世界的なプロフェッショナルサービスファームであるアーンスト・アンド・ヤング(EY)が、機密性の高い顧客の税務記録を含むデータ侵害を公表しました。Cybernewsの報道によると、攻撃者はEYが税務業務をサポートするために使用していたサードパーティ製のITサービス管理プラットフォームにアクセスしました。このインシデントは、最も確立された金融・会計事務所でさえ、日常業務を遂行するために外部ベンダーに依存しており、そのベンダーが強固なセキュリティチェーンの中で最も弱い環となり得ることを改めて示しています。

あなたがEYのクライアント、従業員、あるいは単にこのような侵害後に税務記録を守る方法を知りたい方であれば、何が起きたのか、誰が影響を受ける可能性があるのか、そして今すぐ取るべき具体的な対策を以下にまとめました。

EYの侵害で露出したものとリスクのある人

開示内容によると、侵害はEYの基幹システムから発生したものではありませんでした。代わりに、攻撃者が侵害したのはサードパーティ製のITサービス管理プラットフォームで、これは企業がサポートチケットの記録、技術的なリクエストの追跡、内部ワークフローの管理に使用するようなツールです。このプラットフォームは税務サポート機能と結びついていたため、通常のサービスリクエストの一環としてクライアントが提出した機密性の高い税務書類が含まれていたようです。

これが重要なのは、ITサポートプラットフォームが、たとえ税務申告書、財務諸表、個人識別情報などの非常に機密性の高い添付ファイルを保存することになっても、低リスクの内部ツールとして扱われがちだからです。このインシデントに関する以前の記事(EYデータ侵害:ITサポートハックで顧客の税務ファイルが露出)では、侵害されたチケットシステムが、社会保障番号、収入詳細、申告履歴といった攻撃者が最も欲しがるデータの、予期せぬ保管場所となっていた経緯を詳しく説明しています。

影響を受けた期間にEYのサポートチャネルを通じて税務書類を提出した人は、EYまたはベンダーが別段の確認を行うまで、情報が露出した可能性があると考えるべきです。

EYクライアントがすぐに行うべき対策:監視と不正利用警告

EYから通知を受け取った場合、または影響を受けた可能性があると思われる場合は、確定的な回答を待たずに行動してください。税務データの侵害は、数ヶ月にわたって展開される個人情報盗難への扉を開くため、特に危険です。

以下の手順から始めましょう:

  • IRS個人情報保護PINをリクエストする。 この6桁の番号により、たとえあなたの個人情報が漏洩していても、他人があなたの社会保障番号を使って確定申告を行うことを防ぎます。
  • 不正利用警告またはクレジットフリーズを設定する。 主要な信用情報機関に連絡し、あなたの信用ファイルに不正利用警告または凍結を設定します。これにより、犯罪者があなたの名前で新しい口座を開設するのが難しくなります。
  • 重複申告に関するIRSからの通知に注意する。 IRSがあなたの名前で提出された、あなたが提出していない申告書にフラグを立てた場合、それは税金関連の個人情報盗難の初期警告サインです。
  • EYからの連絡は慎重に確認する。 正当な侵害通知は、リンクをクリックして社会保障番号や銀行情報を入力するよう求めることはありません。詐欺師はしばしば侵害のニュースをフィッシングの隠れ蓑として利用します。

迅速に行動することで、あなたやIRSが気付く前に攻撃者が盗んだ税務データを悪用できる時間を狭めることができます。

今後の税務書類と金融データの保護

短期的な対応を超えて、今回の侵害は、EYのクライアントであるかどうかに関わらず、税務書類全般の保管と共有方法を見直す良いきっかけとなります。

確定申告書、W-2、社会保障番号などを保護されていない添付ファイルとしてメールで送ることは避けてください。企業やプラットフォームがサポートチケットやウェブポータルを通じて機密書類のアップロードを求める場合は、そのデータがどのように、そしてどのくらいの期間保管されるのかを尋ねてください。不要になったら、クラウドドライブやメールの受信箱から税務書類の古いコピーを削除し、複数のサービスに散在するコピーではなく、よく保護された単一のアーカイブを維持してください。

また、会計士や税務申告代行者に、彼らが依存しているサードパーティのツールと、それらのベンダーがセキュリティ監査を受けているかどうかを直接尋ねる価値があります。EYのインシデントは、リスクがあなたが雇った会社だけでなく、その会社のサプライチェーンにあるすべてのプラットフォームに関わることを示しています。

VPNや暗号化ストレージは実際に役立つのか?

VPNは既にベンダーのサーバーで発生した侵害を元に戻すことはできませんが、今後の露出を減らす役割を果たします。VPNを使用するとインターネットトラフィックが暗号化されるため、特に公共や共有のWi-Fiネットワーク上で税務ポータルに機密書類をアップロードする際に、攻撃者がそれらを傍受するのを防ぐのに役立ちます。

暗号化されたクラウドストレージは、ストレージプロバイダーが侵害された場合でも、復号キーがなければファイルが読み取れないようにすることで、さらなる保護層を追加します。特に機密性の高い税務書類については、プロバイダー自身が通常アクセスできるサーバーサイド暗号化だけに頼るのではなく、エンドツーエンドの暗号化を提供するストレージサービスを探してください。

どちらのツールも、IRS個人情報保護PINの使用や信用報告書の監視といった良い習慣に取って代わるものではありませんが、組み合わせることで税務データが漏洩する経路を減らすことができます。

これがあなたにとって意味すること

EYの侵害は、より広範な真実を浮き彫りにしています。あなたの税務データのセキュリティは、あなたが信頼する会社だけでなく、その会社が舞台裏で使用しているすべてのベンダーとプラットフォームに依存しているのです。このインシデントの直接的な影響を受けるかどうかに関わらず、自身の露出状況を確認し、財務書類の共有方法を厳格化し、被害が生じた後ではなく早期に個人情報盗難を発見する監視体制を整えるための有用なトリガーです。

実行可能な重要ポイント

  • EYクライアントであれば、今すぐIRS個人情報保護PINをリクエストし、不正利用警告またはクレジットフリーズを設定してください。
  • あなたの名前で提出された重複申告に関するIRSからの通知に注意してください。
  • 保護されていない税務書類をメールで送るのをやめ、代わりに暗号化ストレージやポータルを使用してください。
  • あなたの税務データを扱う会社に、彼らが依存しているサードパーティツールと、そのデータがどのように保護されているかを尋ねてください。
  • 公共または共有ネットワーク上で機密財務書類をアップロードする場合は、VPNを使用してください。

侵害がどのように発生したかの詳細な技術情報については、EY税務データ露出に関する元のインシデント報告書を全文読む価値があり、自身の露出をどれほど深刻に受け止めるべきかを判断するための有益な文脈を提供します。