Mybestpro Members

利光哲哉プロは大分朝日放送が厳正なる審査をした登録専門家です

「あちゃー、地雷を踏んだ!」で会社が吹き飛ぶ前に~サイバー攻撃の本当の怖さとクラウドの落とし穴~

利光哲哉

利光哲哉

テーマ:サイバー攻撃、情報漏洩

ITやセキュリティの現場では、マルウェア(ウイルス)に感染して大騒ぎになったとき、エンジニアが苦笑いしながらこんな言葉を口にすることがあります。

「いやぁ、完全に地雷を踏んじゃいましたね……」

ニュースを見ていると、「最新AIを駆使した謎の天才ハッカー集団」が、難攻不落のシステムを映画のように突破した……なんて報じられ方をよく目にします。
でも、現場の実態はそんなカッコいいものではありません。大半の事件は、もっと泥臭く、もっと身近な「地雷」から始まっています。
今回は、ニュースの派手な言葉に惑わされないための「サイバー攻撃の本当の姿」について、珈琲ブレイクがてらお話しします。

誰も「怪しい」と思って踏んでいるわけじゃない

そもそも、なぜ「地雷」と呼ぶのでしょうか。
本物の地雷と同じで、「地面の下に隠れていて見えないから」です。
怪しい海外のサイトを見ていたわけでも、ふざけて変なリンクを押したわけでもありません。
 ■取引先から届いた「ご請求書の件」というタイトルのメールを開いただけ
 ■いつも業務で見ている業界団体のホームページを調べもの閲覧しただけ
 ■業務ソフトの「バージョンアップしてください」という公式通知をクリックしただけ
仕事熱心で真面目な社員ほど、日常業務のなかでごく自然に「カチッ」と踏んでしまう。
これがネットの世界の地雷です。
「怪しいメールは開くな!」といくら朝礼で注意したところで、見た目が普段の取引先そっくりなら、誰だって開いてしまいます。
人間である以上、いつか必ず誰かが踏むのです。

犯人は「AI」ではなく、開けっ放しの「勝手口」

そして最近のニュースで一番気になるのが、何でもかんでも「最新AIによる高度な攻撃」のせいにする風潮です。
これ、実は半分以上が言い訳だったりします。企業側からすれば「何年も古い機器の更新をサボっていました」と白状するより、「AIを使った未知の攻撃を受けまして……」と説明したほうが格好がつきますからね。
でも、技術者の目から見れば真相はシンプル。「勝手口の鍵が開けっぱなしだった(あるいは古い鍵が壊れたまま放置されていた)」だけです。
攻撃者はAIという魔法で壁をすり抜けたのではなく、10年以上前からある古典的な手口で、ネット上をウロウロしながら「鍵が開いている家」を自動で見つけて入っただけ。
AIがやったことといえば、せいぜい「綺麗な日本語の騙しメールを素早く作った」くらいの下準備に過ぎません。

「クラウドに預けているから安心」の大きな落とし穴

もうひとつ、多くの経営者の方が勘違いしているのが「外部のクラウドサービスを使っているから、万が一漏れても相手の責任でしょ?」という思い込みです。
最近も、大手証券会社や保険会社の問い合わせ窓口(FAQシステム)のサーバーが不正アクセスを受け、何万人分もの個人情報が漏れた恐れがあるという大きなニュースがありました。ひとつのシステムに穴があくと、それを使っている会社が一網打尽にやられてしまう典型例です。

ここで知っておくべき、冷徹な契約の現実があります。

一般的なクラウドサービスの規約には、ほぼ間違いなくこんな一文が入っています。
「損害が起きても、賠償額は『過去数ヶ月分の利用料金』を上限とします」
月額数万円のサービスを使っていたら、どれだけ大切な顧客名簿が何万件流出して大騒ぎになろうと、返ってくるのは数十万円程度。
記者会見の段取り、お詫び状の郵送代、電話窓口の設置費用など、数千万円〜数億円にのぼる大損害は、すべて自腹です。
「相手が全部弁償してくれる」なんて都合のいい話は、ITの世界にはありません。

私たちが今すぐやるべき「現実的な防衛策」

では、中小企業はどうすればいいのでしょうか?
高額な最新セキュリティ装置を買い込む必要はありません。
1.「地雷は必ず踏むもの」と諦める
社員に「気をつけろ」と精神論を押し付けるのはやめましょう。
踏んでも大爆発しないように、パソコンの不要なプログラム実行を止めておく、大事なファイルは別の場所に隔離しておく、といった「仕掛け」を作ることが先決です。
2.保守切れ(EOL)の機器を放置しない
壊れていないからと、何年も前の古いルーターやVPN機器をそのまま使っていませんか?
それが一番の「壊れた勝手口」です。
3.二要素認証(スマホに届く確認コードなど)を必ず使う
IDとパスワードだけの管理は、鍵を差したまま外出しているのと同じです。

セキュリティ対策とは、ハイテクな武器を揃えることではなく、「昔ながらの戸締まりをサボらないこと」。

自社の勝手口が開いていないか、大事なデータが危ない場所に置きっぱなしになっていないか、まずは身近なところから出入りの保守業者さんやIT担当者と一緒に点検してみてくださいね。

#利光のコラム #サイバー攻撃 #情報漏洩 #セキュリティ対策 #マルウェア #地雷を踏んだ #中小企業DX #クラウドの落とし穴 #保守終了 #二要素認証 #大分 #利光コンサルティング

リンクをコピーしました

Mybestpro Members

利光哲哉
専門家

利光哲哉(DXコンサルタント)

利光コンサルティング

約40年のIT実務経験と大学での教育・研究実績を基に、生成AIをスマホ等で活用するなど中小企業のDXの最初の一歩からを支援。社員が主役の業務改革を支援します。企業に「テクノロジーの民主化」を!

利光哲哉プロは大分朝日放送が厳正なる審査をした登録専門家です

関連するコラム

プロのおすすめするコラム

コラムテーマ

コラム一覧に戻る

プロのインタビューを読む

社員の意識変革から中小企業のDX化を推し進めるプロ

  1. マイベストプロ TOP
  2. マイベストプロ大分
  3. 大分のビジネス
  4. 大分の経営コンサルティング
  5. 利光哲哉
  6. コラム一覧
  7. 「あちゃー、地雷を踏んだ!」で会社が吹き飛ぶ前に~サイバー攻撃の本当の怖さとクラウドの落とし穴~

利光哲哉プロへの仕事の相談・依頼

仕事の相談・依頼