つぶやき電子政府(2015年4月30日):マイナンバー制度の活用は、実現可能で効果の高いものを
つぶやき電子政府(2015年5月13日):マイナンバーの受け取りを拒否しても、マイナンバーは終わりません
つぶやき電子政府(2015年5月21日):各自治体が国の用意する公共クラウド共同利用モデルへ転換を
つぶやき電子政府(2015年5月30日):「守りのマイナンバー制度」から「攻めのマイナンバー制度」へ
日本年金機構の個人情報流出、エストニアだったら・・・
日本年金機構の個人情報流出について(PDF)
http://www.nenkin.go.jp/n/data/service/0000150601ndjIleouIi.pdf
平成27年6月1日付け、日本年金機構からのプレスリリース。事象の内容、原因、対処状況、お客様への対応を説明した上で、「日本年金機構内に、外部有識者も含めた、原因調査、再発防止等のための委員会を設置します」としています。
(1)問題の経緯と対応
日本年金機構プレスリリースの概要は、次の通りです。
・現時点で流出していると考えられるのは、約125万件
・基幹システム(社会保険オンラインシステム)への不正アクセスは確認されていない
・電子メールのウイルスが入った添付ファイルを開封したことにより、不正アクセスが行われて情報が流出
・不正アクセスが発見された時点で直ちにウイルスに感染したPCを隔離
・契約しているウイルス対策ソフト会社に解析を依頼し、ウイルス除去を進めている
・警察に通報し、捜査を依頼
・外部への情報流出を防止するため、全拠点でインターネットへの接続を遮断
・今回の流出の対象となったお客様についてシステム上確認できる体制を確立
・該当するお客様から年金の手続きは、本人確認した上で手続きを行う
・該当するお客様には、その旨を個別にお知らせし、お詫びをする
・該当するお客様の基礎年金番号は変更する
・専用電話窓口(コールセンター)を設置
厚生労働省は、塩崎厚労省大臣の会見で、今回の問題に触れており、記者からは、マイナンバー制度への影響についての質問も出ています。
塩崎大臣会見概要 |大臣記者会見|厚生労働省 平成27年6月1日
《日本年金機構の保有する情報の流出について》
http://www.mhlw.go.jp/stf/kaiken/daijin/0000087704.html
これらを受けて、メディアでも、この問題を取り上げています。
不正アクセスで年金情報125万件が流出か NHKニュース
http://www3.nhk.or.jp/news/html/20150601/k10010099511000.html
年金機構 情報流出で対応に追われる NHKニュース
http://www3.nhk.or.jp/news/html/20150602/k10010100821000.html
年金情報流出:遮断遅れ感染拡大 新種ウイルス検知できず
http://mainichi.jp/select/news/20150602k0000m040120000c.html
私の周囲で注目されているのが、日経コンピュータの次の記事です。
日本年金機構、ファイル共有サーバーを5年以上前から運用:ITpro
http://itpro.nikkeibp.co.jp/atcl/news/15/060201844/
ルール上、個人情報をファイル共有サーバーに格納することは原則禁止。格納する際は、アクセス制限をかけたりファイルに「人に推測されにくいパスワード」を設定。どんなファイルを格納したかを一覧にして総務部に報告することを課していた。今回漏れた125万件のうち、約55万件はパスワードが設定されていなかったと。
この記事を見る限りでは、かなり不備があったようですね。
日本年金機構の情報システムについては、「公的年金業務等に関する事務にかかる特定個人情報保護評価書」を見ると良いでしょう。
特定個人情報保護評価書|日本年金機構
http://www.nenkin.go.jp/n/www/free1/detail.jsp?id=26929
・上記図の社会保険オンラインシステムの外部に、ファイル共有サーバーがある
・社会保険オンラインシステムからデータ(個人情報)を抽出し暗号化した上でCD-ROMに格納
・CD-ROMを渡された職員がパソコンでCD-ROMのデータ内容を読み取り復号化
・ファイル共有サーバーにデータを移して、業務で使用
ということのようです。
(2)標的型攻撃メールについて
今回の情報漏えいは、いわゆる「標的型攻撃メール」を原因としているようです。「標的型攻撃メール」は、「新しいタイプのサイバー攻撃」の一つですが、現在では割と広く認知された攻撃手法と思います。
標的型攻撃への対策|企業・組織の対策|国民のための情報セキュリティサイト
http://www.soumu.go.jp/main_sosiki/joho_tsusin/security/business/staff/05.html
標的型攻撃メール対策には、発信元に問い合わせる、添付ファイルを開かない、リンク先を安易にクリックしないなどがありますが、メールを受信する側の対応(入口対策)だけで攻撃を防ぐことは難しいとされています。
「標的型攻撃メール」の対策については、IPAが詳しい資料を公開しています。
標的型攻撃メール対策のしおり(PDF)
http://www.ipa.go.jp/security/antivirus/documents/10_apt.pdf
IPAテクニカルウォッチ「標的型攻撃メールの例と見分け方」
http://www.ipa.go.jp/security/technicalwatch/20150109.html
『高度標的型攻撃』対策に向けたシステム設計ガイドの公開
IPA 独立行政法人 情報処理推進機構
https://www.ipa.go.jp/security/vuln/newattack.html
特に、次の「対策の考え方の整理」は参考になります。
・何が発生すると組織にとって脅威なのか
・ウイルス侵入ではなく、情報の窃取
・同じ攻撃であっても、環境や組織の形態によって脅威は変わってくる
・一部分の対策では対策に漏れや、効率的・効果的な対策が行えなくなる
・入口対策に偏らず、出口対策にも視点を当てたバランスの取れた対策が重要
・いくら万全のセキュリティ対策設備を整えても、運用ができなければ効果なし
・自分達で運用できることを念頭においた対策検討が重要
と整理した上で、「他組織の脅威をそのまま自組織の脅威に当てはめて考えるのではなく、自組織の影響を分析して対策することが重要」としています。
日本年金機構は、自組織への影響分析から始めた方が良いかもしれません。
(3)エストニアだったら・・・
つい先日の5月28日、情報通信政策フォーラム(ICPF)で、エストニア投資庁の山口功作氏を講師にお招きしたセミナー「電子行政の先にあるデジタル社会を見据えて」を開催しました。その概要について、東洋大学の山田先生からハフィンポストへの投稿もありました。
百歩先を行くエストニアと動かない日本 山田肇
http://www.huffingtonpost.jp/hajime-yamada/esthonia-japan_b_7465766.html
共通番号制度活用の先進国であり、サイバー攻撃対応のEU最前線基地でもあるエストニアであれば、日本年金機構の個人情報流出は、どうなっていたでしょうか。
まず、電子メールについては、電子署名付きのメールが普及しているので、「厚生労働省に成りすましたメール」は自動的に削除されて、職員まで届くことがないでしょう。
次に、個人情報をファイル共有サーバーに格納することは、情報管理の形態として認められないので、ファイル共有サーバーから個人情報が漏洩することもありません。
職員が組織の情報セキュリティ規定に従わず、情報が漏洩すれば、解雇されるはずなので、職員の意識も全く違います。
(4)国民に信頼されるマイナンバー制度とは
被害者の方々の不安は別として、マイナンバー制度が始まる前に、日本年金機構のような社会的影響の大きい組織から個人情報流出が起きたことは、それほど悪いこととは思いません。
むしろ、マイナンバー制度が始まる前に、たまったウミを出す良い機会になるのではないかと思います。
日本でも、マイナンバーを過度に秘匿することなく、マイナンバー制度を積極的に活用して、世界有数の「成りすましが難しい国」を目指して欲しいと思います。
上述のセミナーでは、エストニア国民の信頼を得るために「透明性」こそが最も重要であるという話がありました。
エストニアでは、「職員等による個人情報の覗き見」については、その行為が発覚し確定した時点で、「解雇しなければいけない」という法規定があるそうです。(第三者への提供があれば禁固刑)
実際、個人情報の閲覧権限がある人が「覗き見」を行い、解雇されたり、医師の資格を剥奪されたりしています。
そのために、個人を正確に識別・特定し、追跡できる仕組みが確立されています。
透明性の高いルールを定めた上で、「ルールを守れない個人には、(一発)退場してもらう」という、極めてシンプルでわかりやすいものです。
他方、日本の場合は、どうでしょうか。
大阪市で起きた、職員による戸籍情報の不正閲覧では、常習性がある職員への最も重い処分で「停職3カ月」、他の不正閲覧した職員は、減給や戒告で済ませています。
これでは、日本の自治体や政府が「覗き見天国」と言われても仕方のない状況で、国民の信頼を得ることは難しいでしょう。
戸籍情報の業務外閲覧等にかかる処分について
http://www.city.osaka.lg.jp/hodoshiryo/jinji/0000302743.html
不正閲覧した「本人」への処分が甘い一方で、監督責任があるとして「上司」には文書訓告を行っています。閲覧権限のある職員の不正閲覧は、「上司」の監督で防げるものではなく、こうした処分に意味があるとは思えません。エストニアであれば、不正閲覧した職員を特定して、「本人」を解雇するだけの話です。
もし、日本政府が、本気で「国民に信頼されるマイナンバー制度」を作りたいのであれば、今回の日本年金機構による個人情報流出から学ぶべきことは多いはずです。
速やかに「ルールを守れない個人には、退場してもらう」ための法整備を行い、それ以降の情報漏えいや不正閲覧等については、厳格に対応し、粛々と処分して欲しいと思います。
その場合、マイナンバー制度に反対する日弁連が、今度は「解雇権の濫用だ」と反対するかもしれませんが。。
つぶやき電子政府(2015年6月9日):デジタル社会に向けた抜本的な法制度改革とは
つぶやき電子政府(2015年6月11日):マイナンバーをキーにした名寄せとプロファイリングの問題
つぶやき電子政府(2015年6月19日):サイバー攻撃への対応で進む情報システムやデータの共同利用
アップルウォッチの満足度が向上、次期OS「watchOS 2」に期待
アップルウォッチを使い始めて、約2ヶ月となりました。
Apple Watch アップルウォッチの感想、心拍計機能の活用アプリに期待で書いた内容に、少し変化が出てきたので、経過報告をしておきます。
結果として、総合100点満点で60点ぐらいだった判定が、70点ぐらいになりました。
(1)不具合と修理点検
まず、使い始めて1ヶ月ほどで、時々アプリが操作できなくなったり、強制終了されることがありました。
とりあえず、電源を入れなおして復活したのですが、不安もあったので早めに修理点検に出しました。
ついでに、イマイチな心拍測定機能についても点検してもらいました。
以前、iPhone修理をお願いして、アップルの対応の早さに驚きましたが、今回も早かった。
Apple サポートのお問い合わせから「修理サービスオプション」を選んで、製品のシリアル番号を入力。
不具合の再現方法等を入力して、修理を申し込み。
翌日には、クロネコヤマトが製品回収に来てくれて、翌々日に「製品の修理を開始」と「製品の診断テスト合格」の通知メールが届きました。
その次の日、つまりオンラインで修理申込みをしてから3日後には、点検済みのアップルウォッチが診断結果と共に帰ってきました。
電子政府サービスはもちろんのこと、民間サービスでも、これほど迅速な対応は経験したことがありません。
もちろん、保証期間内なので無料です。
さて、肝心の診断結果は「検査合格」で、性能、操作性、機能性において仕様通りに動作していると診断されました。
検査に伴い、ソフトウェア等をアップデートしてくれたそうで、その後は、不具合なく快適に動いています。
(2)ボタンの向きの変更
運動時に困っていた、アップルウォッチのツマミ(クラウン)とグローブとの相性問題ですが、
設定>一般>向き(クラウン) を左にすることで解決しました。
向きを変更すると、ベルトのつけ方が反対になるのですが、すぐに慣れました。
変更前 グローブでクラウンが勝手に押されてしまうことが・・・
変更後 クラウンがグローブに接触しないように
(3)心拍測定機能の改善
心拍測定機能が不安定だった問題は、ベルトをきつめに装着することで解決しました。
現在は、通常はベルト4つ目または3つ目の穴で装着して、運動時には5つ目の穴で止めています。
5つ目の穴で止めると、かなり強く固定されますが、心拍測定は非常に安定します。
胸ベルト型の心拍計と比べると、少し高めに(+5ぐらい)測定されますが、以前のように急激に高くなったり、190以上の異常な数値が出たりすることはなくなりました。
なお、運動アプリの稼働中は、リアルタイムで心拍測定してくれます。
(4)外部アプリとの連携強化
普段使っているジョギングアプリ「Runtastic PRO」に、アップルウォッチの心拍計が使えない問題も、将来的には解消されそうです。
現在は、Apple純正アプリしかApple Watchの心拍計は利用できないといったアプリ開発上の制限がいくつかあるのですが、Apple Watchの次期OS「watchOS 2」では、Appleが提供するAPIにより、Apple Watchの「Digital Crown」や「Taptic Engine」、心拍センサーなど各種機能に直接アクセスするアプリケーションを開発できるようになるそうです。
「watchOS 2」のアップデートは今秋を予定しているようなので、楽しみに待ちたいと思います。
つぶやき電子政府(2015年6月23日):対応サービスの比較で理解するマイナンバー制度
つぶやき電子政府(2015年7月1日):赤の他人が住所変更できる日本は「成りすまし天国」
つぶやき電子政府(2015年7月7日):日本で道州制は実現するのか
主権者たる国民は「平和安全法制」も恐れる必要は無い
つぶやき電子政府(2015年7月16日):公的個人認証サービスの民間解放(総務大臣の認定)について
政府の無責任な個人情報管理を加速させる、「現場は悪くない」という発想
つぶやき電子政府(2015年7月23日):健康・医療戦略の実行状況と今後の取組方針2015
日本・エストニアEUデジタルソサエティ推進協議会を設立しました
日本・エストニアEUデジタルソサエティ推進協議会を設立しました。
英語名称は、Japan Estonia/EU Association for Digital Society で、略称は、JEEADiS です (ジェアディスと読みます)。
ウェブサイト: http://www.jeeadis.jp/
フェイスブック: https://www.facebook.com/jeeadis
ツイッター: https://twitter.com/JEEADiS
団体の運営等については、最近は裏方の作業に徹することが多かったのですが、今回は設立メンバー(理事)として主体的に取組むことになりました。
エストニアは、人口130万人あまりの小国ですが、政府のデジタル化に成功した国として注目を集めています。JEEADiSを通じて、エストニアやEUのデジタル戦略から学び、国内外の有識者の知恵を借りながら、「日本が目指すべきデジタル社会」を考え実現していきたいと思っています。
時々、「エストニアは日本の自治体ほどの人口規模で、日本の参考にはならない」と言われることがあります。これは、一面では全くその通りなのですが、それではエストニアと同じ規模の日本の自治体が、エストニア並みのデジタル社会や電子政府を実現できるかと言えば、現在はほぼ不可能な状況にあります。
つまり、国の規模を理由にした「できない論」は、あまり意味が無いと思うのです。
エストニアの取組みを調べていくと、デジタル社会へ移行するために欠かせない要素が、いくつか見えてきます。それは、法令、情報(データベース)、情報システム、セキュリティ(安全保障)、人材の5つです。
エストニアで実現されている、「会社の設立登記が最短18分!」といった表面的なことばかりを見ていたら、エストニアの本質は(良いところも足りないところも)見えてこないでしょう。
私自身も、まだまだ勉強中の身ですが、エストニアやEUのデジタル社会に向けた取り組みを紹介しながら、日本のデジタル社会への移行をお手伝いできれば幸です。
情報通信政策フォーラムセミナー「自由民主党の情報通信政策」(市ヶ谷:2015年8月20日18時半)
ICPF 情報通信政策フォーラムが主催するセミナー「自由民主党の情報通信政策」のご案内です。
講師に、自民党IT戦略特命委員会委員長の平井たくや衆議院議員をお招きして、マイナンバー制度やサイバーセキュリティ等についてお話いただきます。ご関心のある方は、ぜひご参加くださいませ。
日時:8月20日(木曜日) 午後6時30分~8時30分
場所:アルカディア市ヶ谷(私学会館)
千代田区九段北4丁目2番25号
司会:山田肇(東洋大学経済学部教授、ICPF理事長)
講師:平井たくや(衆議院議員、自由民主党IT戦略特命委員会委員長)
参加費:2000円(ICPF会員は無料)
定員:80名(先着順)
申込みURL: http://kokucheese.com/event/index/322058/
関連>>Active ICT Japan |世界最先端IT国家創造宣言