用するWebサイトやアプリにとどまらない。従業員や協力会社が利用する管理画面、業務支援システム、社内業務システムも含めて確認すべきだとしている。

顧客情報については、業務に必要な範囲に限定して保管し、保管目的の達成後、または保有期間の終了後は、関連法令と社内基準に従って廃棄する必要があるとした。

AhnLab ASEC室長のヤン・ハヨン氏は、「アカウント情報や個人情報の流出後、攻撃者がそれらを悪用して追加攻撃を仕掛ける可能性がある。事前に基本的なセキュリティ対策を強化することが重要だ」とコメントした。

その上で、「サービスごとに異なるパスワードを使い、多要素認証を設定するなど、日常的に実践できる基本ルールを守るだけでも、アカウント乗っ取りや二次被害のリスク低減につながる」と述べた。利用者には日常的に使うサービスのセキュリティ設定の点検を、事業者には顧客向けサービスに加え、APIや社内業務システムまで含めたアクセス制御と異常行動の監視体制の確認を呼び掛けている。

キーワード

#AhnLab #アカウント情報 #個人情報 #多要素認証(MFA) #OTP #フィッシング #API #アクセス制御
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.