の回答・AIによるまとめ
ショッピングサイトのアカウントに第三者が入り、別のクレジットカードで決済された。回答者は発送前に店舗へ連絡し、商品発送を止めた。
実際にアカウントに入られ、クレジットカードの利用はされなかったもの、別のクレジットカードで決済されており、発送される前に ショッピングサイトの店舗に連絡をし 発送する前に防げた。
発覚後はIDとパスワードを変更した。変更後には被害が続いていないと回答した。
面倒でもすぐにパスワードを変えたことにより それ以降の被害はあっていない
利用したサイトに二段階認証がなかったことを挙げた。利用者が事前に安全性を判断できる情報提供を求めている。
またそのサイトは2段階認証をしていないサイトだった
ホームページ や SNS、また買い物時に注意勧告など工夫が必要だと思う
企業に対しては、個人情報と暗号鍵の分離や内部ネットワークの遮断を求めた。大量の情報取得には複数人の承認を置き、本人が利用状況を確認できる仕組みも挙げた。
など 企業側の対策を義務化してほしい
レポートの構成はインタビューごとの設定により異なります
現時点の分析での分類です。回答が増えると分析は更新され、話題の分け方が変わることがあります。 どの話題にも入らなかった意見も、すべて集計の対象です。
いまの状況にいちばん近いものはどれですか。
流出・不正利用などの実害があった
会社名は挙げず、どのようなサービスで、どんなことが起きましたか。
買い物などできるインターネットショッピングのサイトで起こった。
そのサイトでは、具体的にどんな不正利用や流出が起きましたか。
実際にアカウントに入られ、クレジットカードの利用はされなかったもの、別のクレジットカードで決済されており、発送される前に ショッピングサイトの店舗に連絡をし 発送する前に防げた。 またすぐにアカウントは ID とパスワードを変更した
発送前に気づいたとき、どんな気持ちになりましたか。
危ないと思った。 またそのサイトは2段階認証をしていないサイトだった
その後の対応で、困ったことや面倒だったことはありましたか。
面倒でもすぐにパスワードを変えたことにより それ以降の被害はあっていない
パスワード変更以外に、サイト側の案内や対応で「おかしい」と思った点はありましたか。
2段階認証 や パスキーの導入、パスワード入力不可 など 企業側のセキュリティの評価も必要だと思った
こうした企業側の安全対策を、利用者が事前に分かるようにするには、どんな仕組みがあれば助かりますか。
ホームページ や SNS、また買い物時に注意勧告など工夫が必要だと思う
政策担当者に伝えたいことがあれば、教えてください。
個人情報と暗号鍵を別々に保管し、管理者権限も分離する。HSMなどを使い、鍵の持ち出しを制限する。 ただし、正規の復号機能の悪用も防ぐ必要がある。 ② 外部から直接アクセスできない領域を作る 公開サーバーと顧客データベースを分離し、内部サーバーへの直接接続を禁止する。 ステートフルファイアウォールや内部側から開始するプル型通信を活用する。 ③ 大量の個人情報取得には複数人の承認を求める 通常業務では必要な情報だけを表示し、大量取得・一括復号などは独立した承認を必要とする。 生体認証付きの認証器で本人確認を強化し、一人の管理者が自由に大量取得できないようにする。 ④ そもそも個人情報を見せない 配送先をコード化したり、年齢確認では年齢条件を満たす事実だけを証明したりする。 個人情報の取得・閲覧自体を減らす。技術の進歩に応じて、必要な情報の範囲を見直していく。 ⑤ 本人が情報の利用状況を確認できる 誰が、いつ、どの目的で個人情報を利用したかを、本人が分かりやすく確認できるようにする。 目的別の同意管理や、不審な閲覧の通知、不要情報の削除とも組み合わせる。 など 企業側の対策を義務化してほしい
詳しくお聞かせいただき、ありがとうございました。ご協力に感謝します。
所要時間は約6分。AIが順番にお話をうかがいます。
参加する