TOPIC 13
サイバー攻撃が高度化する中、多くの企業が資金や人手、ノウハウの不足から十分な防御体制をとれずにいます。事業者側には、サーバーの保護や多重バックアップの義務化とともに、漏洩を前提とした迅速な復旧体制の整備が求められています。同時に国に対しては、明確な対策指針の策定に加え、補助金の支給や無料の脆弱性診断といった直接的な支援が求められています。
65件の意見・38件の会話から
“私の身近な人は業務委託としてその会社と関わっているのですが、えーっと、あの、会社からお客様の情報や予約内容について、なるべくメールなどが残っていたら、情報を送ってほしいという風な要請があった。”
要約システム停止に伴い、顧客情報や予約内容を復元するため、残っているメールの情報を提出するよう会社から要請された。
この発言を会話の中で読む“世に出す情報を、政府管理でコピーを保存するなど、変更されないデータを別保管するしかない。”
要約改ざんを防ぐため、公開する情報の複製を政府管理下で別保管する仕組みが必要だと考えている。
この発言を会話の中で読む“まずは個人情報保護法を元に戻してください。 また、セキュリティ対策をしっかりできるような政策(セキュリティ担当への講習会、セキュリティへの投資が進むようにするなど)を希望します”
要約個人情報保護法を元に戻すことや、セキュリティ担当者向け講習会、投資を促す政策の実施を要望している。
この発言を会話の中で読む“クラウドで個人情報を管理するようなシステムを扱う場合、えー会社の場合は、マルチクラウドでの保存をするをしたいのと、ローカルでも保存するように推奨したい”
要約クラウドで個人情報を管理する企業に対し、マルチクラウド環境での多重保存やローカルでの保存を推奨すべきだと考えている。
この発言を会話の中で読む“セキュリティ対策はユーザビィリティ向上するものではなく、会社が工数投資に後ろ向きなためです”
要約セキュリティ対策は利用者の利便性向上につながるものではないため、会社が工数の投資に消極的になっている。
この発言を会話の中で読む“脆弱性を検出してレポートするサービスを国が支援することだろう”
要約個人開発者がサイトを作成できるよう、国が脆弱性を検出してレポートするサービスを支援することを求めている。
この発言を会話の中で読む“免許証とかマイナンバーカードが漏れる、クレジットカードがもて、漏れる、というのは、えー、あってはならないというふうに感じます。そこの部分の、セキュリティをしっかりやってほしいと思いました”
要約免許証やマイナンバーカード、クレジットカードなどの情報流出はあってはならず、事業者はセキュリティを徹底すべきだと考えている。
この発言を会話の中で読む“、えー、見れない状態になっており、電話の窓口を担当する社員はパンク状態で、”
要約委託先データセンターへの不正アクセス時、会社側がバックアップを取っていなかったためシステムが閲覧不能になり、電話窓口の社員が対応に追われた。
この発言を会話の中で読む“基本的なセキュリティ項目も数値化できて欲しいし、クローズドソースの場合、サポート切れはかなり高い数値にならないといけないですね。改善策も示せる仕組みであってほしい。”
要約サポート切れなどの危険を放置する経営判断を防ぐため、セキュリティリスクを数値化し、改善策を提示できる仕組みの導入を求めている。
この発言を会話の中で読む“担当者が技術畑ではない、理解の負荷が高くリスクを伴う構成変更や新たな対策を実行する判断を保留してしまう”
要約顧客企業の担当者が技術に詳しくない場合、理解の負担やリスクへの懸念から、セキュリティ対策や構成変更の判断を保留してしまう傾向がある。
この発言を会話の中で読む“外資系で働いていたので多国籍企業のセキュリティの高さはよく分かっている。日本の中小企業のセキュリティへの脆弱性は明らか。セキュリティの向上に国を挙げて取り組むべき”
要約日本の中小企業はセキュリティ面が脆弱であり、国を挙げて向上に取り組むべきだと考えている。
この発言を会話の中で読む“人が入ると曖昧さやコストの問題があるのでシステム化すべきです。”
要約セキュリティ評価の判定は、曖昧さやコストの発生を防ぐために人が関与せずシステム化すべきだと考えている。
この発言を会話の中で読む“レンタルサーバー上の問題なので我々が対策できない。”
要約レンタルサーバー側の問題であるため、利用者側では対策が取れない。
この発言を会話の中で読む“セキュリティにはお金が掛かる。助成金等あればいいと思う”
要約セキュリティ対策には費用がかかるため、助成金などの金銭的支援を求めている。
この発言を会話の中で読む“サーバ運用の基本を教えてくれるところがあると助かります”
要約サーバ運用の基本的な知識を教えてくれる場所を求めている。
この発言を会話の中で読む“ああ、そういうのって民間レベルだとやれることに限りがあると思うんですよね。まあ、ガイドラインがあったとしてもなんかその、つまりお役所仕事みたいなことで、結局是、是正されないみたいなことがあると思うんですよ。なのでそれを援助するような”
要約民間企業だけでは対応に限界があるため、形式的なガイドラインにとどまらず是正を後押しする援助を求めている。
この発言を会話の中で読む“方針だけ決めても人材やお金がなければ、何も動きませんし、防げません。ただの机上の空論では国民の個人情報を守れないのでは。”
要約方針を定めるだけでなく、人材や資金を伴った実効性のある企業支援を国に求めている。
この発言を会話の中で読む“急ぎのセキュリティ対応を進めているが、万全とは言い切れないので、不安が残り続けること。”
要約急ぎでセキュリティ対応を進めているものの、万全と言い切れないため不安が残り続けている。
この発言を会話の中で読む“大手サーバーが突破されたら、我々には打つ手がない”
要約大手サーバー自体が突破されてしまうと、自力での対応に限界があり打つ手がない。
この発言を会話の中で読む“最低限のセキュリティ実装を呼びかける あるいは業界で盛り上げる取り組みをしていきたい”
要約企業への最低限のセキュリティ実装の呼びかけや、業界全体で対策を推進する取り組みを求めている。
この発言を会話の中で読む“バックアップのイミュータブル化、マルチクラウド化、など侵入されないための対策以外に侵入されたあとのリカバリ対策や、AIを使ったセキュリティチェックへの敷居を下げて貰う”
要約侵入防止だけでなく侵入された後のリカバリ対策の提示や、AIを用いたセキュリティ点検の導入負担軽減が求められている。
この発言を会話の中で読む“セキュリティ対策にも投資してほしい”
要約サービスを運営する事業者に対して、セキュリティ対策へ投資することを求めている。
この発言を会話の中で読む“もっと企業側もセキュリティ対策に金をかけるべきだし、個人情報保護法でサーバのセキュリティについても言及すべき”
要約企業がセキュリティ対策に費用を投じるべきであるとし、個人情報保護法においてサーバーのセキュリティやパッチ適用の義務付けを言及すべきだと考えている。
この発言を会話の中で読む“世の中の企業がDBでも何でもMCPに接続しすぎて終わっている”
要約企業がデータベースなどのシステムを外部へ接続しすぎている現状に懸念を抱いている。
この発言を会話の中で読む“攻撃?に耐えられるような備えが必要と感じる”
要約外部からの攻撃に耐えられるよう、日頃からの備えが必要だと考えている。
この発言を会話の中で読む“できればですね、ホームページは、なるべく何年間に一回ぐらい見直すように、また、えー、保守のサービスに入るようにした方がいいのではないでしょうか。個人情報を取るホームページに関しては思います”
要約個人情報を取得するウェブサイトは、脆弱性を突かれないよう数年に一度の見直しや保守サービスの導入を行うべきだと考えている。
この発言を会話の中で読む“やっぱり他社で、えー、情報漏えいとか不正アクセスのニュースがすごいあって、当社のシステムにも侵入されている可能性があるのでは、ということがあり、不安な気持ちになっています。”
要約他社での情報漏洩や不正アクセスの報道を見て、自社のシステムにも侵入されているのではないかと不安を感じています。
この発言を会話の中で読む“工数です。担当している範囲は広く、日々のタスクの中でセキュリティ向上施策を行う余裕がありません。”
要約担当する範囲が広く日々のタスクに追われており、セキュリティ向上施策に工数を割く余裕がない。
この発言を会話の中で読む“セキュリティについて、知識をアップデートしているが、十分なのか、不安なこと”
要約ECサイトを運営する中でセキュリティ知識の更新を続けているものの、対策が十分であるか不安を感じている。
この発言を会話の中で読む“③すでに大半の人の個人情報が流出していると考えての対応、データの書き換えが行われたとしても復旧可能な対策、銀行や証券会社などローカルでデータを安全に保管できる使用に。 などの対応を個人で守りきれない資産、それに繋がる安心な日常生活を守る為に促進お願いしたいです。m(_ _)m”
要約情報流出を前提としたデータ復旧対策や、金融機関によるローカルでのデータ保管など、個人の資産を守るための対策推進を求めている。
この発言を会話の中で読む“会社で顧客サービスを運用しているが、外部からのアクセス数が増えてサーバーがたまに落ちるようになった。 不審なアクセスのログ監視はできていないため、不安になった。”
要約外部からのアクセスが増加してサーバーが停止することがあるが、不審なアクセスのログ監視が行えておらず不安を感じている。
この発言を会話の中で読む“みじ、私の身近な人は、仕事を受けることも、不可能な可能性がある。”
要約システムの復旧が進まない場合、業務委託として関わっている身近な人が業務を受注できなくなる懸念があった。
この発言を会話の中で読む“日本国政府が所有権を持ったシステム防御のためのセキュリティー診断やその防御に関してのシステムにしておき日本国に法人に対して無償で利用できるような仕組みを作る必要があると考える”
要約国が予算を投じてセキュリティ診断や防御システムを構築し、国内法人に対して無償で提供する仕組みが必要だと考えている。
この発言を会話の中で読む“セキュリティ対策に必要なコストへの給付金。税制優遇でしょうか。”
要約セキュリティ対策を進めるための支援として、対策費用に対する給付金や税制優遇を求めている。
この発言を会話の中で読む“サーバーの構成を自動で読み取り、問題点や修正箇所、リリース方法など事細かにレポートしてくれると安心できる。”
要約サーバーの構成を自動で読み取り、問題点や修正箇所、リリース方法を詳細に知らせるレポートがあれば安心して開発できる。
この発言を会話の中で読む“今後も流出は止まらないと思うのでその時の対策を練っておいてほしい”
要約情報流出は今後も続くと考えており、実際に流出が発生した際の対策をあらかじめ整えておくことを求めている。
この発言を会話の中で読む“企業側への支援の方で、ええ、対応してもらえるといいなと。”
要約企業への注意喚起にとどまらず、資金面を含めた支援を行う対応を政策側に求めている。
この発言を会話の中で読む“お金に関する情報(カードとか銀行とか)をしっかりガードしてほしい”
要約クレジットカードや銀行口座といった金銭に関わる情報を厳重に守る対策を望んでいる。
この発言を会話の中で読む“中小企業、特に地方ではまだまだノウハウやリテラシーが低い その支援サービスのようなものがあれば助かる”
要約地方の中小企業では知識やノウハウが不足しているため、リテラシー向上を後押しする支援サービスを求めている。
この発言を会話の中で読む“また、重要セクターにはサプライチェーン含めてAgent等による高速なディフェンスの強化を積極的にしてもらいたい”
要約重要インフラなどのセクターに対し、サプライチェーン全体を含めて自動化ツール等による迅速な防御体制を強化することを望んでいる。
この発言を会話の中で読む“もちろん自身が流出当事者となることだろう 実名で社会的信用を失っては失敗を許さない日本では致命的である”
要約個人開発で会員制サイトを作ると自らが情報流出の当事者になり、実名で社会的信用を失う恐れがあるため着手できない。
この発言を会話の中で読む“こういう風にやるとうまくいきますよというガイドラインを一定示してくれて、ま逆にその通りにやっていれば。まあ自分たちは悪くなかったというか、ちゃんと対策したよということが言えるようになっていれば、まあ不安は結構、払拭される感じはしますね。”
要約指示通りに対策を行えば十分だと判断できるような、明確なガイドラインが示されれば不安が和らぐと考えています。
この発言を会話の中で読む“自分が登録しているサービスのセキュリティがしっかりしているか不安になる”
要約不正アクセスの報道を見て、自身が利用しているサービスのセキュリティ体制が機能しているか懸念している。
この発言を会話の中で読む“現在も情報セキュリティに、ついて会社として、ま、リソースを割いているつもりではいますが、ま、そもそも今、常漏洩とか不正アクセスがあったことを検知できる体制になっているのかどうか、ま、いまいち自信が持てないなと、思いました”
要約会社としてセキュリティにリソースを割いているものの、情報漏洩や不正アクセスを実際に検知できる体制になっているか自信を持てずにいます。
この発言を会話の中で読む“そもそものセキュリティ対策。従来の最新のアップデートをするという基本的な対策が出来ていない企業が多い。そこの支援”
要約ソフトウェアの更新など基本的な対策が滞っている企業が多いと感じており、根本的なセキュリティ対策への支援を求めている。
この発言を会話の中で読む“ログを見てもどれが不正なものなのかイマイチわからないのが困ります”
要約ログを確認しても、どれが不正な挙動なのか判断できず困っている。
この発言を会話の中で読む“企業の上層部のセキュリティ意識が低いと終わる。もっと周知して欲しい。またはガイドラインを作成して順守するようにしたら良いのでは?”
要約企業上層部へのセキュリティ意識の周知や、順守を求めるガイドラインの作成を求めている。
この発言を会話の中で読む“また、ベンダーとの関わり、ベンダーのサポートも大事だと思ってます”
要約個人情報流出への対策にあたっては、ベンダーとの関わりやベンダーによるサポートが重要だと考えている。
この発言を会話の中で読む“全ての3rd partyも含めたSPOFを確認、かつ問題が起きた際のリスクの大きさと対応についてドキュメントかする”
要約サードパーティを含めた単一障害点の確認や、問題発生時のリスクと対応をドキュメント化する作業に負担が生じている。
この発言を会話の中で読む“企業へのサイバー防御ツールの提供”
要約国による具体的な保護策として、企業へのサイバー防御ツールの提供を望んでいる。
この発言を会話の中で読む“これだけ企業活動に影響がで始めてるんだから、穴埋めと同時に、デジタル防災訓練とかもやったほうが良くないですか?”
要約システムの脆弱性を塞ぐ対処を行うと同時に、企業活動への被害に備えるデジタル防災訓練を実施してほしいと考えている。
この発言を会話の中で読む“セキュリティ対策を進める補助金など?国が無料で脆弱性診断を提供するなど?”
要約セキュリティ対策への補助金支給や、国による無料の脆弱性診断の提供を求めている。
この発言を会話の中で読む“うーん、ま、IPAとかには、ま、JP SAT、CCとかには、適切、適時の情報提供を期待したいなと思っているところと、ま、一般的な、そのどういう経路で不正アクセスや情報漏えいが発生したかっていうのを、ま、分かりやすくまとめて、信頼できるソースとして情報を示していただくみたいなことをしていただけたらすごいありがたいなとは思いますかね。”
要約専門機関に対して、適時適切な情報提供や、不正アクセス・情報漏洩の侵入経路をわかりやすくまとめた信頼できる情報の公開を求めています。
この発言を会話の中で読む“あとセキュリティアップデートのお知らせがきても、アップデートすると今動いているシステムに影響が出る可能性があり、すぐに実行していいのか迷います”
要約セキュリティ更新によって稼働中のシステムに影響が出る懸念があり、すぐに適用してよいか判断に迷っている。
この発言を会話の中で読む“JPCERTの注意喚起のような、政府から一律にこのような対策やチェックを行いなさいという指針が示されたら動きやすいかもしれません”
要約政府から一律に実施すべき対策や点検の指針が示されれば、企業側が判断して対応を進めやすくなる。
この発言を会話の中で読む“大量の不正アクセスの報道があり、追い切れていない。どこかで漏洩しているだろうという不安。 自らも会社で機密情報を扱うクラウドサービスを運用しているので、攻撃を受けないか不安。”
要約不正アクセスの報道を把握しきれず、情報が漏洩しているのではないか、自社が攻撃を受けるのではないかという不安を抱えている。
この発言を会話の中で読む“セキュリティ関連の専門家が社内にいないので、今の状況で情報漏洩が起きないか不安です”
要約社内に専門家がおらず、自社のサーバ運用で情報漏洩が起きないか不安を抱えている。
この発言を会話の中で読む“③すでに大半の人の個人情報が流出していると考えての対応、データの書き換えが行われたとしても復旧可能な対策、銀行や証券会社などローカルでデータを安全に保管できる使用に”
要約すでに情報が流出している前提に立ち、データが書き換えられても復旧できる体制や、金融機関でのローカル保管による安全確保を求めている。
この発言を会話の中で読む“日本のホームページのドメインサーバー会社に登録しておりました。えー、そこは計算書をお住み付きの場所でした。”
要約公的な信頼があるドメインサーバー会社に登録していたが、情報漏洩が発生した。
この発言を会話の中で読む“セキュリティの健剛性の確保”
要約助けとなる要素として、セキュリティの堅牢性が確保されていることを求めている。
この発言を会話の中で読む“対応および防止策のマニュアル整備についてのルール化を提案してほしい 日本企業の事業継続計画にもかかわることなので”
要約企業の事業継続計画に関わる問題として、情報漏洩への対応や防止策のマニュアル整備をルール化してほしいと考えている。
この発言を会話の中で読む“事前の対策を費用を助成するか、スペシャリストを派遣するか、相談窓口の開設など、複数用意しておくべきだった。加えて事後に企業側が一括してJICC等へ情報提供するよう、義務化すべきだ”
要約事前対策としての費用助成や専門家派遣、相談窓口の設置に加え、事後に漏洩企業が一括してJICCなどへ情報提供することを義務付けるべきだと考えている。
この発言を会話の中で読む“中小企業などでは、そもそも社内にそのルールを定められる人材がいないことも問題だと思います。お客様の個人情報を守るための、指針があると良いのでは(既にあるのであれば不勉強ですみません”
要約中小企業などでは社内に個人情報の取り扱いルールを定められる人材がいないため、顧客の個人情報を保護するための指針が必要だと考えている。
この発言を会話の中で読む“IT分野に務めています。自らが担当しているシステムにいつ同様の被害が降りかかるか不安です。”
要約自身が担当しているシステムに、いつサイバー被害が降りかかるか不安を抱えている。
この発言を会話の中で読む“流出をした時に、最小の、被害で留まれるように、色々策を講じるっていうことは重要、ことも重要だと思うので、それは個人に対しても企業に対してもやっていってほしいなというふうに思っていますかね”
要約流出を防ぐセキュリティ対策に加え、万が一流出した際に被害を最小限に抑える対策を個人と企業の両面で講じてほしいと考えている。
この発言を会話の中で読む意見の抽出・分類はAIによる自動処理のため、誤りを含む場合があります。表示しているのは、回答者が公開に同意した意見のみです。
このインタビューは募集中です。約6分・匿名で参加できます。