データ漏洩(Data Breach)

組織が保有する個人情報・機密データが無断でアクセス・漏洩・露出されるセキュリティ事故であり、技術・法律・信頼の問題を同時に引き起こす。

データ漏洩(Data Breach)

概要

データ漏洩(Data Breach)とは、組織や個人が保有する個人情報、金融情報、営業秘密、認証資格情報などのデータが、ハッキング、内部者行為、設定ミス、物理的盗難などによって、認可されていない主体にアクセス・複製・公開されるセキュリティ事故を指す。単なるハッキング事件を超え、企業の信頼、規制遵守、株価、利用者の安全に直接影響を及ぼす経営リスクとして扱われる。GDPR、CCPA、韓国の個人情報保護法などは、一定条件の漏洩を届出義務事項として規定しているため、データ漏洩は技術問題であると同時に法律・評判の問題でもある。

主要な内容

定義と範囲

データ漏洩は「機密性(Confidentiality)の侵害」を核心とするが、完全性(データ改ざん・ランサムウェア)と可用性(サービス停止)の侵害が伴う場合も多い。漏洩したデータの規模よりも重要なのは、データの機微性と再識別可能性である。メールアドレス一覧のように見えるデータも、他の漏洩情報と組み合わせれば、アカウント乗っ取りやフィッシング攻撃の材料になる。

主な類型

  • 外部攻撃型: フィッシング、資格情報窃取、脆弱性エクスプロイト、サプライチェーン攻撃、ゼロデイ悪用
  • 内部脅威型: 退職者によるデータ持ち出し、権限濫用、誤操作による外部共有
  • 設定ミス型: パブリッククラウドストレージ(S3バケットなど)の露出、不適切なアクセス制御
  • 物理的漏洩型: ノートPC・USB・書類の紛失および盗難
  • 第三者経由型: 協力会社・SaaSベンダーの侵害による連鎖漏洩

攻撃チェーン

代表的な流れは、偵察 → 初期侵入(フィッシング・脆弱性) → 権限昇格 → 横展開 → データ収集および窃取(Exfiltration) → 脅迫・販売である。近年は窃取だけで終わらせず、ランサムウェアと組み合わせて「二重恐喝(Double Extortion)」に至り、ダークウェブ市場やTelegramチャンネルでデータが分割販売されることもある。

影響と被害

  • 個人: アカウント乗っ取り、金融詐欺、スパム・フィッシング急増、なりすまし
  • 企業: 罰金・訴訟、復旧費用、顧客離れ、株価下落、経営陣の責任論
  • 社会: 大規模な認証情報漏洩時には「クレデンシャルスタッフィング」により複数サービスが連鎖被害

IBMとPonemonの年次報告書によれば、グローバル平均の漏洩コストは数百万ドル規模で集計され、検知・抑止までにかかる時間が長いほどコストが急増する。

検知と対応

標準的な対応手順はNISTおよび各国規制機関のガイドに従う。

1. 検知・確認: SIEM、EDR、DLP、異常行動分析で範囲を把握

2. 封じ込め: 漏洩経路の遮断、アカウント・キーの無効化、侵害ホストの隔離

3. 根絶・復旧: 脆弱性パッチ、バックアップ検証、サービス正常化

4. 届出・通知: 法定期限内に規制機関および情報主体へ通知

5. 事後改善: フォレンジック報告書、再発防止策、監視強化

法的規制

GDPRは72時間以内の届出と、高リスク時の情報主体への通知を要求し、違反時には全世界売上の最大4%または2,000万ユーロの制裁金を課すことができる。米国は州別法と業種別規制(HIPAA、GLBA)が併存し、韓国では個人情報保護法上の漏洩通知・届出義務と制裁金制度が運用されている。2024年以降は、EUのNIS2、DORAなどサプライチェーン・金融部門の規制が強化された。

予防原則

ゼロトラスト、最小権限、多要素認証(MFA)、暗号化(保存・転送)、鍵管理、秘密情報管理、定期的なペネトレーションテスト、役職員のセキュリティ教育、サードパーティのセキュリティ評価が基本軸である。また、データ最小収集原則により「漏洩時の被害規模」そのものを減らすアプローチが強調される。

最新動向

  • サプライチェーン集中攻撃: SaaS・アイデンティティ提供者の侵害により、多数の顧客企業が同時に影響を受ける事例が増加
  • 資格情報中心の攻撃: パスワード再利用とセッショントークン窃取を狙ったインフォスティーラー型マルウェアの拡散
  • 規制強化と責任拡大: 届出期限の短縮、CISO個人の責任、集団訴訟の増加
  • AIの両面性: AIが異常行動検知と対応自動化を支援する一方、フィッシング文面生成・脆弱性分析・ディープフェイクによるソーシャルエンジニアリング攻撃を精巧化
  • 耐量子暗号(PQC)の議論: 「今収集し、後で復号(Harvest Now, Decrypt Later)」脅威に備えた移行計画の策定
  • データ主権と越境移転: 各国規制の違いにより、グローバル企業のコンプライアンス複雑性が増大

関連トピック

  • [[ランサムウェア]]
  • [[ゼロトラスト]]
  • [[個人情報保護法]]
  • [[フィッシング]]
  • [[サイバーセキュリティ]]
  • [[GDPR]]