データ漏洩(Data Breach)
概要
データ漏洩(Data Breach)とは、組織や個人が保有する個人情報、金融情報、営業秘密、認証資格情報などのデータが、ハッキング、内部者行為、設定ミス、物理的盗難などによって、認可されていない主体にアクセス・複製・公開されるセキュリティ事故を指す。単なるハッキング事件を超え、企業の信頼、規制遵守、株価、利用者の安全に直接影響を及ぼす経営リスクとして扱われる。GDPR、CCPA、韓国の個人情報保護法などは、一定条件の漏洩を届出義務事項として規定しているため、データ漏洩は技術問題であると同時に法律・評判の問題でもある。
主要な内容
定義と範囲
データ漏洩は「機密性(Confidentiality)の侵害」を核心とするが、完全性(データ改ざん・ランサムウェア)と可用性(サービス停止)の侵害が伴う場合も多い。漏洩したデータの規模よりも重要なのは、データの機微性と再識別可能性である。メールアドレス一覧のように見えるデータも、他の漏洩情報と組み合わせれば、アカウント乗っ取りやフィッシング攻撃の材料になる。
主な類型
- 外部攻撃型: フィッシング、資格情報窃取、脆弱性エクスプロイト、サプライチェーン攻撃、ゼロデイ悪用
- 内部脅威型: 退職者によるデータ持ち出し、権限濫用、誤操作による外部共有
- 設定ミス型: パブリッククラウドストレージ(S3バケットなど)の露出、不適切なアクセス制御
- 物理的漏洩型: ノートPC・USB・書類の紛失および盗難
- 第三者経由型: 協力会社・SaaSベンダーの侵害による連鎖漏洩
攻撃チェーン
代表的な流れは、偵察 → 初期侵入(フィッシング・脆弱性) → 権限昇格 → 横展開 → データ収集および窃取(Exfiltration) → 脅迫・販売である。近年は窃取だけで終わらせず、ランサムウェアと組み合わせて「二重恐喝(Double Extortion)」に至り、ダークウェブ市場やTelegramチャンネルでデータが分割販売されることもある。
影響と被害
- 個人: アカウント乗っ取り、金融詐欺、スパム・フィッシング急増、なりすまし
- 企業: 罰金・訴訟、復旧費用、顧客離れ、株価下落、経営陣の責任論
- 社会: 大規模な認証情報漏洩時には「クレデンシャルスタッフィング」により複数サービスが連鎖被害
IBMとPonemonの年次報告書によれば、グローバル平均の漏洩コストは数百万ドル規模で集計され、検知・抑止までにかかる時間が長いほどコストが急増する。
検知と対応
標準的な対応手順はNISTおよび各国規制機関のガイドに従う。
1. 検知・確認: SIEM、EDR、DLP、異常行動分析で範囲を把握
2. 封じ込め: 漏洩経路の遮断、アカウント・キーの無効化、侵害ホストの隔離
3. 根絶・復旧: 脆弱性パッチ、バックアップ検証、サービス正常化
4. 届出・通知: 法定期限内に規制機関および情報主体へ通知
5. 事後改善: フォレンジック報告書、再発防止策、監視強化
法的規制
GDPRは72時間以内の届出と、高リスク時の情報主体への通知を要求し、違反時には全世界売上の最大4%または2,000万ユーロの制裁金を課すことができる。米国は州別法と業種別規制(HIPAA、GLBA)が併存し、韓国では個人情報保護法上の漏洩通知・届出義務と制裁金制度が運用されている。2024年以降は、EUのNIS2、DORAなどサプライチェーン・金融部門の規制が強化された。
予防原則
ゼロトラスト、最小権限、多要素認証(MFA)、暗号化(保存・転送)、鍵管理、秘密情報管理、定期的なペネトレーションテスト、役職員のセキュリティ教育、サードパーティのセキュリティ評価が基本軸である。また、データ最小収集原則により「漏洩時の被害規模」そのものを減らすアプローチが強調される。
最新動向
- サプライチェーン集中攻撃: SaaS・アイデンティティ提供者の侵害により、多数の顧客企業が同時に影響を受ける事例が増加
- 資格情報中心の攻撃: パスワード再利用とセッショントークン窃取を狙ったインフォスティーラー型マルウェアの拡散
- 規制強化と責任拡大: 届出期限の短縮、CISO個人の責任、集団訴訟の増加
- AIの両面性: AIが異常行動検知と対応自動化を支援する一方、フィッシング文面生成・脆弱性分析・ディープフェイクによるソーシャルエンジニアリング攻撃を精巧化
- 耐量子暗号(PQC)の議論: 「今収集し、後で復号(Harvest Now, Decrypt Later)」脅威に備えた移行計画の策定
- データ主権と越境移転: 各国規制の違いにより、グローバル企業のコンプライアンス複雑性が増大
関連トピック
- [[ランサムウェア]]
- [[ゼロトラスト]]
- [[個人情報保護法]]
- [[フィッシング]]
- [[サイバーセキュリティ]]
- [[GDPR]]