最近の情報漏洩祭りでついにIPAが直々に本気出して警鐘鳴らしてきたなw
まぴょーん☆
お前じゃい!!!
まぁこういうのは経験者だけに、って感じですか?w いや笑い事じゃなく事例も含めて対策の共有は必要だよね。
公表事例の傾向から、外部公開しているアプリケーションやサービスの侵害、アカウントの侵害が起点となっていることがうかがえます。これらを踏まえた、速やかに行うべき点検は以下の通りです
ここでリアルタイム振る舞い検知が必要なんですよ
つかさ、漏洩した所でごめんで済んで客に被害を押し付けてる内は何も変わらんと思うわ。企業に売上に応じた罰則を設けて、規程の対応を施した上での漏洩なら減免とし、被害を客に押し付けない法案が必要
そもそも焼肉店がほんとうに個人情報を持つ必要があったのかから問い直したほうがいい。欲をかいてマーケティング目的で個人データ保有したら漏らしちゃったわけでしょう。
三連休明けの情シスの皆さんが真っ青になりませんように🙏
素人にもわかりやすく記載してあるけど、これが何を意味しているのか、はすごく大事。
セキュリティ強化を促した義賊
AIの主要業務が不正アクセスになっていきそうだよな。誰も開発止める気なさそうだし。
書かれていることはもっともだが、消費者はバカみたいなポイントビジネスから脱却した方が良いし、企業も消費者動向を分析しヒット商品を打ち出せないのだから経費削減として辞めれば良いのに。
無駄に個人情報を収集するなというのはその通りだけど、漏えいした企業も不正アクセスの被害者であるという認識なく、とにかく厳罰化しろと言うトップコメは間違っている。
完全に防ぐのは無理としても、漏洩した企業への制裁的罰金を法制化でもしないと、企業側もセキュリティ意識(というかより予算をかける意識)が高まらないのでは。/ミサイルより地震、台風、熊、ハッキングの時代。
メールアドレス一つでも個人情報だから何もできなくなるぞ。あとそういうのは商売だから利用料に跳ね返ってくる。公的個人認証サービスは個人情報出さずに出来るけどマイナンバーカードの拒否感強いだろうし
コメント既にあるけど単なるスタンプカードなのにもうどこでも会員登録して個人情報吸うのが間違いってのが本当に浸透してほしい
予算にも開発リソースにも限りがあって脆弱性対策ができないならば、即効性のある対策は不要な個人情報を持たないことしかない。こんな状態でプライバシーマークやPIMSの更新とかどうするんだろうな
https://b.hatena.ne.jp/yomichi47/
最近のAI発達にセキュリティ対策が追いついてないのは一部仕方ない面は理解する。が、自分たちが被害者であるかのようなムーブはないよね。正しい組織体制をしIT監査同様にセキュリティ対策部門作れば軽減できる話よ
不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構
事実上、Pマークは無意味になったね。
「いつか使えるから」「他社もやってるから」みたいな不要な個人情報を溜め込み続ける企業に持ってるほうが損ぐらいの罰則を与えない限りは永久に続くよな。結局のところ企業のモラルハザードなんだよ。
安野さんは無力だな
個人情報は同意無しなら1年なり数ヶ月で削除ぐらいはいるよな。一度入手すると延々保持はねぇ。
こ
そもそも、官庁や大企業の一部でも保証期間すぎたハード/ソフトウェア使っていたりするからな。。。上がセキュリティをコストとしか見ないとコストかけない。国が率先してコストかけたり、一時的な補助金等必要。
アメリカやイギリスは被害規模や犯罪目的で刑罰が重くなる。日本の刑罰は「3年以下の拘禁刑または100万円以下の罰金」。刑罰の見直しが必要な時だろう ⇒ https://laws.e-gov.go.jp/law/411AC0000000128?occasion_date=20261001
そもそも論や法整備はさておき、この手順書は随分有効とは思う。特に決裁権を持っている層には、必要な角度からのアプローチが一通り揃っている。やらない企業もあるだろうが、少しでもやってくれるところがあれば。
漏らしてもごめんなさいメールと、お知らせ(お詫び)ですましているので、提供側(構築側)が個人情報漏洩なんてたいしたことないわーってなるよね。個人情報の漏洩対策に金掛ける必要ないのよ。事業継続維持のみで。
スマートフォンでポイント扱うのやめて、切手みたいなスタンプを貼りまくるグリーンスタンプとブルーチップの時代へ戻ろう
悪いハッカーはボクの猫パンチでお仕置きにゃ!パスワードはカリカリに変えて守るにゃん!
個人情報を収集する場合は、能動的な利用に対する規約上の合意以外のお漏らしに対しては償わなければならないと、法で定めるべきかも。カジュアルに集めすぎなのに、漏らしても怒られがなさすぎ。
500円の詫び金券も配らなくていい感じになったし、昔よりゆるくなってきてる気はする。 / ていうか今の日本で個人情報が漏れていないのって生まれたばかりの赤ちゃんたちくらいしかいないんじゃないの?
要件や設計からせめぎ合い労力とコストを掛けて個人情報を護ってる身としては、漏洩させた企業はより高いコストを負うべきかと。真面目にやってるセキュリティ対策がバカらしくなるのはNG
「パスワードを平文で保存すんな、クレカ番号を保存すんな、免許証とか個人認証用の画像を生画像で保存すんな、クソボケ!」と、ぶっとくでっかく書いてくれ!!!!!
スカイチケットからごめんなさいメールが来やがった。金をくれ。
IPAが相次ぐ情報漏えいを受け点検を要請。公開アプリ・外部サービスのログ確認、未適用パッチの適用、保有データの最小化を促す。ログは直近1カ月から3カ月へ調査を拡大。多要素認証・権限・API管理・暗号化も見直し。
合理的な理由がなければ個人情報を取得してはならないっていう風になって欲しいよね。カタログダウンロードしただけで電話かけてくんなよマジで。
❮セキュリティ・情報漏洩問題❯
各国が連携して素早く「攻撃元IP」を遮断して。そのためにIPAが中心的な役割を果たしてくれないと困るのよ。
連休の国は集中して狙われるそうです。うちの会社は情シスの皆さまが待機。IPブロックし続けろってそういうことですよね、お疲れさまです。。。
漏らしても「ごめんごめん」で済む程度の情報を守ることの何が重要なの?現実的なデメリットが小さいからなぁ。合理的に考えればそんなに金かけるほどではない。個人情報、みんなで漏らせば怖くない
常日頃から情報は漏れてるだろうと思って、ポイントや会員登録は避けてきたが、ココに来て効果を発揮するとはな… 会員登録しないとサービス利用出来ない店は滅んでくれ。
攻撃側と防御側の非対称性は変えようがないので、名前や住所はトランザクションごとにエイリアスを変える、郵便物等は全てメルカリ方式にする、個人情報は暗号化し復号は本人のみ可能とかにしないと無理なのでは
こうやって懇切丁寧にセキュリティリスクの指摘をされたって、企業は責任というリスクがない限り調査費の予算すらつけないだろ。責任のない仕事はいい加減になるなんてのは、今時誰でも気づいてる事実だからな。
単なるマーケティングなら 年代 性別 市町村 くらいまででいいんじゃないかな。 ユニークなIDとしてメールアドレスは入力せざるを得ないかも
つこうた
個人情報保護法第23条は企業に個人データの適切な安全管理措置を義務付け。不正アクセスによる情報漏えいでも管理上過失が認められれば民法第709条等に基づく損害賠償責任が生じ得る。過去例賠償額は1人当り数千円程度
銀の弾丸はありませんよと
総点検が呼びかけられている。これも大事だが、今回少なからず明らかになった「そもそもシステムの設計が脆弱」問題に対する処方箋がまだ出てない。システム発注者の能力上げるしかないと思うけど道は遠いなぁ。
ミュトス発表の時点で凄い時間あったよね
一部ブコメを見てサイバーノーガード戦法という言葉を思い出した。事業者も被害者だから仕方なしってわけには行かないだろうな
今どき自宅にDM送るよりSNSでマーケティングした方が効率良いから個人情報収集するのは時代遅れな気がする
お漏らしそのものに罰金取るかはともかくタイムズに免許証再交付手数料払わせるくらいの法はあって良い。数多すぎて払うと潰れるとかユーザーからしたら知ったことではない、潰れるリスクとったのはタイムズなので
氏名くらいは良いけど、電話やメールは一年以内に削除させるくらいしてほしい。そもそもポイントカード程度に住所とか登録させないでほしい / 物理ポイントカードを忘れましたのクレーム対策になってたんだろうか
企業に反省を促すにはどんどん集団訴訟を起こして賠償させて、株価も下がるということを知らしめていかないとダメかもね。いままでの漏洩で甘く対応していたツケが回ってきてるとも言える。
不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構
最近の情報漏洩祭りでついにIPAが直々に本気出して警鐘鳴らしてきたなw
まぴょーん☆
お前じゃい!!!
まぁこういうのは経験者だけに、って感じですか?w いや笑い事じゃなく事例も含めて対策の共有は必要だよね。
公表事例の傾向から、外部公開しているアプリケーションやサービスの侵害、アカウントの侵害が起点となっていることがうかがえます。これらを踏まえた、速やかに行うべき点検は以下の通りです
ここでリアルタイム振る舞い検知が必要なんですよ
つかさ、漏洩した所でごめんで済んで客に被害を押し付けてる内は何も変わらんと思うわ。企業に売上に応じた罰則を設けて、規程の対応を施した上での漏洩なら減免とし、被害を客に押し付けない法案が必要
そもそも焼肉店がほんとうに個人情報を持つ必要があったのかから問い直したほうがいい。欲をかいてマーケティング目的で個人データ保有したら漏らしちゃったわけでしょう。
三連休明けの情シスの皆さんが真っ青になりませんように🙏
素人にもわかりやすく記載してあるけど、これが何を意味しているのか、はすごく大事。
セキュリティ強化を促した義賊
AIの主要業務が不正アクセスになっていきそうだよな。誰も開発止める気なさそうだし。
書かれていることはもっともだが、消費者はバカみたいなポイントビジネスから脱却した方が良いし、企業も消費者動向を分析しヒット商品を打ち出せないのだから経費削減として辞めれば良いのに。
無駄に個人情報を収集するなというのはその通りだけど、漏えいした企業も不正アクセスの被害者であるという認識なく、とにかく厳罰化しろと言うトップコメは間違っている。
完全に防ぐのは無理としても、漏洩した企業への制裁的罰金を法制化でもしないと、企業側もセキュリティ意識(というかより予算をかける意識)が高まらないのでは。/ミサイルより地震、台風、熊、ハッキングの時代。
メールアドレス一つでも個人情報だから何もできなくなるぞ。あとそういうのは商売だから利用料に跳ね返ってくる。公的個人認証サービスは個人情報出さずに出来るけどマイナンバーカードの拒否感強いだろうし
コメント既にあるけど単なるスタンプカードなのにもうどこでも会員登録して個人情報吸うのが間違いってのが本当に浸透してほしい
予算にも開発リソースにも限りがあって脆弱性対策ができないならば、即効性のある対策は不要な個人情報を持たないことしかない。こんな状態でプライバシーマークやPIMSの更新とかどうするんだろうな
https://b.hatena.ne.jp/yomichi47/
最近のAI発達にセキュリティ対策が追いついてないのは一部仕方ない面は理解する。が、自分たちが被害者であるかのようなムーブはないよね。正しい組織体制をしIT監査同様にセキュリティ対策部門作れば軽減できる話よ
不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構
事実上、Pマークは無意味になったね。
「いつか使えるから」「他社もやってるから」みたいな不要な個人情報を溜め込み続ける企業に持ってるほうが損ぐらいの罰則を与えない限りは永久に続くよな。結局のところ企業のモラルハザードなんだよ。
安野さんは無力だな
個人情報は同意無しなら1年なり数ヶ月で削除ぐらいはいるよな。一度入手すると延々保持はねぇ。
こ
そもそも、官庁や大企業の一部でも保証期間すぎたハード/ソフトウェア使っていたりするからな。。。上がセキュリティをコストとしか見ないとコストかけない。国が率先してコストかけたり、一時的な補助金等必要。
アメリカやイギリスは被害規模や犯罪目的で刑罰が重くなる。日本の刑罰は「3年以下の拘禁刑または100万円以下の罰金」。刑罰の見直しが必要な時だろう ⇒ https://laws.e-gov.go.jp/law/411AC0000000128?occasion_date=20261001
そもそも論や法整備はさておき、この手順書は随分有効とは思う。特に決裁権を持っている層には、必要な角度からのアプローチが一通り揃っている。やらない企業もあるだろうが、少しでもやってくれるところがあれば。
漏らしてもごめんなさいメールと、お知らせ(お詫び)ですましているので、提供側(構築側)が個人情報漏洩なんてたいしたことないわーってなるよね。個人情報の漏洩対策に金掛ける必要ないのよ。事業継続維持のみで。
スマートフォンでポイント扱うのやめて、切手みたいなスタンプを貼りまくるグリーンスタンプとブルーチップの時代へ戻ろう
悪いハッカーはボクの猫パンチでお仕置きにゃ!パスワードはカリカリに変えて守るにゃん!
個人情報を収集する場合は、能動的な利用に対する規約上の合意以外のお漏らしに対しては償わなければならないと、法で定めるべきかも。カジュアルに集めすぎなのに、漏らしても怒られがなさすぎ。
500円の詫び金券も配らなくていい感じになったし、昔よりゆるくなってきてる気はする。 / ていうか今の日本で個人情報が漏れていないのって生まれたばかりの赤ちゃんたちくらいしかいないんじゃないの?
要件や設計からせめぎ合い労力とコストを掛けて個人情報を護ってる身としては、漏洩させた企業はより高いコストを負うべきかと。真面目にやってるセキュリティ対策がバカらしくなるのはNG
「パスワードを平文で保存すんな、クレカ番号を保存すんな、免許証とか個人認証用の画像を生画像で保存すんな、クソボケ!」と、ぶっとくでっかく書いてくれ!!!!!
スカイチケットからごめんなさいメールが来やがった。金をくれ。
IPAが相次ぐ情報漏えいを受け点検を要請。公開アプリ・外部サービスのログ確認、未適用パッチの適用、保有データの最小化を促す。ログは直近1カ月から3カ月へ調査を拡大。多要素認証・権限・API管理・暗号化も見直し。
合理的な理由がなければ個人情報を取得してはならないっていう風になって欲しいよね。カタログダウンロードしただけで電話かけてくんなよマジで。
❮セキュリティ・情報漏洩問題❯
各国が連携して素早く「攻撃元IP」を遮断して。そのためにIPAが中心的な役割を果たしてくれないと困るのよ。
連休の国は集中して狙われるそうです。うちの会社は情シスの皆さまが待機。IPブロックし続けろってそういうことですよね、お疲れさまです。。。
漏らしても「ごめんごめん」で済む程度の情報を守ることの何が重要なの?現実的なデメリットが小さいからなぁ。合理的に考えればそんなに金かけるほどではない。個人情報、みんなで漏らせば怖くない
常日頃から情報は漏れてるだろうと思って、ポイントや会員登録は避けてきたが、ココに来て効果を発揮するとはな… 会員登録しないとサービス利用出来ない店は滅んでくれ。
攻撃側と防御側の非対称性は変えようがないので、名前や住所はトランザクションごとにエイリアスを変える、郵便物等は全てメルカリ方式にする、個人情報は暗号化し復号は本人のみ可能とかにしないと無理なのでは
こうやって懇切丁寧にセキュリティリスクの指摘をされたって、企業は責任というリスクがない限り調査費の予算すらつけないだろ。責任のない仕事はいい加減になるなんてのは、今時誰でも気づいてる事実だからな。
単なるマーケティングなら 年代 性別 市町村 くらいまででいいんじゃないかな。 ユニークなIDとしてメールアドレスは入力せざるを得ないかも
つこうた
個人情報保護法第23条は企業に個人データの適切な安全管理措置を義務付け。不正アクセスによる情報漏えいでも管理上過失が認められれば民法第709条等に基づく損害賠償責任が生じ得る。過去例賠償額は1人当り数千円程度
銀の弾丸はありませんよと
総点検が呼びかけられている。これも大事だが、今回少なからず明らかになった「そもそもシステムの設計が脆弱」問題に対する処方箋がまだ出てない。システム発注者の能力上げるしかないと思うけど道は遠いなぁ。
ミュトス発表の時点で凄い時間あったよね
一部ブコメを見てサイバーノーガード戦法という言葉を思い出した。事業者も被害者だから仕方なしってわけには行かないだろうな
今どき自宅にDM送るよりSNSでマーケティングした方が効率良いから個人情報収集するのは時代遅れな気がする
お漏らしそのものに罰金取るかはともかくタイムズに免許証再交付手数料払わせるくらいの法はあって良い。数多すぎて払うと潰れるとかユーザーからしたら知ったことではない、潰れるリスクとったのはタイムズなので
氏名くらいは良いけど、電話やメールは一年以内に削除させるくらいしてほしい。そもそもポイントカード程度に住所とか登録させないでほしい / 物理ポイントカードを忘れましたのクレーム対策になってたんだろうか
企業に反省を促すにはどんどん集団訴訟を起こして賠償させて、株価も下がるということを知らしめていかないとダメかもね。いままでの漏洩で甘く対応していたツケが回ってきてるとも言える。