個人情報保護委員会(PPC)は、大規模な個人情報漏えいが相次いでいることを受け、事業者に対する注意喚起を公表した。フィッシング耐性のある多要素認証の導入やEDRの活用、不要となった個人情報の削除など、保護措置の強化を促している。
ITmediaの10月8日付報道によると、PPCは前日の7日、「大規模漏えい事故を踏まえた対応」と題する注意喚起を公表した。2027年4月に改正予定の個人情報保護ガイドラインに盛り込む対応例の一部を、先行して示したものだ。
対象として特に念頭に置くのは、大量の個人情報や機微情報のほか、詐欺などへの悪用リスクが高いデータを保有する事業者だ。PPCは、こうした事業者に対し、保護措置の一段の強化を求めた。
認証面では、外部ネットワークからの接続、管理者アカウントの利用、重要な個人情報へのアクセス時に、フィッシング攻撃に強い多要素認証を適用するよう例示した。具体例として、FIDO2ベースのパスキーを挙げている。
あわせて、接続元や時間帯、端末の安全性を都度評価し、リスクに応じてアクセスを許可する仕組みや、承認済み端末に限って個人情報への接続を認める運用も示した。
検知・対応策としては、IDS・IPSやEDRを活用して異常の兆候を早期に把握し、侵害が疑われるシステムの即時隔離やアカウントの無効化によって被害拡大を防ぐよう求めた。クラウド上の個人情報を削除する場合についても、サービス事業者が提供する安全な削除機能や暗号化削除など、容易に復元できない方式の利用を例示した。
PPCは、不要となった個人情報の長期保管も問題視した。個人情報保護法は、利用の必要がなくなったデータについて、遅滞なく削除するよう努めることを求めていると指摘。実際の漏えい事案では、不要な情報が残っていたことで被害が拡大した例もあるとして、法的根拠を含めて保存の必要性を見直すよう促した。
具体例として挙げたのが、先月発生したカーシェアリングサービス「タイムズカー」の情報漏えいだ。約660万アカウント分の個人情報が漏えいし、このうち約160万件には運転免許証画像などの本人確認書類が含まれていた。さらに、退会者情報も約7年間保管されており、漏えい対象に含まれていたという。
このほかPPCは、不正アクセス事案の9類型と原因、対応策を整理した「WARNING」資料も更新した。脆弱性対応の遅れ、アカウント乗っ取り、クラウドサービスの侵害などを主な類型としてまとめている。