ダークウェブとは?サーフェスウェブとの違いと、中小企業を狙う情報漏えい・ランサムウェア対策

松本尚典

松本尚典

テーマ:コンピューターウイルス 情報セキュリティ


1.在宅勤務時代は、大量なスパムメール時代!


新型コロナ禍をきっかけに、企業の働き方は大きく変化しました。

在宅勤務、クラウドサービス、Web会議、ビジネスチャットなどが普及し、社員は必ずしも会社のオフィスにいなくても仕事ができるようになりました。

これは、企業の生産性や働き方の自由度を高める大きな変化です。

しかし、その一方で、企業が守るべき情報の範囲は、従来よりもはるかに広がっています。

会社のパソコンだけを守ればよい時代ではありません。

社員が自宅から利用するパソコン。

スマートフォン。

クラウドサービス。

メール。

Web会議。

取引先とのファイル共有。

SNS。

外部委託先。

こうしたさまざまな場所に、企業の情報が存在するようになりました。

そして現在、企業や個人を狙う代表的な攻撃の一つが、フィッシングです。

Amazon、金融機関、クレジットカード会社、宅配業者、クラウドサービスなど、実在する企業やサービスを装い、

「アカウントが停止されます」

「不正利用が確認されました」

「支払い方法を更新してください」

などと不安をあおり、偽のWebサイトへ誘導するメールやメッセージが送られてきます。

最近では、送信元の表示、メール本文、ロゴ、誘導先のWeb画面なども巧妙になっています。

そのため、見た目だけで本物か偽物かを判断することは、ますます難しくなっています。

そして、経営者や社員が偽サイトへアクセスし、メールアドレス、パスワード、クレジットカード情報などを入力してしまえば、その情報が攻撃者へ渡る可能性があります。

ここで経営者が注意すべきなのは、

「怪しいメールをクリックしなければ大丈夫」

という程度の問題ではないことです。

メールアドレスやパスワードなどの認証情報は、フィッシングだけでなく、過去に利用したサービスからの情報漏えい、マルウェア感染、パスワードの使い回しなど、さまざまな経路から犯罪者側へ渡る可能性があります。

そして、流出した情報の一部は、ダークウェブなどを通じて売買、共有される場合があります。

企業の情報セキュリティは、もはや情報システム担当者だけに任せておけばよい問題ではありません。

会社の顧客情報、取引先情報、営業秘密、従業員情報、金融情報を守るための、経営課題になっています。

2.在宅勤務と、サイバー犯罪


在宅勤務やクラウドサービスの普及によって、企業のネットワーク環境は大きく変化しました。

しかし、在宅勤務そのものが危険なのではありません。

問題は、会社の情報へアクセスする場所や端末、サービスが増えたにもかかわらず、それに対応した情報セキュリティ体制が整っていないことです。

例えば、

自宅のパソコンから会社の情報へアクセスできる。

同じパスワードを複数のサービスで使っている。

多要素認証を設定していない。

退職した社員のアカウントが残っている。

クラウドサービスのアクセス権限が適切に管理されていない。

ソフトウェアや機器の更新が行われていない。

社員が受信した不審なメールを誰に相談すればよいかわからない。

このような状態では、一人の社員のアカウントが侵害されたことをきっかけに、企業内部の情報へ攻撃者が接近する可能性があります。

特に経営者が警戒すべきものの一つが、ランサムウェアです。

ランサムウェア攻撃では、企業のシステムやデータを暗号化して使用できない状態にし、その復旧と引き換えに金銭を要求する手口があります。

現在では、それだけではありません。

攻撃者が事前に企業内部から機密情報や個人情報を持ち出したうえで、

「身代金を支払わなければ、盗んだ情報を公開する」

と脅迫する、いわゆる二重脅迫型の攻撃も問題になっています。

つまり、企業がバックアップからシステムを復旧できたとしても、それだけでは問題が解決しない場合があります。

盗まれた顧客情報や営業秘密が外部へ公開されれば、

顧客への対応。

取引先への説明。

個人情報漏えいへの対応。

事業停止。

信用低下。

復旧費用。

場合によっては、法的責任への対応。

など、経営全体へ影響が広がります。

こうした攻撃では、フィッシングによって取得された認証情報や、外部公開されているシステムの脆弱性、委託先などのサプライチェーンが侵入口になることもあります。

したがって、

「ウチは小さな会社だから狙われない」

という考え方は危険です。

攻撃者から見れば、企業規模が小さいかどうかだけではなく、

侵入できるか。

価値のある情報があるか。

金銭を支払う可能性があるか。

他社へ侵入するための足掛かりとして利用できるか。

という点が重要になります。

中小企業であっても、顧客情報や取引先情報、クラウドの認証情報などを持っている以上、サイバー攻撃への備えは必要です。

3.「闇市場」の現実


インターネット上の情報は、すべてGoogleなどの検索エンジンから検索できるわけではありません。

私たちが通常のブラウザを使い、検索エンジンなどから容易にアクセスできる領域は、一般にサーフェスウェブと呼ばれます。

一方、ログインが必要な社内システム、Webメール、会員サイト、クラウドストレージなど、検索エンジンから通常は検索できない領域は、広い意味でディープウェブと呼ばれます。

ディープウェブそのものは、犯罪の世界ではありません。

企業の社内システムや、私たちが日常的に利用するさまざまなオンラインサービスも、この領域に含まれます。

そして、その中でも、Torなどの匿名化技術を利用しなければ通常アクセスできないよう設計された領域の一部が、ダークウェブと呼ばれています。

ダークウェブという技術そのものが犯罪を意味するわけではありません。

匿名性を必要とする正当な利用も存在します。

しかし、その高い匿名性を悪用し、サイバー犯罪に関係する情報やサービスが取引される市場が存在することも事実です。

例えば、

企業から盗まれた認証情報。

メールアドレスとパスワード。

企業ネットワークへ侵入するためのアクセス情報。

流出した個人情報。

ランサムウェアを利用するためのサービス。

攻撃に利用するツール。

などが取引、共有される場合があります。

つまり、現代のサイバー犯罪には、一人の攻撃者がすべての作業を行う必要がないという特徴があります。

認証情報を盗む者。

企業へ侵入するための情報を販売する者。

ランサムウェアを提供する者。

実際に企業を攻撃する者。

盗んだ情報を公開する者。

こうした役割が分業され、一つの犯罪ビジネスのような構造になっている場合があります。

だからこそ、経営者は、ダークウェブを単なる「インターネットの裏側の怖い世界」として理解するだけでは不十分です。

重要なのは、

自社から流出した認証情報や個人情報が、攻撃者に利用できる資産として流通する可能性がある

ということです。

例えば、一人の社員が、会社で利用しているメールアドレスと同じパスワードを、別のWebサービスでも使用していたとします。

そのWebサービスから認証情報が流出し、その情報が犯罪者側へ渡れば、その組み合わせを使って会社のメールやクラウドサービスへの不正ログインが試みられる可能性があります。

一つの情報漏えいが、その企業に対する次の攻撃の入口になるわけです。

これが、現代の企業が認証情報を厳格に管理しなければならない理由です。

そのため企業では、

パスワードを使い回さない。

多要素認証を利用する。

利用していないアカウントを削除する。

社員ごとのアクセス権限を必要最小限にする。

ソフトウェアや機器を適切に更新する。

重要データをバックアップする。

フィッシングに対する社員教育を行う。

情報漏えいやサイバー攻撃が発生した場合の連絡手順を決めておく。

といった基本的な対策を、会社全体で継続する必要があります。

そして、ここで非常に重要なのが、経営者自身の意識です。

情報セキュリティ対策は、パソコンにウイルス対策ソフトを入れて終わる仕事ではありません。

どのような情報を会社が持っているのか。

その情報はどこに保存されているのか。

誰がアクセスできるのか。

外部委託先はどのように情報を扱っているのか。

クラウドサービスが侵害された場合、どう対応するのか。

社員のアカウントが乗っ取られた場合、誰が止めるのか。

顧客情報が流出した場合、誰が経営判断をするのか。

ランサムウェアによって業務が停止した場合、どう事業を継続するのか。

ここまで考えることが、企業の情報セキュリティです。

私は、これは情報システム部門だけの問題ではなく、経営者が責任を持つべき経営課題だと考えています。

自社の情報管理、個人情報保護、クラウド利用、AI利用、サイバー攻撃への備えについて不安がある場合には、まず、自社が保有する情報資産と現在の管理体制を整理するところから始める必要があります。

URVグローバルグループの情報化支援事業では、企業の情報セキュリティ、個人情報保護、AI利用、情報管理体制などを、単なるIT機器やソフトウェアの導入ではなく、経営上の情報リスクという観点から支援しています。

「自社のセキュリティ対策が、現在の事業規模に合っているかわからない」

「顧客や取引先から預かっている情報を、適切に管理できているか確認したい」

「社員がクラウドや生成AIを利用しているが、社内ルールが整備されていない」

「サイバー攻撃や情報漏えいが起きた場合の対応体制を整えたい」

このような課題を持つ経営者の方は、情報セキュリティを技術だけの問題として扱うのではなく、事業継続や信用を守るための経営課題として、一度見直してみてください。

URVグローバルグループ 情報化支援事業

https://urv-group.com/services/it-support/


また、情報セキュリティへの投資額、組織体制、外部委託、人材配置などを含め、会社全体の経営判断として検討したいオーナー経営者の方には、私の経営コンサルティングで、他の経営課題とあわせて検討しています。

情報セキュリティ対策も、企業規模や保有する情報、取引先から求められる管理水準によって、必要な投資は異なります。

「セキュリティは重要だから、できるだけ高額なシステムを入れる」という考え方ではなく、自社にとって重大なリスクを把握し、限られた経営資源を優先順位の高い対策へ配分することが重要です。

松本尚典の中小企業経営者支援コンサルティングサービス

https://mbp-japan.com/tokyo/yoshinori-matsumoto/service1/5002501/

\プロのサービスをここから予約・申込みできます/

松本尚典プロのサービスメニューを見る

リンクをコピーしました

Mybestpro Members

松本尚典
専門家

松本尚典(経営コンサルタント)

URVグローバルグループ 

年商3,000万円から4億円程度のオーナー社長を対象に、次の成長ステージへの経営を伴走支援。現役オーナーCEOとして、経営者の意思決定を継続的に支え、年商5億円の壁の突破を目指します。

プロのおすすめするコラム

コラムテーマ

コラム一覧に戻る

プロのインタビューを読む

年商5億円の壁を突破したい社長のための経営コンサルタント

  1. マイベストプロ TOP
  2. マイベストプロ東京
  3. 東京のビジネス
  4. 東京の経営コンサルティング
  5. 松本尚典
  6. コラム一覧
  7. ダークウェブとは?サーフェスウェブとの違いと、中小企業を狙う情報漏えい・ランサムウェア対策

松本尚典プロへの仕事の相談・依頼

仕事の相談・依頼