2015年6月9日 11:00
日本年金機構の情報漏えいの問題点とは? ペンタセキュリティが解説
コラムでは、「コンテンツはネットワークのL7(OSI 7レイヤによる分類)にてその『正体』が分かるが、主にL4を管理するネットワークセキュリティ製品は当該コンテンツの悪意を判断できない」と指摘している。L7を監視するには「WAF(Web Application Firewall、Webアプリケーションファイアウォール)」の必要性があると訴えている。
○単なるデータ暗号化では、十分ではない
コラムでは、日本年金機構はなぜデータを暗号化していなかったのか疑問視している。「国民の個人情報を扱っている機関として恥を知るべく」と指摘しているように、国家機関の対応として簡単に許されることではない。個人情報におけるセキュリティ対策として暗号化に関するコンプライアンスを定め、社会インフラを整備し、具体的な方法論を官公署のみならず民間にも浸透させていくなどの特段の措置を取る必要があるという。
今後、これと類似した事件がどれだけ発生するかによっては、既存の個人識別番号を別な番号に「変換」することも考えられる。番号を扱うシステム自体が「番号」の形式や属性に依存しているのであれば、「FPE (Format Preserving Encryption, 形態維持暗号化)」