データ侵害に対応するCSOにとってリスクが高まるなか、Uberの元最高セキュリティ責任者(CSO)Joe Sullivan被告は今週初め、2016年の侵害を隠蔽した事件に関連し、司法妨害および重罪の不告発(隠匿)の罪で連邦陪審から有罪評決を受けた。
米連邦検事Stephanie M. Hindsは声明で、膨大な量のユーザーデータを収集・保存するテクノロジー企業には、そのデータを保護し、盗まれた場合は顧客と当局に知らせる義務があると述べた。
「Sullivan被告は、データ侵害を連邦取引委員会(FTC)から積極的に隠し、ハッカーが捕まらないよう手を打った。ユーザーを守ることよりも自らの評判や雇用主の評判を守ることを重視する企業幹部が、重要な情報を公衆から隠すことを、われわれは容認しない」とHinds氏は述べた。
FBIのRobert K. Tripp捜査官(担当責任者)も、「今回の有罪評決が示すメッセージは明確だ。顧客のデータを保存する企業には、そのデータを保護し、侵害が発生したときに正しい行動を取る責任がある」と付け加えた。
こちらも読む:新たなSECのサイバーセキュリティ規則、非公開企業にも影響か
身代金の支払いと隠蔽
Sullivan被告は2015年4月、Uberが前年にハッキングを受けたことをFTCに公表して間もなく、同社の最高セキュリティ責任者(CSO)として採用された。翌月、FTCはUberに対し、他に不正なデータアクセスがなかったかに関する詳細な情報に加え、Uberのデータセキュリティプログラムと実務に関する情報の提出を求める民事調査要求を送付した。
Sullivan被告はUberの対応で中心的な役割を担い、2016年11月には宣誓証言を行った。
しかし証言の直後、Sullivan被告はUberが再び侵害を受け、60万人の運転免許証番号を含む5700万人分のユーザー情報が流出したことを知った。この事件のハッカーは身代金を要求した。
Sullivan被告の対応は適切ではなかったが、本人はもっと分別を持つべきだった。元米連邦検事補であり、カリフォルニア北部地区連邦検事局のコンピューター・ハッキングおよび知的財産部門の創設メンバーでもあったからだ。
FTCに通知する代わりに、Sullivan被告は部下に「この件を外部に漏らすな」と指示し、侵害に関する情報は「厳重に管理」する必要があり、Uberのセキュリティグループ外の人間にとっては「この調査は存在しない」と伝えた。Uberが侵害を明らかにしないことを約束する秘密保持契約(NDA)と引き換えにハッカーへ10万ドル相当のビットコインを支払う間も、同被告はFTCとUber自身の弁護士の双方に対して侵害を隠し続けた。
Dara Khosrowshahiが2017年8月にUberの新CEOに就任すると、米政府の声明によれば、Sullivan被告はハッキングの詳細についてKhosrowshahi氏と同社の弁護士に嘘をつき続けた。Uberの新たな経営陣が事実関係を突き止め、ようやく侵害を公表したのは、2017年11月になってからだった。
現在は保釈中のSullivan被告には、最長8年の禁錮刑が科される可能性がある。量刑言い渡しの日程はまだ決まっていない。
こちらのガバナンス・リスク・コンプライアンス(GRC)ツールのトップ製品をご覧ください。
CSOが取るべき対応
ImmuniWeb創業者のIlia Kolochenko氏は、この事件は企業で発生した侵害についてサイバーセキュリティ幹部の責任を問う世界的な大きな流れの一部だと述べた。「今後は、セキュリティやプライバシーのインシデントをめぐり、さらに多くのCISO、DPO、取締役会メンバーが民事責任を問われたり、刑事訴追を受けたりすることになるだろう。多くの国ではすでに、制定法や判例法によって、データ侵害に対する幹部個人の責任が定められている」と同氏は話した。
これを受け、Kolochenko氏は幹部が取るべき対応として、いくつかの手順があると述べた。「サイバーセキュリティ幹部は、職務に関連して民事訴訟や訴追を受けた場合の法的費用の補償や、雇用主から訴えられないことの保証など、重要な事項が雇用契約に盛り込まれていることを早急に確認すべきだ。被害を受けた企業が自社の幹部を訴える可能性もあるためだ」と同氏は述べた。
「最後に、サイバーセキュリティ幹部は、体系化され、継続的に改善される包括的なデータ保護・プライバシー戦略と、その戦略が定期的かつ一貫して実施されていることを示す確かな証拠を、常に提示できるようにしておくべきだ」と同氏は付け加えた。こうした要件はGDPRのようなデータプライバシー法の核心でもあり、コンプライアンス上も必要となる(セキュリティコンプライアンスとデータプライバシー規制)。





