情報が漏えいすれば、サイトは長期間閉鎖されます。調査の費用、顧客への対応、信用の回復と、影響は事業の存続に及びます。
それでも対策が後回しになりやすいのは、売上に直結しないためです。しかし実態を見ると、被害の多くは基本的な対応を怠ったことが原因になっています。
本記事では、被害の実態を整理したうえで、最低限やるべきこと、構築時と運用時それぞれの対応、そして事故が起きた場合の初動までを解説します。
| 確認したいポイント | 結論 | 詳細 |
|---|---|---|
| なぜ狙われる? | 個人情報と決済情報があるため | 中小規模のサイトも標的になっています。 |
| 被害の規模は? | 対応費用は数千万円規模も | 売上の停止と信用の低下も同時に発生します。 |
| 原因は? | 基本的な対応の不足が多い | 更新の放置や運用時の対策の欠如が目立ちます。 |
| 最低限やることは? | 更新、権限、バックアップ | 費用をかけずに始められる対応が中心です。 |
| 誰の責任? | 事業者側にある | 制作会社に任せていたという説明は通用しません。 |
Contents
この記事でわかること
- ECサイトが狙われる理由と、被害の実態
- 最低限やるべき対応と、その優先順位
- 構築時に決めておくべきこと
- 運用で継続的に行うべきこと
- 事故が起きた場合の初動と、備えておく体制
| EC支援の実績とサービスがわかる3点セットを無料配布中 EC運営の改善に取り組みたい方へ。FORCE-Rの会社概要・支援実績・サービスの特徴をまとめた資料を無料でダウンロードいただけます。 > 資料ダウンロードはこちら |
なぜECサイトが狙われる?
ECサイトには、氏名や住所といった個人情報に加え、決済に関わる情報が集まります。攻撃する側から見れば、価値の高い情報がまとまって存在する場所です。
しかも、それらの情報が日々増え続けます。運営を続ける限り、守るべき対象も増えていきます。
売上が伸びるほど、抱える情報も増えます。成長とともに、対策の必要性も高まる構造にあります。
立ち上げ期に決めた設定のまま運用が続いていないかを、定期的に確認しましょう。
規模が大きい事業者だけが狙われるわけではありません。むしろ、対策が手薄になりがちな中小規模のサイトが標的になる傾向があります。
自社は小さいから狙われないという認識は、現在の状況とは合っていません。攻撃は自動化されており、規模で選ばれているわけではないためです。
脆弱性を持つサイトを機械的に探し出す手法が使われるため、対策の有無が標的になるかどうかを分けます。
言い換えれば、基本的な対策を行っているだけで、狙われる確率は下げられます。
完全に防ぐことはできなくても、優先度を下げることには意味があります。
被害の実態
国の機関が行った調査では、被害を受けた事業者において、1社あたりの顧客情報の平均漏えい件数は約3,800件、事故対応費用の平均額は約2,400万円に上ったことが示されています(出典:IPA「ECサイト構築・運用セキュリティガイドライン」)。
さらに、この調査の対象となった事業者のうち75%がプログラムやシステムの脆弱性を放置または最新版への更新を怠っており、90%が運用時のセキュリティ対策を実施していなかったことも報告されています。
高度な攻撃を防げなかったというより、基本的な対応がなされていなかったという実態がうかがえます。
裏を返せば、基本を押さえるだけで防げた被害が多いということです。専門的な知識がなくても、着手できる範囲は広くあります。
完璧を目指す前に、抜けている基本がないかを確認するところから始めましょう。
何が起きるのか
情報の漏えいが疑われた時点で、サイトは停止することになります。原因の調査には時間がかかり、その間の売上はゼロになります。
調査には専門の事業者が必要になり、数週間から数か月かかることもあります。その間、事業は止まったままです。
固定費は発生し続けます。規模によっては、資金繰りそのものが行き詰まることもあります。
- サイトの長期停止による売上の喪失
- 原因調査と復旧にかかる費用
- 顧客への通知と問い合わせ対応
- 決済手段の停止と、加盟店契約への影響
- 信用の低下と、その後の集客への影響
特に見落とされやすいのが決済手段が使えなくなることです。カード決済が停止すれば、復旧しても事業は成立しません。
再開の条件として、対策の実施と確認が求められることもあります。復旧までの期間はさらに延びます。
責任は事業者側にある
制作を外部に委託していても、サイトを運営しているのは自社です。任せていたという説明で責任を免れることはできません。
保守の契約範囲に何が含まれているかを把握していないケースは少なくありません。導入時に確認しておくべき点です。
公開して終わりの契約になっていないか、いま一度確認してみてください。
保守の費用を惜しんだ結果、被害の対応に何倍もの費用がかかるという事例は少なくありません。
最低限やるべきことは?
すべてを一度に行う必要はありません。費用をかけずに始められ、効果の大きいものから着手しましょう。
| 対応 | 内容 | 優先度が高い理由 |
|---|---|---|
| システムの更新 | カートやCMSを最新に保つ | 被害の多くが放置に起因する |
| 管理画面の保護 | 権限とアクセス制限の設定 | 侵入の入口になりやすい |
| パスワードの管理 | 使い回しを避け、認証を強化 | 流出した情報が悪用される |
| バックアップ | 定期的に取得し、復旧を確認 | 被害後の復旧速度を左右する |
| カード情報を持たない | 決済代行の仕組みを使う | 漏えい時の被害を限定できる |
システムを最新の状態に保つ
最も基本的で、最も効果の大きい対応です。公表された脆弱性は、攻撃する側にも知られています。更新を怠れば、既知の手口で侵入されます。
公表から実際に攻撃が始まるまでの期間は、年々短くなっています。気づいたら速やかに対応することが求められます。
更新の作業自体は数分で終わることも多くあります。後回しにする理由はほとんどありません。
カートシステム、追加した機能、サーバー上のソフトウェアが対象になります。更新の通知を受け取る担当を決め、確認する頻度も定めておきましょう。
追加した機能は特に見落とされがちです。使っていないものは削除しておくほうが安全です。
機能を増やすほど、管理すべき範囲も広がります。必要なものだけを残しましょう。
クラウド型のサービスを使っている場合、多くは事業者側が更新を行います。この点は、自社で運用する形式との大きな違いです。
自社でサーバーを用意する形式を選ぶなら、更新を続けられる体制が前提になります。
管理画面へのアクセスを制限する
管理画面は、侵入されれば何でもできる場所です。誰でもアクセスできる状態は危険です。
顧客情報の閲覧、注文の改ざん、サイトの改変まで可能になります。守るべき優先度は最も高い部分です。
購入画面が改変され、入力された情報がそのまま外部へ送られるという手口もあります。
- 接続できる場所を限定する
- 担当者ごとに権限を分ける
- 退職者のアカウントを速やかに削除する
- 管理画面の場所を推測されにくくする
権限の設定は、全員が全操作をできる状態を避けることが目的です。必要な範囲だけを与えましょう。
内部からの不正を防ぐという意味もあります。悪意がなくても、誤操作による被害は起こり得ます。
権限を分けておけば、誰がどの操作を行ったかも追いやすくなります。
パスワードと認証を強化する
他のサービスと同じパスワードを使っていると、そちらが漏えいした時点で侵入されます。管理画面には固有のパスワードを設定してください。
複数人で共有しているパスワードも危険です。担当者ごとにアカウントを分けましょう。
複数の要素で認証する仕組みが使えるなら、必ず有効にしましょう。パスワードだけの保護では不十分です。
設定に手間はかかりますが、一度行えば以降は継続的に効果があります。優先度の高い対応です。
管理画面を利用する全員に適用することが前提です。1人でも例外があれば、そこが弱点になります。
バックアップを取得する
被害を完全に防ぐことはできません。起きたときにどれだけ早く戻せるかが、損失の大きさを決めます。
データが失われる被害もあります。この場合、バックアップがなければ復旧そのものができません。
取得しているだけでは不十分です。実際に復旧できるかを確認しておかなければ、いざというときに使えません。
年に一度でも復旧の手順を試しておくと、実際の場面で慌てずに済みます。
保存する場所も重要です。同じ環境に置いていると、侵入された際に一緒に被害を受けます。
複数の場所に保存しておけば、片方が使えなくなっても復旧できます。
自動で取得される設定になっているかも確認しましょう。手作業では続きません。
カード情報を自社で保持しない
決済代行が用意する画面や仕組みを使えば、自社のサーバーにカード情報が残らない構成にできます。持っていなければ、漏えいすることもありません。
この対応は、事業者に求められている考え方でもあります。すでに対応済みかを確認しておきましょう。
自社で入力欄を持つ形にしていると、カード情報が自社を経由することになります。どの構成を採用しているかを確認してください。
決済代行を導入していても、構成によっては自社が関与している場合があります。契約時の資料を確認しておきましょう。
| EC運営の課題整理からご支援します FORCE-Rは事業の状況に応じた改善をご提案しています。何から着手すべきかの整理から、お気軽にご相談ください。 > お問い合わせはこちら |
構築時に決めておくべきことは?
後から変えるのが難しい部分は、最初に決めておきます。
保守の範囲を明確にする
制作を委託する場合、公開後の更新や不具合対応が契約に含まれているかを確認します。含まれていなければ、誰が対応するのかを決めておく必要があります。
見積もりの段階で、保守の内容と費用を明示してもらいましょう。安く見える提案に保守が含まれていないことは珍しくありません。
契約が終了した後にどうするのかも、あらかじめ考えておきましょう。放置された状態が最も危険です。
担当していた会社と連絡が取れなくなり、更新もできないまま運用が続いているという状況は、実際によく見られます。
通信の暗号化を確認する
サイト全体で通信が保護されている状態が前提です。設定の期限が切れると警告が表示され、購入されなくなります。
警告が表示されたサイトで購入する人はほとんどいません。売上への影響も即座に現れます。
期限の管理を忘れないよう、通知が届く設定にしておきましょう。
更新の時期を管理する担当を決めておきましょう。自動で更新される仕組みであっても、動作の確認は必要です。
外部のサービスを把握する
分析、広告、接客といったタグを設置すると、そこが侵入の経路になることがあります。何を設置しているかを一覧にしておきましょう。
外部から読み込んでいるものがあれば、その提供元が信頼できるかも確認が必要です。
使っていないタグが残っていることもあります。定期的な棚卸しが必要です。
サイト全体の設計については、ECサイト制作のポイントでも整理しています。
顧客情報の保管方法を決める
どの情報を、どこに、どれだけの期間保管するのかを決めます。必要のない情報を持たないことが、最も確実な対策です。
過去の注文データを無期限に保管している事業者は少なくありません。保管の期間を定め、不要になったものは削除する運用にしましょう。
顧客データの管理については、ECサイトにCRMを導入する3つの目的!おすすめのツールや注意点も解説で扱っている考え方も参考になります。
運用で継続的に行うことは?
調査で明らかになったとおり、運用時の対策が抜けている事業者が多くを占めます。
更新の確認を習慣にする
月に一度、更新の有無を確認する日を決めましょう。担当と手順を文書に残しておけば、担当者が変わっても続きます。
緊急性の高い更新が公表された場合は、通常の周期を待たずに対応します。この判断ができる体制も必要です。
情報を受け取る手段も決めておきましょう。使っているシステムの提供元からの通知を確認する担当が必要です。
アカウントを整理する
退職者や、業務が変わった担当者のアカウントが残っていないかを確認します。使われていないアカウントは、侵入の入口になります。
外部の委託先に発行したアカウントも対象です。契約が終わった時点で削除しましょう。
一覧を作って定期的に確認する運用にしておけば、削除漏れを防げます。
不審な動きを確認する
管理画面へのログイン履歴、注文の傾向、問い合わせの内容に、いつもと違う点がないかを確認します。
不正な注文が急増している、身に覚えのないログインがあるといった兆候は、早く気づくほど被害を抑えられます。
通常の状態を把握しておかなければ、異常にも気づけません。日々の数値を見る習慣が、ここでも役立ちます。
顧客からの問い合わせが最初の兆候になることもあります。内容を軽視せず、確認する姿勢を持ちましょう。
脆弱性の状態を確認する
専門の事業者による診断を受ける方法があります。自社では気づけない問題を見つけられます。
簡易な診断であれば、比較的低い費用で受けられる場合もあります。まず現状を把握するという目的であれば十分です。
結果を受けて何を直すかまで含めて計画しておかなければ、診断だけで終わってしまいます。
費用がかかるため、規模や扱う情報の量に応じて判断しましょう。少なくとも、大きな改修を行った際には確認する価値があります。
社内の意識を保つ
不審なメールの添付ファイルを開かない、業務で使う端末を共有しないといった基本的な行動も、被害を防ぐ要素です。
担当者だけの問題ではありません。関わる全員が最低限の知識を持っている状態が望ましいといえます。
年に一度でも、社内で確認する機会を設けておきましょう。
公的機関が公開している資料は、こうした場面でも活用できます。
事故が起きたらどうする?
起きないようにすることと同じくらい、起きたときの備えが重要です。
連絡先を決めておく
誰に連絡し、誰が判断するのかを事前に決めておきます。発生してから探し始めると、初動が遅れます。
制作会社、決済代行、専門の相談窓口の連絡先を、すぐ確認できる場所にまとめておきましょう。
夜間や休日に発生する可能性もあります。時間外の連絡手段も確認しておくと安心です。
サイトを停止する判断
被害の拡大を防ぐため、いったん停止する判断が必要になる場合があります。売上への影響は大きいものの、放置すればさらに被害は広がります。
迷っている間に被害が拡大すれば、結果的に損失はより大きくなります。
判断の基準をあらかじめ決めておけば、その場での迷いも減ります。
誰が停止を決められるのかを、あらかじめ決めておきましょう。
記録を残す
何が起きたか、いつ気づいたか、どう対応したかを記録します。後の調査でも、顧客への説明でも必要になります。
対応に追われると記録が後回しになりがちです。担当を分けておくと確実です。
顧客への連絡
影響を受けた可能性のある顧客への通知が必要になります。何を、いつ、どう伝えるかは、専門家の助言を得て判断しましょう。
通知が遅れるほど、不信は大きくなります。分かった時点で速やかに伝える姿勢が求められます。
問い合わせが集中することも見込んで、対応の体制も用意しておきましょう。
また、個人データの漏えいが生じた場合には、所定の報告や本人への通知が求められる場合があります。該当するかを確認したうえで対応してください。
期限が定められている手続きもあります。判断に迷う場合は、早い段階で専門家に相談しましょう。
復旧後の見直し
原因を特定し、同じことが起きない状態にしてから再開します。急いで再開して同じ被害を繰り返す事例もあります。自社サイトの運用体制についてはFORCE-Rの自社EC運用支援もご覧ください。
まとめ
ECサイトへの攻撃は、高度な手口より、基本的な対応の不足が原因になっているのが実態です。調査でも、多くの事業者が更新の放置や運用時の対策の欠如を抱えていたことが示されています。
最低限やるべきは、システムを最新に保つこと、管理画面へのアクセスを制限すること、パスワードと認証を強化すること、バックアップを取得して復旧を確認すること、そしてカード情報を自社で保持しないことです。いずれも大きな費用をかけずに始められます。
あわせて、保守の範囲を明確にし、設置しているタグを把握し、不要な顧客情報を持たない設計にしてください。事故は完全には防げません。連絡先と判断の役割を事前に決めておくことが、被害を最小限に抑える最後の備えになります。
| EC運営から売上改善まで、ご相談ください FORCE-Rは、サイト設計から商品ページ改善、データ分析、広告運用までを一貫して支援しています。まずは資料で支援内容をご確認いただくか、現状の課題をお気軽にご相談ください。 > 資料ダウンロードはこちら > お問い合わせはこちら |