最近、個人情報流出の報道が多く報道されています。
タイムズ、ローソンやブックオフ、楽天なども被害にあっているようです。
そもそも個人情報の流出は防げるものではないと考えるほうがいいと思います。
①AIの進化による被害
AIの進化のスピードが早く、法整備を始め、対応が後手になっている事もありますが、AIの学習能力の高さを悪用してサイバー攻撃につなげているケースがあること。
②そもそもサイバー攻撃に対する費用の問題
例えば、被害を「0」にしようと思えば、いくらの費用が必要でしょうか。
おそらくお金をかければかけるほど「0」に近くはなるでしょうが「0」にはなりません。
また、大手と中小企業では出せる費用にも限界があります。
当然、大手のほうが有名ですので狙われる可能性は高いでしょうが、中小企業が狙われる可能性も十分にあります。
大手がセキュリティ対策を上げれば、相対的に狙われるのは中小企業です。
しかし、中小企業に大手と同じセキュリティ対策費用を求めることはできません。
コストとリスクを考えて対策を選択せざる負えない以上、個人情報の流出は避けれないかと思います。
③企業が個人情報の管理を正しく行っているかが不透明であること
例えば、会員を解約したからと言って、即日個人情報が消えるのでしょうか?
もしかすると月末に一斉削除かもしれません。
そもそも企業としては売上に結びつかない仕事を優先的にやるとも思えません。
余談になりますが、私は個人情報をクラウドサーバーでの管理をしています。
名前や住所など、必ずしも必要でないものはAのサーバー、ライフプランや収支計画などはBサーバーでそれぞれの紐づけはCサーバーなどの対策を講じています。
家計の収支はもちろん、借金などのナイーブな情報を扱う以上リスク管理はしていますが、では大手と同じ対策をしてくださいと言われれば、その分客単価をあげる必要性があります。
消費者にとっても経営者側にとっても個人情報の管理問題は難しい問題です。
では、個人情報が流出する前提で考えるとパスワードの使いまわしが一番危ないと思います。
会員登録のIDが大半がメールアドレスである以上、メールアドレスとパスワードがどのサイトも同じであれば一つの流出が他のサイトにも影響を及ぼします。また、利用しないサイトは解約しても会社側が情報を廃棄していない可能性があります。
解約前に住所や電話番号を実在しないものに変えるなどの手もありますが、サイトによってはメルアド1つにつき1アカウントの場合もあります。
当然、契約する、契約中の場合は当然郵送物などが送られる可能性もあり、配送業者が困るのでやめましょう。
また最近ではパスキーの導入も増えています。
■パスキーの主な特徴・メリット
①パスワードを覚える必要がない
従来の「複雑な文字列を考えて、メモして、忘れて……」という苦労が一切なくなります。
②圧倒的な安全性(フィッシングに強い)
パスキーの実態は「暗号鍵のペア(公開鍵と秘密鍵)」です。
サーバー側にはパスワードのデータが保存されないため、サーバーがハッキングされてもパスワードが流出する心配がありません。
また、偽のログイン画面に誘導されても、正しいサイトでない限りパスキーが自動で弾かれるため、フィッシング詐欺に完全耐性があります。
③生体認証でワンタップログイン
ログインの際は、スマートフォンやパソコンの画面ロック解除と同じように、顔認証や指紋認証、PINコード入力を行うだけで瞬時にサインインできます。
■従来のパスワードや二段階認証との違い
・従来のパスワード: 人間が覚えるもの。総当たり攻撃や使い回しによるリスクが高い。
・二段階認証(2FA/SMS認証など): パスワードに加え、SMSのコードやアプリの認証を求めるもの。セキュリティは上がるが、入力の手間がかかる。
・パスキー: パスワードそのものを無くし、端末(スマホやPC)に安全に保存された鍵と生体認証で一発認証する(パスワードの入力やSMSコードの確認自体が不要になる)。
■どのように使われるの?
・同じ端末でログインする場合:
普段使っているスマホやPCの生体認証(Face IDや指紋認証など)だけでログインできます。
別の端末(パソコンなど)でログインする場合:
パソコンの画面に表示されたQRコードをスマホのカメラで読み取り、スマホ側で生体認証を行うことで、パソコン側へ安全にログインできます(Bluetoothや暗号化された通信を利用します)。
パスキーはiCloudキーチェーン(Apple)やGoogleパスワードマネージャー、各種パスワード管理アプリを通じて、同じアカウントの端末間で安全に同期・共有されるため、機種変更時も引き継ぐことができます。