古川俊治デジタル相が10月6日の記者会見で、企業への不正アクセスと個人情報の流出が相次いでいることを受け、個人に3つの対策を呼びかけた。パスワードの使い回しをやめる、多要素認証を使う、不審なメールやSNSに注意する、の3点だ。
流出した情報は氏名や住所にとどまらず、パスワードやクレジットカード情報、運転免許証に及ぶ場合がある、と古川氏は指摘した。3つの対策は、流出そのものを止める手ではない。漏れた情報を使わせないための手だ。どこから手を付けると効くかを整理する。
会見で示された3点
会見を伝えた ITmedia NEWS と時事通信によると、古川氏は「サイバー攻撃は企業や組織だけの問題ではない。国民一人一人の対策が被害の防止につながる」と述べた。時事通信は、不正利用を防ぐために次の3点を求めたと伝えている。
- パスワードの使い回しをやめる
- 多要素認証を利用する
- 不審なメールやSNSに注意する
ITmedia NEWS は、流出した情報がなりすましや不正送金、詐欺といった二次被害につながる恐れがあるという指摘も伝えた。時事通信によれば、古川氏は「自分の情報は自分で守るという意識を持って被害防止に向けた取り組みに協力してほしい」とも語っている。
この数週間だけでも、カーシェア、飲食チェーン、量販店のアプリ、クラウドストレージと、業種の違う漏えいが続いた。会社の側で何が起きたかは、会員には選べない。会員の側で選べるのは、漏れた後にその情報がどこまで通用するかのほうだ。
使い回しは、漏れたパスワードを合鍵にする
3つのうち、最初に手を付けると効きやすいのが使い回しだ。どこかのサービスから ID とパスワードの組が漏れると、同じ組み合わせが別のサービスでも試される。使い回していれば、漏れていないはずのサービスにまで入られる。
全部を一度に変える必要はない。順番をつけるなら、お金が動くもの (銀行、証券、カード会社、通販) と、パスワードの再設定メールが届くメールアカウントが先になる。メールを乗っ取られると、ほかのサービスの再設定をそこから進められてしまうからだ。
手間はかかる。サービスごとに違うパスワードは人の記憶では回らないので、多くの人はパスワード管理アプリかブラウザの保存機能に頼ることになる。その場合、管理アプリ自体の入口を固く守ることが前提になる。
多要素認証は、機種変更の日に試される
多要素認証は、パスワードのほかに、スマホに届くコードや認証アプリの表示などをもう一つ求める仕組みだ。パスワードが漏れても、それだけではログインできなくなる。
ただし失敗の条件もある。認証アプリを入れたスマホをなくしたり、機種変更で引き継ぎを忘れたりすると、自分がログインできなくなる。設定するときに表示される予備のコード (バックアップコード) を、スマホとは別の場所に控えておく。ここを省くと、守りのつもりの設定が自分を締め出す。
不審な連絡は、自分で開いた入口で確かめる
3つ目の注意は、いちばん漠然として聞こえる。漏えいの後に届く偽の連絡は、宛名も利用中のサービス名も合っていることが多く、文面の出来で見分けるのは難しい。
軸を一つにしておくと迷いにくい。お知らせやログインの確認は、自分でブックマークした公式サイトか、スマホに入っている公式アプリから開く。届いたメールや SMS のリンクは使わない。そこに同じ案内がなければ、その連絡は開かなくていい。
変えられる情報と、変えられない情報
3つの対策が効くのは、パスワードやログインの仕組みのように、後から変えられる情報だ。運転免許証の画像のように変えられない情報が漏れた場合は、守り方が違ってくる (「タイムズカーの免許証画像流出、変えられない情報に何ができるか」)。
会見の要旨は、デジタル庁の大臣会見ページに後日掲載されると案内されている。発言の全文と質疑のやりとりは、そこで確かめられる。今日できる一つ目は、いちばん大事なメールアカウントに多要素認証が入っているかを開いて見ることだ。
ことば
- 多要素認証 — パスワードに加え、スマホに届くコードや認証アプリ、指紋などを組み合わせて本人を確かめる仕組み。パスワードだけが漏れても、それだけではログインできない。
- バックアップコード — 多要素認証を設定するときに発行される予備のコード。スマホを失ったときのログイン手段になるため、スマホとは別の場所に控えておく。
あなたが使っているサービスのうち、パスワードが漏れたら困る順に3つ挙げるとしたら、どれだろうか?

