の回答・AIによるまとめ
カーシェアサービスからの通知で、運転免許証番号が流出した可能性を知った。画像ではなかった点には安堵したが、免許証画像による認証のあり方にも疑問を持った。
あり得るけど、画像じゃなくてよかったなと。そもそも画像で認証するってどうなのとも。
不正借入を懸念して自ら情報を調べた。根拠が不明な被害情報がSNSで上位に現れるため、調査の負担と不快感が続いた。
この作業自体不要だし嫌な気分がずっと続いている。
事業者が古いソフトウェアの利用や管理上の課題を先延ばしできる状態を問題視した。一方で、厳格な法制化は新規事業を阻む可能性があると述べた。
だからといってそれを法制化すると新しい芽をつむことにもなる。
セキュリティリスクを数値化し、改善策も示す仕組みを求めた。利用者には合格を示すバッジを表示し、認証側ドメインから配信される形を想定した。
クローズドソースの場合、サポート切れはかなり高い数値にならないといけないですね。改善策も示せる仕組みであってほしい。
レポートの構成はインタビューごとの設定により異なります
現時点の分析での分類です。回答が増えると分析は更新され、話題の分け方が変わることがあります。 どの話題にも入らなかった意見も、すべて集計の対象です。
いまの状況にいちばん近いものはどれですか。
「あなたの情報が流出した可能性がある」という通知を受けた
会社名は挙げず、その通知はどのようなサービスから届き、どんな情報が流出した可能性があると書かれていましたか。
カーシェア、一番嫌だったのは運転免許証の番号
その通知を見たとき、どんな気持ちになりましたか。
あり得るけど、画像じゃなくてよかったなと。そもそも画像で認証するってどうなのとも。
通知のあと、ご自身で何か対応しましたか。その際に困ったことや面倒だったことはありましたか。
免許証でサラ金から借りることも可能だろうし、そういうトラブルがきになって周辺の情報を調べました。この作業自体不要だし嫌な気分がずっと続いている。
調べる中で、どの情報が信頼できるか分かりにくかった場面はありましたか。
すでにサラ金被害があるというおそらく嘘情報が回っていて、インプレッション稼ぎなのか承認欲求なのか、自己正当化なのかわからず、でもそれが上位に上がってくるSNSの仕組みにも嫌になりました。
こうした不安や情報探しの負担を減らすために、どんな制度やサービスがあれば助かったと思いますか。
漏れてはいけない情報を持たないといけない仕組みがおかしい。免許証の認証方法を変える。システムの管理を素人がしない。「動けばいいや」で放置できるし、その会社が利益を上げている。運が悪かったとでも思っていそう。
政策を担う人に、免許証による本人確認や企業の管理について、特に伝えたいことはありますか。
認証は素人がしないようにしてほしい。クレジットカードなんかもリダイレクトするでしょ?
ご協力ありがとうございました。いただいた内容は、個人情報を扱う仕組みや管理のあり方を考えるうえで大切に扱います。
質問なんかもできますか?
はい、もちろんです。インタビューの内容や、チームみらいについてなど、気になることを聞いてください。
いま一番気になってるのはIDCFクラウドの件です。把握してますか?
リアルタイムの報道や最新の個別事案を確認できる状態ではないため、IDCFクラウドの件を正確に把握しているとは言えません。どの点が気になっていますか。
ちょっと愚痴らせて。
もちろんです。ここでは個人情報や会社名など特定につながる情報は避けつつ、気になることをそのまま話してください。
FAQのバージョン情報からESXiがサポート切れの状態だったようで、古いソフトを使い続けるリスクが上がっています。一方、民間の会社なのでソフトの開発をやめることもあります。OSS以外でセキュリティを高めるのは限界があるんじゃないかと思っています。
提供終了したソフトを使い続けるリスクと、移行コスト・選択肢の少なさがぶつかりますよね。
事業者には、どこまでの更新や情報開示を求めるべきだと思いますか。
というより、経営判断で先延ばしにできてしまう仕組みがよくないというか。「適切に」など曖昧すぎるし、社員の退職などでノウハウがない場合も事業を続けれてしまうのがおかしい。だからといってそれを法制化すると新しい芽をつむことにもなる。
先延ばしを防ぎつつ、新しい事業の負担を増やしすぎない線引きは、何を基準に決めるのがよいと思いますか。
セキュリティリスクの定量化の仕組みが必要で、おそらく今後の流れはそうなっていくのかなと。
定量化するとしたら、どんな項目を数字で示せると、先延ばしの判断をしにくくなると思いますか。
基本的なセキュリティ項目も数値化できて欲しいし、クローズドソースの場合、サポート切れはかなり高い数値にならないといけないですね。改善策も示せる仕組みであってほしい。
その数値や改善策は、事業者の内部だけでなく、利用者にも見える形にしたほうがよいと思いますか。
合格であることは安心材料になるでしょう。
合格・不合格のような分かりやすい表示があると、利用者が選ぶ際の安心材料になりそうですね。
その判定は、誰が行うのがよいと思いますか。
人が入ると曖昧さやコストの問題があるのでシステム化すべきです。
システム化するなら、判定の根拠や検証方法も利用者に公開されているほうがよいと思いますか。
攻撃のヒントになってしまうのはよくないですね。
利用者には合格の根拠をどこまで示せると、安心して判断できそうですか。
あぁ、個別の判定結果でなければいいと思いますよ。
個別事業者の弱点ではなく、評価基準や全体の達成状況を公開するイメージですね。
利用者向けには、どんな示し方が分かりやすいですか。
昔ながらのバッジ形式でもいいかも。詳しい人はその画像がどう表示されているかもわかりますし。
バッジ表示なら、利用者が確認しやすく、詳しい人も表示の仕組みを見られそうです。
そのバッジが信頼できるものだと判断するには、何が必要だと思いますか。
認証側のドメインから配信された画像ならいいですね。
認証機関のドメインから直接配信されていることを、利用者が確認できる形ですね。
有効期限や更新状況も、バッジから分かるようにしたほうがよいですか。
そこまでは不要だと思います。
分かりました。お話しいただき、ありがとうございました。
所要時間は約6分。AIが順番にお話をうかがいます。
参加する