情報セキュリティの3要素から守る対象を考える

情報セキュリティは「秘密を漏らさないこと」だけではありません。基本となるのが、情報セキュリティの3要素である機密性・完全性・可用性です。機密性は、許可された人だけが情報を見られる状態です。完全性は、情報が勝手に書き換えられたり、一部を消されたりせず、正しい状態に保たれていることです。可用性は、必要な人が必要なときに情報やサービスを利用できることです。三つの頭文字からCIAと呼ばれますが、犯罪捜査機関の名称とは関係ありません。

例えば、共有ファイルの公開範囲を誤って全員にすると機密性が損なわれます。誰かが提出期限を書き換えると完全性の問題になり、障害で必要な資料を開けなければ可用性の問題です。一つの出来事が複数の要素に影響することもあります。アカウントを乗っ取られ、非公開の文書を読まれ、内容を変更され、本人がログインできなくなれば、三要素すべてが損なわれています。

対策を選ぶときは、「何となく危険だから」ではなく、守りたい情報、起こり得ること、影響を順に書き出します。公開範囲の制限や画面ロックは主に機密性、変更履歴やバックアップは完全性の確認と復旧、予備の連絡手段や復旧手順は可用性に役立ちます。ただし、バックアップを誰でも読める場所に置けば機密性が下がるため、一つの対策だけで終わらせず三つの観点から点検します。

パスワードは長さと使い回さないことが基本

パスワードには、推測されにくいことと、漏れたときの被害を別のサービスへ広げないことが求められます。名前、誕生日、学校名、短い単語、キーボード上の単純な並びは、本人を知る人や自動的な試行に推測されやすい材料です。末尾の数字だけを変える方法も規則を見抜かれやすく、十分な使い分けにはなりません。大文字・小文字・数字・記号を一つずつ入れることだけに気を取られ、全体が短く予測可能になるのも避けます。

作成するときは、サービスが許す範囲で十分に長くし、他で使っていない文字列にします。信頼できるパスワード管理機能に自動生成させれば、人が考えがちな規則を避けながら、サービスごとに別の文字列を保存できます。自分で覚える必要があるものは、互いに関係のない複数の言葉を組み合わせた長いフレーズを出発点にできます。ただし、公開されている例文、歌詞、ことわざ、このページに載っている説明をそのまま使ってはいけません。攻撃する側もよく知られた並びを候補にできます。

使い回しが危険なのは、攻撃者が一つのサービスから得たメールアドレスとパスワードの組み合わせを、別のサービスでも試せるからです。最初に漏えいしたサービスが重要でなくても、同じ組み合わせをメールやオンラインストレージに使っていれば、パスワード再設定の連絡まで読まれるおそれがあります。サービスごとに異なっていれば、漏えいの影響をその一か所に閉じ込めやすくなります。

パスワードを誰かに送る、共有端末の見える場所に残す、本人確認を装う相手に読み上げる、といった行動も避けます。パスワード管理機能の保管庫を守る認証情報は特に重要なので、長く固有のものにし、利用できるなら二要素認証を設定します。漏えいの通知、不審なログイン、端末の紛失など具体的な理由が生じた場合は、影響するパスワードを速やかに変更します。変更した後も、ログイン中の端末や連携アプリが残っていないかを確認する必要があります。

二要素認証は異なる種類の証拠を組み合わせる

二要素認証は、性質の異なる二種類の証拠で本人を確かめる仕組みです。証拠は、パスワードや暗証番号のような「知っているもの」、スマートフォンやセキュリティキーのような「持っているもの」、指紋や顔の特徴のような「本人自身の性質」に分けられます。パスワードに認証アプリの確認コードを加える場合は、知識要素と所持要素の組み合わせです。パスワードが漏れても、もう一つの要素がなければログインを完成しにくくできます。

「二段階」と「二要素」は基準が違います。秘密の質問とパスワードのように、知識要素を二回尋ねる仕組みは手順が二段階でも、異なる要素を組み合わせてはいません。また、生体認証でスマートフォンのロックを解除し、その端末で認証する場合、生体情報をサービスへ直接送るとは限りません。端末内で本人を確かめ、端末が持つ鍵の利用を許可する構成もあります。「顔を使ったから必ず二要素」と数えるのではなく、サービスがどの証拠を確認しているかを見ます。

設定時には、認証アプリ、端末への通知、セキュリティキーなど、サービスが提供する選択肢を確認します。通知を承認する方式では、自分がログイン操作をしていないのに届いた要求を反射的に許可しないことが重要です。確認コードは短時間だけ使える場合でも、入力を求める偽サイトへ渡せば悪用される可能性があります。サポート担当者を名乗る相手にも伝えません。

二要素認証を有効にしたら、端末の故障や紛失に備えて回復方法も確認します。回復コードが発行された場合は、ログイン端末と同じ場所だけに保存せず、第三者に見られない安全な場所へ保管します。登録済みの電話番号や予備の連絡先が古いままだと、必要なときに自分が入れなくなります。安全性を上げる設定と、正当な利用者が復旧できる可用性を両立させることが大切です。

フィッシングはリンクを開く前と入力前に見分ける

フィッシングは、本物らしいメール、SMS、SNSのメッセージ、広告などから偽の画面へ誘導し、認証情報や決済情報を入力させる手口です。人の不安、焦り、好奇心、信頼を利用する点で、ソーシャルエンジニアリングの一種と考えられます。「利用停止まで残りわずか」「未払いがある」「荷物を届けられない」「投票や確認に協力してほしい」のように、考える時間を与えず操作させる文面には注意します。

確認は三つの時点に分けると実行しやすくなります。第一に、開く前に送信者名だけでなく送信元アドレスと文脈を見ます。表示名は自由に本物らしくでき、知人のアカウント自体が乗っ取られている場合もあるため、名前が合っているだけでは十分ではありません。第二に、リンクを押さず、普段使う公式アプリ、保存済みのブックマーク、自分で確認した公式ページから同じ通知があるか確かめます。第三に、入力画面では、求められている情報と目的が釣り合うかを考えます。閲覧だけのはずなのにパスワードや確認コードまで求められたら中止します。

リンク先を確認するときは、文字の一部を似た字へ置き換えたドメイン名、不要な単語を足した名前、不自然に長いアドレスに注意します。ドメイン名とDNSの仕組みを知っていても、見た目だけで安全性を断定するのは危険です。短縮URLやQRコードは、開くまで行き先が分かりにくいという性質があります。連絡に書かれたリンクを調べ続けるより、信頼済みの入口から入り直す方が確実です。

ブラウザの鍵マークやHTTPSは、通信相手までの暗号化を確認する手掛かりですが、その相手が信頼できる運営者であることを無条件に保証しません。偽サイトもHTTPSを利用できます。「鍵があるから本物」という判断は誤りです。また、添付ファイルを開かせて不正な処理を始める手口もあります。予期しないファイルでは、送信者へ別の連絡手段で確認し、端末やアプリを最新の状態にしてから扱います。

公衆Wi-Fiでは接続先と通信内容を分けて確認する

公衆Wi-Fiでは、施設が案内している正式なネットワーク名を掲示やスタッフへの確認で確かめます。本物に似た名前のアクセスポイントを第三者が用意することがあるため、一覧の中で電波が強いものを選ぶだけでは足りません。接続時に利用規約や認証を表示する画面が出ても、それだけで本物とは限りません。不要な自動接続は切り、利用後は保存済みネットワークから削除して、後日同じ名前へ自動接続しないようにします。

通信中はHTTPSを確認し、警告画面が出たら無視して先へ進みません。暗号化されていない通信では、同じネットワーク上の第三者に内容を読み取られたり書き換えられたりする危険が高まります。ただし、HTTPSでも接続先が偽サイトなら、入力内容はその偽サイトへ届きます。「Wi-Fiの暗号化」「Web通信の暗号化」「Webサイトそのものの正当性」は別々の確認事項です。

端末のOSやブラウザを更新し、ファイル共有や周囲の端末からの受信機能は必要なときだけ有効にします。金融取引、重要なアカウントの設定変更、機密性の高い文書の送信は、接続先に不安があれば携帯回線や自分が管理するテザリングへ切り替えます。VPNは通信経路を保護する選択肢ですが、VPN事業者への信頼が必要であり、偽サイトを本物へ変える機能ではありません。VPNの表示だけを安全の証明にしないことが重要です。

被害に気づいたら順序を決めて対処する

被害の可能性に気づいたら、まずそれ以上の入力や送金、相手とのやり取りを止めます。不審なファイルを実行した、遠隔操作を許可した、端末が勝手に動くといった兆候がある場合は、ネットワークから切り離して被害の拡大を抑えます。一方、証拠や設定を消すおそれがあるため、慌てて初期化したりメッセージを削除したりせず、組織が管理する端末なら管理担当へ連絡して指示を受けます。

認証情報を入力した場合は、偽サイトのリンクを再利用せず、公式アプリや信頼済みのブックマークからサービスへアクセスします。可能なら影響を受けていない端末を使い、パスワードを変更し、ログイン履歴、登録メールアドレス、転送設定、連携アプリ、購入や送金の履歴を確認します。全端末からログアウトする機能があれば利用し、二要素認証と回復方法も設定し直します。同じパスワードを使ったサービスがあれば、すべて別のものへ変更します。メールアカウントは他サービスの再設定に使われるため、特に優先して確認します。

カード番号や口座情報を渡した、身に覚えのない決済がある、携帯電話の契約に異変がある場合は、該当するカード会社、金融機関、通信事業者へ連絡します。サービス内の通報窓口も利用します。画面のスクリーンショット、届いたメッセージ、送信元、リンク、発生した時刻、入力した情報の種類、取引記録を整理して残すと、相談時に状況を説明しやすくなります。保存のために危険な添付ファイルを開き直す必要はありません。

マルウェアやサイバー犯罪について技術的な対処に迷う場合は、IPAの「情報セキュリティ安心相談窓口」という相談先があります。犯罪の被害やそのおそれがある場合は、警察庁が案内する都道府県警察のサイバー犯罪相談窓口を確認できます。緊急性のある事件は通常の緊急通報を利用します。相談先を探すときも、検索広告やメッセージ内の番号をうのみにせず、IPAや警察庁の公式サイトから確認します。

日常の確認を短い手順にしておく

安全な行動は、警告を見てから思い出すより、普段の短い手順として決めておく方が続けやすくなります。新しいサービスを使い始めるときは、固有のパスワードを作る、二要素認証を有効にする、回復手段を安全に保存する、公開範囲を確認する、という順で設定します。毎回同じ順で見れば、便利な初期設定のまま公開範囲や回復方法を見落とすことを減らせます。

重要な連絡を受けたときは、「その場で反応しない」「別の入口から事実を確認する」「入力前に目的と接続先を見直す」の三段階にします。例えば、アカウント停止を告げるSMSが届いても、SMS内のリンクは開かず、普段の公式アプリを起動して通知を確認します。何も表示されなければ、公式サイトに掲載された問い合わせ方法を自分で探します。これは送信者の表示名や文章の自然さだけに頼らない確認方法です。

端末の紛失やアカウント侵害を想定し、連絡先、バックアップ、回復コードの保管場所を定期的に点検することも必要です。バックアップは復旧できるかまで確かめ、不要になったアカウントや連携アプリは整理します。情報モラルは、禁止事項を覚えるだけでなく、自分と他者の情報を守る判断を実行することです。機密性・完全性・可用性のどれを守る行動か説明できるようにすると、未知の手口に出会ったときにも、広告やうわさではなく目的に沿って対策を選べます。