
ここ最近、毎日のように、大手企業などの会社での「個人情報漏洩」の報道がされている。
そして、個人的にも、次から次へと、メールボックスに
「不正アクセスによる個人情報流出に関するお詫びとお知らせ」
というタイトルでのメールが大量に届いている。
もはや、これは他人事ではなく、自分の身を守るために、
日本の企業がやるべきことを、このブログででも、提案した方がいいんじゃ無いかと思い、
セキュリティ対応としての技術的内容も含めて、書いておきたいと思います。
もし、会社側で対応できない場合は、是非ともこちらまで、連絡をいただきたい。
日本は、世界の先進国で最低レベルのIT後進国である
まず、辛口なのは承知で、このタイトルを国民は強く認識しておく必要がある。
周辺で右をみても左をみても「ITが苦手」という人の方が圧倒的にお多い。
逆にITが強い人というのは、技術エンジニアとして、ITを仕事でやっている人のみである。
(サーバー、インフラなどに精通している人)
特に年齢が高くなればなるほど、「ITが弱いのは当たり前」という認識を持っている人が大半だ。
これは個人であれば、「宝くじで、高額当選しました」というメールが届けば、喜んでリンクのURLをクリックするし、
「戻り率のいい投資案件があります」と、一度くらいしかあったことが無い人に言われれば、調査もせずに大金を支払ってしまう。
ITではない、詐欺に対しても、耐性が無さすぎて、世界中のどの国よりも簡単に騙されてしまう国になっていると思われる。
そして、会社では、ITが苦手な人が、情報システム部門という、セキュリティ管理をするべき立場に立っているので、
サーバーに攻撃をされても、平和ボケをしている状態なので、とてもじゃ無いけど、防御も抗戦もできない状態になっている。
最悪なのは、行政においても、ITがまるでわからない人が、承認を行う立場で、レベルの低い技術者の作ったアプリやWebシステムなどを構築して、
海外からいとも簡単に、ハッキングされている始末だ。
インターネットの世界では、こうしたIT戦争が、激しく起きているのに、どこまで行っても日本国内は、平和ボケ人種が抜けていない状態にすら気がついていないみたいですね。
情報漏洩している現実についての考察
会社ごとに、様々な理由で
個人情報漏洩が起きているけど、サーバーをハッキングされて、個人情報などの重要なデータを抜かれるというのは、ほぼ同じだと思うんですよね。
そこで、その原因となり得る技術内容を、個人的に考えてみました。
1. レガシーシステムと脆弱性の未パッチ
長年アップデートされていないミドルウェア(サーバーOSやCMSなど)、VPN機器の脆弱性が放置されているケースが多く見られます。
攻撃者は自動ツールでこうした「穴」を常にスキャンしています。
こうした自動ツールは、24時間休みなく動いているため、日本の企業の担当者が寝ている間に、穴を突破するケースが多いんですね。
そして、担当者が北着いた時には、もはや強盗に入られた後の状態になります。
外部委託先のセキュリティの穴
大手企業自体は対策をしていても、システム開発や運用を委託している中小のパートナー企業(サプライチェーン)がポンコツだと、簡単に大きなセキュリティホール(穴)を作られてしまいます。
パートナー企業の端末やサーバーが踏み台にされ、そこから内部ネットワークへ侵入されるケースも数多く目立ちます。
クラウド設定の不備
オンプレミスからクラウド(AWS、Azureなど)への移行が進むのが、今時の会社の特徴です。
そして、そのクラウド上のストレージやデータベース(DB)の設定ミス、または開発用アカウントの認証情報(GitHub等へのコードやAPIキーの誤露出)を突かれる事例が多発しています。
設定ミスは、設定した人(個人作業)では、なかなか気が付かないのですが、効率や残業作業などにおいて、人員削減や作業省力化などを重要視する現代の傾向もあり、ミスに気が付かないケースも多いようです。
こういうケースって、問題が発見してから気が付くケースがほとんどですからね。
ゼロトラストへの対応遅れ
「社内ネットワークの内側は安全」という従来の境界防御モデルのままアップデートできていない企業が多いようです。
一度VPNや初期の端末(ID・パスワード)が突破されると、社内サーバーがフリーパス状態になってしまう構造があるのに、ファームウェアや、システムアップデートパッチなどを、更新運用するのが、半年以上行われていないというケースも少なく無いみたいですね。
多要素認証(MFA)の導入不足
パスワードの使い回しや、フィッシングによる認証情報の窃取を防ぐための「強力な多要素認証」がすべてのシステムに行き届いていない点も、不正アクセスの温床になっています。
また、IDとパスワードだけだとセキュリティが弱いと言うことで、無駄に複雑な認証システムを組むが故に、利用者(従業員など)が着いていけずに、パソコンのモニタの前に、付箋でパスワードを貼り付けている高齢社員などが、まだまだ多くいる実態もあります。
IT投資・人材構造の課題
日本は何故ITが弱いのかと言うと、「右へならえの軍隊教育」がいまだに義務教育現場で行われているのも大きく意識に関連しています。
隣の人、周囲の人と同じであれば、安心する、という人種なので、ITが苦手だけど周囲も苦手だから、何の問題もないと思い込んでしまう人種でもあるんですよね。
海外は、ディベートと、個人の意見を重要視する教育も含めて、他人と違うことが称賛されるという風潮が強く、IT時代に強い人間性と、弱い人間性は、こうした国民性に強く依存していると言うことが最近個人的によくわかってきた。
そして、優秀なIT人材を求める企業は多いけど、優秀なIT人材を育てるという企業は圧倒的に少ない現実もある。
要するに、日本国内にいても、ITに強くなりにくい体質になってしまうと考えられます。
それに踏まえて、「人材不足」なんていう課題の一言で片付けてしまっていて、現場での問題に気が付けない企業も多いのではないかと容易に考えられる。
企業は一体何をすればいいのか?
もちろん、そんな日本国内でも、優秀なエンジニアも存在しますし、対応がちゃんとできている企業もあります。
実際に日本がIT弱者というよりも、
「クラウド化やシステムの複雑化のスピード」に対して、「セキュリティ体制のアップデートやゼロトラスト前提の運用」が追いついていないのが、
今の多くの企業が直面している実態と言えそうです。
それも踏まえて、お飾りの、
情報システム部署を構えている会社は、急ぎでここを会社の情報セキュリティの中心としての位置付けを経営者は認識すべきです。
最新のセキュリティ対策ができる人材を用意できなければ、
「AIを使って、想定できる防御方法、セキュリティ対策をする。」
こんな簡単なことすら、十分にできていないがゆえに、問題多発している現状になっています。
そもそも、AIが言っている意味が理解できない担当者も多いんじゃないでしょうか?
少なくとも、ブレインと呼べるセキュリティ技術コンサルタントと契約をして、会社のIT対策に抜け漏れがないか、
体制はどうすればいいか、などを、AIとともに、ちゃんと管理してもらうというのも悪くないでしょう。
あと、サーバー管理の物理的な対応で手を抜かないというのも忘れずに。
(内容は、エンジニアが熟知しています。ポンコツでなければ・・・)
あとがき
いま、3時のおやつじかんのワイドシューなどでも、「個人情報流出の企業が多すぎる」という内容をやっていましたが、
流出させてしまった、企業名が、数十個かかれたパネルを提示していました。
そのなかに「デジタル庁」とあって、ザワついていましたが、こうしたことに対する責任の所在があいまいなのもまた日本の特徴でもあります。
個人的には、本当に勘弁してもらいたいので、大手企業でも管理ができていると言い切ればい企業は、悪いけど、自分に相談してください。
専任コンサルティング契約を結んであげますよ。
(自分が使っているサービスの企業であれば、格安で引き受けますけどね)
とにかく、今回は、半分怒りにぶつけながらブログを書いてしまいました。
【ご注意】
このブログ記事は、2026年10月6日(火)の時点での記事です。
内容が古くなった場合には、削除する予定です。
0 件のコメント:
コメントを投稿