テクノロジー

金融庁、金融機関にパスワードつきZipファイルの電子メール送付の慣行を改めるよう要求との報道

1: remonoil 2025/05/27 08:38

省庁にこんなこと言われるまで使い続けてる業界恥ずかしくないんだろうか / パスワード定期更新を要求してくるのもそう

2: theatrical 2025/05/27 08:48

ppapパスワードを別経路で連絡するならまだしも、そのままメールで伝えるのどう考えても安全じゃないので使う人頭悪すぎると思う。

3: Helfard 2025/05/27 09:35

“PPAPという通称はこの手法の手順である「Password付きZipファイルを送ります、Passwordを送ります、Angoka(暗号化)Protocol(プロトコル)」を略したもの” 絶対略称が先にあって後からフルネームを決めただろそれ。

4: urtz 2025/05/27 10:01

こういうこと改めて言わないといけないのか

5: retoriba 2025/05/27 10:26

PPAP導入しました→自動発行されたパスワードを手動でメール送付するのが面倒くさい→パスワードは元メールの宛先に自動送付されます。と骨抜きになっていく過程を見たのを思い出した。無駄の極みだったな。

6: inatax 2025/05/27 10:43

しかし流行りに乗った一発ネタのPPAPという故障がここまで定着するとは。ほどほどにバカにしている感じがあるのが良い

7: aya_momo 2025/05/27 10:45

銀行から送られるzipファイルのパスワードは自分で設定するものだけどね。

8: deep_one 2025/05/27 10:45

金融機関でまだあるの?/コメントを見て。「パスワードの総当たりを試行された場合に停める手段がない」という点があるから必ず解除できるよね。ウェブサービスだと途中で試行が止められる。

9: hogeaegxa 2025/05/27 10:50

企業がPPAPを使い続けるのは「PPAP辞めるのはいいが、じゃあどうやってファイル送るの?」を決められないからだろうし、このサービスを使えみたいなお墨付きをお上が出してやらないと永遠に滅ぼせないと思う。特に中小

10: sora_h 2025/05/27 10:54

これを支援するツールを売ってるところも大概なんだよなあ

11: jun_cham 2025/05/27 11:03

いまどきPPAPを金融機関が使ってるのも驚きだし、ツール選定に困るなんてレベルなのも驚き。さすがデジタル後進国…

12: Chisei 2025/05/27 11:05

通信会社もこれやってるとこある。

13: Dursan 2025/05/27 11:19

だからZIPファイルはマルウェアだとしても感知できないんだってばよ。と何回いえば

14: zkq 2025/05/27 11:29

それで代替手段は何なんだよ

15: cyph 2025/05/27 11:37

“マルウェアが含まれていたとしても(中略)スキャンが働きにくく” これ、エンドポイントで実行してれば起きない気がするんだけど、サーバでしかスキャンしてないって事なのか?であれば別の手段でも同じ問題が起きる

16: anonymighty 2025/05/27 11:39

Google Drive、Sharepoint、Dropboxでアクセス制御できるので。それもわからない金融機関って、他のセキュリティもヤバそうですね。/パス付きZIPは感染経路になってきた事例がたくさんあるので。

17: dollarss 2025/05/27 11:42

全面的に禁止するかzipパスワードをsmtpで弾く(リターン)仕組みを世界中でいれるようにしようよ。リレーできなきゃみんな辞めるでしょう。犯罪を助長するだけなんだからすぐやろう。

18: strawberryhunter 2025/05/27 11:49

それよりも金融庁は銀行がパスワードの定期変更を求めるのをやめさせろ。

19: pptppc2 2025/05/27 11:52

金融庁「ええい!パスワード付きZIPなど旧時代の無意味なセキュリティ意識だと何故わからん!」 IT企業「ならば、今すぐIT企業すべてにパスワードZIP以上の高セキュリティファイル共有方法を授けてみせろ!」

20: Iridium 2025/05/27 11:59

その言葉を聞くと、どうしても金色の服を着た男性が踊り出す姿を想像してしまう、と思ったらピコ太郎の歌から名付けたものだった。一応「PPAP」は、「Password-Protected Attachment Protocol」なので自然ではあるか

21: nekomura 2025/05/27 12:02

だから、ファイルの添付をやめてクラウドに置いたファイルのリンクを送れば良いのだよ。自動化できるし。 現物が来ないと信用できないとか言うオオヤケの機関は困るかもしれないがね。

22: faifan 2025/05/27 12:16

代替のファイル送付サービスを使うにしてもGoogleやらDropboxやらと別途保秘契約しないといけないから面倒なんどろうな。やはりFax…Faxは全てを解決する

23: knjname 2025/05/27 12:18

初対面とかの人ではなく、定常連絡にメール使うのやめてほしい メールを使うから全ての悪が始まる

24: miragestlike 2025/05/27 12:19

かー、恥ずかしかー。

25: magi00 2025/05/27 12:27

パスワード付きZIPはお金かからないからなぁ

26: ardarim 2025/05/27 12:30

PPAPとかいうそれっぽい名前つけたの良くなかったと思う。パスワード付けて送ります方式みたいなくっそダサい名前にしとけば敬遠されたのでは。あとメールサーバ側で自動PPAPするソリューションとかを禁止すべき。

27: ton-boo 2025/05/27 12:35

脱PPAPしないひとたちの中には、ひょっとすると宅ふぁいる便の事件に魂を縛られてる人もいるのかもしれないね

28: grusonii 2025/05/27 12:40

PPAPの名付け親が合同会社PPAP総研を立ち上げて脱PPAPの活動してるとかなんとか

29: vegnpomn 2025/05/27 12:44

BtoB専用でデジタル庁あたりの国が運営する、何か流出事故があってもそれを使う選択をしたユーザが責められない、非民間かつ非外資のプライベートファイル共有サービス、需要ないですかね?

30: takashi_m17 2025/05/27 12:48

おー、やれやれ。農林中金とか未だにこれで送ってくるわ。

31: tonocchokun 2025/05/27 12:52

PPAPをなんでやるかと言ったらセキュリティリテラシーが低いのではなく、外部人員のアカウントやアクセス管理のメンテについての金はどの部署が払うんだという社内政治の成れの果てと言う偏見は持ってる。

32: hkdn 2025/05/27 12:54

添付ファイル付きでメール送ったら勝手に会社契約のクラウドストレージに置いてくれて、相手先にはURL送ってくれるようなのがいい。暗号化zip作るとか、自分でクラウドストレージに上げるとかほんと無駄なコスト。

33: yorunosuke 2025/05/27 12:55

ストレージサービス使ってファイル共有とかいくらでもやり方あると思うが

34: Fluss_kawa 2025/05/27 12:56

JTCだとtemas使ってるだろうからsharepointで簡単に移行できそうだけど抽象はどうするか。

35: mugi_sisyou 2025/05/27 13:06

S/MIMEかPGPでも使えばいいのに

36: tomo_zoh 2025/05/27 13:46

これは良い流れ。金融庁からお達し出る事によりPPAP辞めるお墨付きにもなるのではないかな

37: ya--mada 2025/05/27 13:47

基本的にはISMAPリストのサービスを使えって事だろうが、自組織と相手組織のポリシーが相応でないと衝突する。自組織ポリシーを満たさないファイル転送サービスだったらウケトレナイし、受け渡せない。

38: PrivateIntMain 2025/05/27 13:53

そんなに信用無いならぜんぶ本人限定受取郵便で送ればいいのに。

39: ultimatebreak 2025/05/27 13:57

毎年見てる気がするこれ系

40: yorkfield 2025/05/27 14:02

"PPAPとかいうそれっぽい名前つけたの良くなかったと思う。パスワード付けて送ります方式みたいなくっそダサい名前にしとけば敬遠されたのでは。" / PPAPはかなりダサいネーミングだと思うけどなあ。

41: taguch1 2025/05/27 14:06

あまり外部とデータのやり取りをしないのだけど一般的なサービス(google等)が使えないところはどんなサービス使ってんだろ。

42: camellow 2025/05/27 14:16

ファイル共有系のサービスは社内からのアクセス制限がかかってる場合もあるのでめんどうなんだよね。経路上での盗聴改竄って気にするほど発生してるのだろうか?むしろ端末や社内サーバから漏れる方が多そうな。

43: kuippa 2025/05/27 14:27

最近添付メールをくれる三組織ぐらいがPPAPで辞めてけれーって思ってる。

44: daishi_n 2025/05/27 14:59

PPAPが流行ったのは2016年だぞ(違

46: aox 2025/05/27 16:53

これからは相撲付きZipファイルですね。いわば時津風です時津風

47: hagane 2025/05/27 17:18

「パスワード付きzipを送付いたします。パスワードはオンラインストレージにアップしておりますのでご確認ください」

48: okishima_k 2025/05/27 17:36

これは根絶やしにしたいやつ

49: kgkaaz 2025/05/27 17:37

ト◯タ自動車「その通り。.zipにしたあと.zi_ に改名して送るべきです」

50: kootaro 2025/05/27 17:47

客から指示されることもあるし、クラウドサービス使うなって会社もあるからね..

51: drumsco 2025/05/27 18:24

"AESで暗号化しているから大丈夫" という声を聞くが、そういうところでは、ランサムウェアとか気にしていないのだろうか?

52: harumomo2006 2025/05/27 18:50

ISMSの審査を通すためだけにPPAPやってる

53: suka6411144 2025/05/27 19:21

パスワード付きzipでISMS通ってしまうのが問題な気もする

54: gcyn 2025/05/27 19:45

タイトル見かけてクスッってなったりしました…(笑)。

55: yut148 2025/05/27 20:13

PPAP以外にもPDFにパスワードかけてからメールするのはどう解決したものか?電話?

56: hateokami 2025/05/27 20:15

某ナショナル系金融機関もそう、金融機関じゃなくても某超大手メーカーがPPAPに定期的PW変更までさせる。ITコンサルが腐ってるとしか思えん。無駄なことで金稼ぐIT屋はマジで滅びろ。

57: odakaho 2025/05/27 20:18

“パスワード付きのZipファイルによるメール送信は通称「PPAP」と呼ばれています。”

58: eringiman 2025/05/27 20:58

PPAPでいいならパスワードなしでZIP送りゃいい/こんなもんでファイル暗号化が適切になされていると監査してるやつらが一番悪いのか?

59: Wafer 2025/05/27 21:06

銀行なん専用線もってるんちゃうのん。顧客とのやり取りかも知らんけど、それやったらクラウドストレージつこたらええような...

60: challysen198 2025/05/27 21:28

久しぶりに聞いた

61: takeishi 2025/05/27 21:45

さすがにまだやっている会社はちょっとどうかと思うぞ

62: fhvbwx 2025/05/27 22:40

PPAPは論外だが、まずはオレオレOTP認証を止めさせるのが先では?

63: dynamicsoar 2025/05/27 23:21

こういう事例を見せれば変えてくれるだろうかどうだろうか…

64: chnpk 2025/05/27 23:32

これ意味わかんないよな。どう考えてもただの添付ファイルよりはセキュアなのに、代替手段の提示もなく急にバカにされる。たぶん開くのが面倒くさいからなんだろうな。

65: adsty 2025/05/27 23:58

セキュリティ向上のためPPAPの廃止が呼び掛けられた。

66: georgew 2025/05/28 01:13

日本におけるPPAPの利用がほぼ根絶されることを期待したいものです > 惰性かなんか知らんがなかなか廃れないなぁ、これ。

67: nabinno 2025/05/28 08:44

金融が安心できるとしたらBoxかクリプト便だろう。

68: at_yasu 2025/05/28 14:54

PPAP… Pen-Pineapple-Apple-Pen しか出てこない。