人工知能(AI)を利用したと疑われるハッキング攻撃が金融業界を襲っている中、銀行ごとの認証・アクセス制御の方式が個人情報漏洩の有無を分ける要因として注目されている。
現在まで漏洩が確認されていない我々銀行は、業務用端末と追加認証でアクセスを制限しており、NH農協銀行は異常接続の検知と外部露出経路の点検を強化していると説明している。一方、情報保護評価で最高点を獲得した銀行でも業務用システムを通じて漏洩が発生し、銀行業界のセキュリティ体制の実効性が試されている。
5日、金融業界によると、最近、信託・KB国民・ハナ銀行などで外部ハッキングによる個人情報漏洩が確認された。我々・NH農協銀行も攻撃を受けたが、現在まで個人情報の漏洩は確認されていない。
我々銀行は、貸出募集人がODSというタブレット端末を通じて関連情報を入力し、ログイン時にもスマートフォンを通じた『WON認証書』の認証を受けるようにしている。銀行側は業務用端末と別の認証手続きを経る構造であり、一般的な外部ログインは不可能であると説明している。
我々銀行は今回の攻撃に関連して確認された疑わしいIPも遮断し、過去のアクセス試行や情報漏洩の有無を点検している。外部の高性能AI基盤の脆弱性検査ソリューションと自社開発のツールを併用してシステムのセキュリティ脆弱性も確認していると述べている。
NH農協銀行は、認証回避や異常な大量接続などの異常行為の検知を強化し、不必要に露出された外部接点を遮断するなど、脆弱性を常時点検していると明らかにした。
今回情報が漏洩した銀行では、貸出募集人や職員が利用する業務システムが攻撃の通路となった。信託銀行では、貸出募集人が自ら受け付けた貸出の処理状況を確認するモバイルホームページ『M信託』の簡易照会サービスから情報が漏洩した。KB国民銀行は職員用のモバイル業務支援システム、ハナ銀行は営業支援システム(ODS)への異常なアクセスにより顧客情報が流出した。
顧客用金融取引システムと分離された業務システムでも顧客情報が漏洩し、外部接点のセキュリティ管理が課題として浮上した。顧客情報を照会できる経路であれば、接続段階の認証だけでなく、照会権限の制限や繰り返し・大量照会に対する検知・遮断も同時に機能する必要があるとの指摘がある。
大手銀行が公表で強調してきたセキュリティ体制も今回の攻撃過程で隙間を露呈した。信託銀行は今年の半期報告書で『個人信用情報管理及び保護実態点検』で6年連続S等級(100点)を獲得したと明らかにした。KB国民銀行は顧客情報へのアクセス時に追加認証と権限制限、個人情報処理の全過程の常時モニタリングを強調し、ハナ銀行はグループ統合セキュリティ監視センターを24時間・365日稼働させていると説明した。しかし、3行とも業務用システムを通じた情報漏洩を防げなかったため、銀行業界が掲げた保護措置が外部接点まで実効的に適用されているかを点検する必要があるとの指摘が出ている。
金融当局と専門家は、多重認証体制だけでなく、外部露出システム管理、接続権限制限、情報暗号化などをどれだけ有機的に運用するかが重要であると見ている。セキュリティ装置を整えるだけでなく、実際の接続と情報照会の過程で隙間なく機能させる必要があると説明している。
金融当局関係者は「多重認証体制と物理的遮断、接続権限管理、情報暗号化などをどれだけ有機的に運用するかにより、企業ごとの違いが現れた」と述べた。
* この記事はAIによって翻訳されました。
亜洲日報の記事等を無断で複製、公衆送信 、翻案、配布することは禁じられています。
