この世界では組織的な悪のビジネスとしてサイバー攻撃を行う集団がいて、それが大企業の情報システムの弱点を突いて侵入し、企業の重要システムを停止させて身代金を要求するというのがこれまでの状況でした。企業としては社内のルールや防御システムの設計をしっかりすることでそのようなリスクを回避することが定石でした。
しかし急激に広範囲で無差別な流出が起きるようになったのは、その前提が変わったからです。前提を変えたのはサイバー攻撃を行う側の武器としてAIが実用化されたこと。
そしてこの戦いは攻める側に圧倒的に有利な戦いです。いろいろな方法を試す回数がこれまで数千回だったところを、AIが桁違いに回数を増やし、そのうちの一回でも成功すれば攻める側の勝ちです。
さらにAIによるシステム侵入についてはすでにアンソロピックやオープンAIが報告しているように人間の制御の手を離れてAIが勝手に行うステージに入りつつあります。アンソロピックによると、悪意ある攻撃者によるエージェントAIの利用自体はすでに2025年に確認されています。。
サイバーセキュリティーのこれまでのルールが無効化されたのだとしたら、企業は何をすればいいのでしょうか?
これは難しい問題ですが、顧客情報の流出に関しては単純化すれば2つの対策がありえます。
守るだけでは防げない?
企業に迫る究極の選択
ひとつは情報を捨てることです。パーク24を例にとれば「なんで免許証情報を持ったままにしていたのだろうか?」ということです。
私自身の経験でいえば今年1年だけで6回ほど免許証やマイナンバーカードの画像を企業や団体に送信しています。銀行の口座開設、クレジットカードの申し込み、自動車ローンの申し込みなど金融取引を始めるにあたっては必ずそれが求められます。
そういった審査は通常、数日で終わります。終わったらすぐに廃棄すればいいじゃないですか。
「いやいや捨てちゃったら、カーシェアで貸した車が事故を起こしたときに困るでしょ?」という事情があるかもしれません。でも免許証の画像までは不要ではないですか。
免許証番号は貸渡終了から2年間の保存義務があるものの、その期間を終えたらオペレーションの設計次第では不要かもしれません。あくまで氏名・住所・携帯番号・メールアドレスの4点セットさえあれば、何か問題が起きたときの対応は設計できるはず。
問題はこの4点セットも流出したら大変だということですが、少なくともこの4つに絞れば万が一流出しても、免許証の画像より被害を抑えられそうです。
とにかく余計な情報まで持っていることのリスクを企業は再認識すべきなのです。







