Mybestpro Members

利光哲哉プロは大分朝日放送が厳正なる審査をした登録専門家です

「最新AIによる高度な攻撃」のウソ?~サイバー被害の真相と、個人情報が抜かれる手口~

利光哲哉

利光哲哉

テーマ:サイバー攻撃、情報漏洩

連日、ニュースでは「不正アクセスにより大量の個人情報が漏洩」といった報道が続いています。そして解説ではよく「最新のAIを駆使した高度なサイバー攻撃が…」といった言葉が使われます。
これを聞いて、「AIなんて使われたら、中小企業にはもう防ぎようがない」と諦め半分に感じていませんでしょうか。
しかし、技術の現場から見ると、この報道には大きな違和感があります。
今回は、個人情報が抜き取られる本当の仕組みとニュースの裏側について、珈琲ブレイクがてらお話しします。

AIは「魔法の鍵」ではない

結論から言うと、大半の不正アクセスにおいて侵入できた直接の原因は「AI」ではなく、単に「建物の鍵が開け放されていたこと」です。
ニュースでは「AI=何でも突破できる万能ツール」のように報じられがちですが、実態は違います。
攻撃者がAIを使ってやっていることの多くは、
■違和感のない自然な日本語の「騙しメール(フィッシング)」を大量に作ること
■攻撃の手順やプログラムの作成を少し手助けさせること
といった、いわば「下準備の効率化」に過ぎません。
「最新のAIに侵入された」のではなく、「もともと空いていた隙間(保守切れや設定ミス)を、AIで少し手際よく見つけられた」というのが真相です。
実はこの手口の根本は、AIが普及する10年以上前から何も変わっていません。

なぜ、簡単に個人情報まで抜き取られてしまうのか?

では、攻撃者はどのようにして社内の奥深くにある個人情報までたどり着くのでしょうか。
代表的なパターンは主に3つあります。
1.「保守切れ(EOL)」機器の放置
前回のコラムでも触れましたが、サポートが切れた古いルーターやVPN機器、自社サーバーは、防犯ブザーが壊れた扉のようなものです。攻撃者は10年前からある既知の攻略手順を使ってすんなり社内に入り込みます。
2.Dとパスワードの使い回し・単純な設定
社員が他社サービスで使っていたパスワードの流出リストを使い、自社のシステムにログインを試みる手口です。「二要素認証(スマホに届くワンタイムパスワードなど)」を設定していない場合、あっさり正規の利用者として中に入られてしまいます。
3.一度入られた後の「社内フリーパス」状態
ネットワークに一度足を踏み入れられると、社内の共有サーバーや業務システムを探索されます。多くの現場ではアクセス権限が甘く設定されているため、顧客台帳や従業員情報が保管されたフォルダを丸ごと外へ持ち出されてしまいます。

もう一つの盲点:「安心だから」と選んだシステムの落とし穴

ここで、中小企業の方に見直していただきたい大きなポイントがあります。
それは、「個人情報などの重要データを、どこに預けているか」です。

「海外の大手企業はなんとなく怖いから」「昔からの出入り業者に勧められたから」という理由で、中小規模の国内ベンダーが提供する専用サーバーや、独自開発されたWebシステムを使い続けていませんでしょうか。
実は、これがセキュリティ上の弱点になっているケースが少なくありません。

Microsoft、Google、AWSといった世界規模のクラウド事業者は、毎年数千億円規模の予算と世界トップクラスの専門部隊を投じ、24時間365日体制で最新の弱点(脆弱性)を自動で修正し続けています。
一方で、小規模な国産サービスや自社設置サーバーの場合、
■システムのセキュリティ更新(パッチ)が手動任せで、放置されがち
■最新の「二要素認証」などの強固な仕組みに対応していない
■ベンダー側もセキュリティ専任の技術者を常駐させる余力がない
といった構造的な差がどうしても生まれます。
「国内の身近なサービスだから安心」と思っていたら、実は裏側の鍵が何年も更新されていなかった……という事態が実際に起きているのです。

なぜ「AIのせい」にされてしまうのか?

では、なぜ世間では「AIの脅威」ばかりが強調されるのでしょうか。
理由はシンプルです。
企業側にとっては「何年も基本の保守や更新を放置していました」「古いシステムのまま使っていました」と公表するより、「最新鋭のAIを駆使した未知の攻撃を受けました」と説明した方が、格好がつき責任を回避しやすいからです。
しかし、この報道を真に受けて「高額な最新AI防御ツール」ばかりに目を奪われると、足元の本当の隙間を見落としてしまいます。

防衛の基本は、10年前と変わらない「戸締まり」

守る側が本当にやるべきことは、決して難解な最新技術の導入ばかりではありません。
■サポート期限が切れた機器や古い自社サーバーを使い続けないこと
■強固なセキュリティ基盤を持つ大手のクラウド基盤(Microsoft 365やGoogle Workspaceなど)を適切に活用すること
必ず「二要素認証」を設定し、社内の重要フォルダには適切な閲覧制限をかけること
守りの基本は、昔ながらの「しっかり戸締まりをする」ことです。
派手なニュースの言葉に惑わされず、まずは自社のデータがどこにあり、どんな鍵が掛かっているのか、保守会社やITベンダーとも相談しながら点検を進めてみてください。

#利光のコラム #サイバー攻撃 #個人情報漏洩 #情報セキュリティ #中小企業DX #クラウド活用 #保守終了 #二要素認証 #大分 #利光コンサルティング

リンクをコピーしました

Mybestpro Members

利光哲哉
専門家

利光哲哉(DXコンサルタント)

利光コンサルティング

約40年のIT実務経験と大学での教育・研究実績を基に、生成AIをスマホ等で活用するなど中小企業のDXの最初の一歩からを支援。社員が主役の業務改革を支援します。企業に「テクノロジーの民主化」を!

利光哲哉プロは大分朝日放送が厳正なる審査をした登録専門家です

関連するコラム

プロのおすすめするコラム

コラムテーマ

コラム一覧に戻る

プロのインタビューを読む

社員の意識変革から中小企業のDX化を推し進めるプロ

  1. マイベストプロ TOP
  2. マイベストプロ大分
  3. 大分のビジネス
  4. 大分の経営コンサルティング
  5. 利光哲哉
  6. コラム一覧
  7. 「最新AIによる高度な攻撃」のウソ?~サイバー被害の真相と、個人情報が抜かれる手口~

利光哲哉プロへの仕事の相談・依頼

仕事の相談・依頼