企業を狙ったサイバー攻撃は増加しており、あなたの個人情報がすでにそのいずれかに巻き込まれている可能性もそれに伴って高まっています。公共施設を標的にするランサムウェア集団から、数百万件の記録を流出させる金融プラットフォームに至るまで、パターンは同じです。あなたがデータを預けた組織が侵害を受け、あなたがその事実を知るのはかなり後になってからです。通知メールが届く前にデータ侵害への対応計画を知っておくことで、迅速な復旧と数か月にわたる後始末との差が生まれます。

なぜデータ侵害は起こり続けるのか

侵害はもはや、特定の業界に限られたまれで孤立した出来事ではありません。ランサムウェア集団は、公共インフラから医療機関、金融サービス企業まで、あらゆるものを標的にしています。タイアルフ・アイススタジアムへのランサムウェア攻撃は、テクノロジー業界から遠く離れた組織でさえ標的になり得ることを示しています。金融プラットフォームも同様に脆弱で、ShinyHuntersによるAddi.comの侵害では、一度のインシデントで約1,600万件の金融記録が流出しました。医療も深刻な打撃を受けており、マウントベイカー・イメージングの和解では数十万人の患者が影響を受け、数百万ドルの支払いが発生しました。これらの事例を総合すると、一つ明らかなことがあります。どの分野も無縁ではなく、すべての消費者は、自分の情報がいつかは侵害によって流出する可能性があると想定すべきだということです。

通知を受けた後の即時対応

自分のデータが侵害に含まれていたことを知ったら、慌てずに、短いチェックリストに沿って行動しましょう。

まず、影響を受けたアカウントのパスワードを変更し、同じパスワードを使い回している他のアカウントでも同様に行います。パスワードの使い回しは侵害被害を拡大させる最大の要因の一つです。攻撃者はクレデンシャルスタッフィングと呼ばれる手法で、盗んだ認証情報を無関係のサービスに対して日常的に試みるからです。

次に、可能な限りすべてのサービスで多要素認証を有効にします。パスワードが漏洩しても、2段階目の確認手順が攻撃者の侵入を防ぐことができます。

第三に、どのような種類のデータが流出したのかを正確に把握します。侵害通知には、メールアドレス、パスワード、金融情報、あるいは政府発行のID番号や健康記録といったより機密性の高い情報かどうかが明記されているはずです。流出したデータの種類によって、クレジットモニタリングや不正利用アラートにどれだけ緊急に対応すべきかが決まります。

第四に、金融情報が含まれていた場合は、銀行やカード発行会社に連絡して不正利用アラートについて相談し、社会保障番号や納税者番号など本人確認に関わるデータが含まれていた場合はクレジットフリーズ(信用情報の凍結)を検討します。最近の侵害通知では、一定期間の無料クレジットモニタリングが提供されることが多くあります。まだ何も起きていないと感じていても、登録しておく価値はあります。不正な活動は最初の侵害から数か月後に表面化することもあるからです。

復旧時の通信を安全に保つ

復旧プロセスを開始すると、おそらくメールのやり取り、フォームへの入力、サポート窓口への電話などを行うことになります。それらは、コーヒーショップや空港の公衆Wi-Fiなど、十分に管理できないネットワーク上で行われることも多いでしょう。こういうときこそ、すでにお手持ちのプライバシーツールを活用すべきです。VPNを使えば接続が暗号化され、パスワードリセット用リンクや本人確認情報などの機密性の高い復旧通信が、安全性の低いネットワーク上で容易に傍受されるのを防げます。銀行やサポートチームとのアカウント復旧に関するやり取りにおいて、暗号化されたメッセージやメールを併用することで、日和見的な攻撃者からさらに保護されます。こうした攻撃者は、まさに侵害からの復旧作業中の人々を狙い、この時期には詐欺師が企業の担当者を装うことが多いからです。

また、自分のメールアドレスやその他の識別情報が既知の侵害データセットに現れたときに警告を発してくれる、侵害アラートやモニタリングサービスに登録しておくことも有効です。これらのサービスは侵害そのものを防ぐものではありませんが、データが流出してからそれを知るまでの時間差を短縮します。この時間差こそ、被害を限定する上でしばしば最も重要な要素です。

あなたにとって何を意味するのか

取引のある企業が侵害を受けるかどうかをあなたがコントロールすることはできません。しかし、侵害が起きたときにどれだけ備えているかはコントロールできます。つまり、すべてのアカウントに固有のパスワードを使い、できればパスワードマネージャーで管理し、多要素認証を後付けではなくデフォルトで有効にし、情報が流出した場合に連絡すべき金融機関や信用情報機関を事前に把握しておくということです。備えがあれば、侵害通知は危機ではなく、管理可能なチェックリストへと変わります。

実践できるポイント

堅実なデータ侵害対応は、侵害が発生する前から始まっています。すべてのアカウントに固有の強力なパスワードを使用し、パスワードマネージャーに保管します。利用可能なあらゆるサービスで多要素認証をオンにします。侵害アラートサービスに登録し、流出を速やかに把握できるようにします。実際に通知が届いたら、すぐにパスワードを変更し、流出したデータの種類を正確に確認し、金融情報が含まれていれば銀行に連絡し、復旧に関する通信の際にはVPNや暗号化されたチャネルを使用します。企業へのサイバー攻撃が減速することはありませんが、明確な対応計画があれば、データが漏洩した瞬間に主導権を取り戻せます。