不正アクセスのECサイト多数に外部丸投げなどの実態–個人情報保護委が調査

今回は「不正アクセスのECサイト多数に外部丸投げなどの実態–個人情報保護委が調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 不正アクセスによって情報漏えいが発生した電子商取引(EC)サイト事業者の多くが、システムの構築や運用を外部委託先に任せ切りにしており、契約書にセキュリティ対策事項を記載していないなどの実態が個人情報保護委員会の調査で分かった。

 個人情報保護委員会は、3月に「ECサイトへの不正アクセスに関する実態調査」(PDF)と題する報告書を公開した。調査は、2018年4月~2021年3月に同委員会へ個人データの漏えいなどを報告したEC事業者を対象として、これに協力した71事業者に(1)発生原因、(2)検討された再発防止策、(3)損失――をアンケートしている。

 まずECサイトの開発・構築形態は、自社開発(独自アプリケーション利用)が6%、自社開発(オープンソース利用)が14%、外部委託が77%、ECサイト構築のクラウドサービス利用が3%で、ショッピングモールサービスの利用は0%だった。

 不正アクセスの直接的な原因では、37%が「不正アクセスの直接的な原因」、31%が「SQLインジェクション」、13%が「その他」、11%が「管理者画面へのアクセス制限不備」を挙げた。

 不正アクセスの発生理由に対する事業者の認識状況は、「脆弱性についての理解不足」(該当する:66%、該当しない:32%)、「委託先任せの姿勢」(該当する:59%、該当しない:39%)、「技術的ノウハウの不足」(該当する:59%、該当しない:39%)、「リスク意識の欠如」(該当する:44%、該当しない:55%)、「予算・人的リソースの不足」(該当する:44%、該当しない:55%)だった。

 ECサイトの開発・構築を外部委託やクラウドサービスとした事業者(該当57社)に、自自社と外部委託との責任範囲の状況を尋ねたところ、最多は「責任範囲を理解しておらず委託先とも合意していない」の38%(27社)だった。以下は「責任範囲を理解し委託先と合意」が25%(18社)、「責任範囲を理解していたが委託先と合意していない」が13%(9社)などで、大多数は責任範囲の取り決めに不備があった。

 また、ECサイトの開発・構築における外部委託先との契約書、仕様書におけるセキュリティ対策の記載については、39%(28社)が「していない」、23%(16社)が「不明・無回答」、15%(11社)が「あるが具体的でない」という状況だった。外部委託先からのセキュリティ対策に関する提案についても、42%(30社)は「受けたことはない」、15%(11社)は「分からない」とした。

 ECサイトの運用・保守形態は、開発・構築時の委託先と同じケースが56%で最も多く、開発・構築の委託先とは別のケースが11%、自社が21%で、「運用・保守は特にしていない」事業者も11%に上った。

 外部委託(該当48社)における責任範囲の状況は、最多が「責任範囲を理解しておらず委託先とも合意していない」の34%(24社)だった。以下は「責任範囲を理解し委託先と合意」が20%(14社)、「責任範囲を理解していたが委託先と合意していない」が10%(7社)などで、サイトの開発・構築の際と同様に大多数で責任範囲の取り決めに不備があった。

 外部委託先との契約書、仕様書におけるセキュリティ対策の記載についても、30%(21社)が「していない」、21%(15社)が「不明・無回答」14%(10社)が「あるが具体的でない」という状況だった。外部委託先からのセキュリティ対策に関する提案についても、28%(20社)は「受けたことはない」、20%(14社)は「分からない」とし、ここでもサイトの開発・構築の際と同様の結果だった。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
インテック、化粧品メーカー伊勢半の基幹システムを刷新–DXへ一歩踏み出す
IT関連
2021-05-11 17:23
VSCodeがWebAssemblyの実行時デバッグに対応。C/C++やRust、Zigなどのソースコードと関連付け、変数参照、ブレークポイントなど可能に
JavaScript
2023-10-17 15:10
小学校教員と保護者が業務効率化アプリを自力で開発 仕事の困り事は自分で解決
アプリ・Web
2021-02-16 06:54
【レビュー】メルセデスAMGのオール電動EQSと2022年型SL Roadsterを徹底検証
IT関連
2022-01-21 09:30
給油施設大手のタツノ、業務システム群にオラクルのSaaSを採用
IT関連
2021-08-06 07:14
「+AI」から「AI+」へ–IBMが示すAI戦略
IT関連
2023-05-27 09:53
グーグルがホームセキュリティ製品「Nest」カメラとドアベルを刷新、日本でも発売
ハードウェア
2021-08-07 09:28
「コロコロプライム」爆誕 漫画はデジタル、付録や“銀はがし”は現物が届く有料会員制サービス
くらテク
2021-02-20 21:29
SaaSの“型”を用意して移行を簡素化–AWSジャパン、クラウド移行サービスを紹介
IT関連
2021-06-11 04:31
GitHubユーザー1億人時代–変わりつつある開発者の役割
IT関連
2023-02-03 19:34
Kyndryl、日本社長にIBM 執行役員の上坂氏任命–GTSの移管準備進む
IT関連
2021-07-02 01:32
NFC搭載の“段ボールコントローラー”でスマホを操作、給電はワイヤレス 凸版印刷が新技術
企業・業界動向
2021-07-07 18:42
日立ソリューションズ西日本、インボイス制度に対応した販売管理・生産管理システムを提供
IT関連
2022-10-15 22:15
Amazon S3、データの整合性確認を最大90%高速化。新たなオブジェクトのチェックサムアルゴリズム追加で
AWS
2022-03-01 10:02