韓国では、過去最大級のデータインシデントの1つに直面している。韓国のAmazonとも呼ばれるCoupangが、3,370万件の顧客アカウントについて個人情報が流出した可能性のある情報漏えいを確認した。
同社は当初、影響を受けたユーザーは数千人にとどまると考えていたが、内部調査によって、より大規模な侵害だったことが明らかになった。
「今回の情報漏えいでは、多数の国民の連絡先や住所が関係しているため、委員会は迅速な調査を実施し、安全対策を講じる義務に関する保護法違反が認められた場合には、厳正な制裁を科す方針だ」と、科学技術情報通信部は述べたと、The Recordは報じている。
決済データは盗まれなかったが、個人情報の流出リスクは依然として高い
Coupangによると、流出したデータには氏名、メールアドレス、電話番号、住所、注文履歴が含まれる。同社は、決済情報やログイン認証情報は侵害されていないとしている。
調査担当者は、不正アクセスが早ければ6月に始まり、海外サーバーを経由していた可能性があるとみている。
韓国メディアも、この情報漏えいが元Coupang従業員と関連している可能性があると報じている。警察はサーバーログを分析し、事件に関連するIPアドレスの活動を追跡している。
当局は現在も、この人物が情報流出について同社に脅迫メールを送ったかどうかを確認している。
信頼されたアクセスが新たなセキュリティの盲点に
マルウェアやエクスプロイトチェーンが関与した従来の大規模侵害とは異なり、初期の兆候からは、今回のインシデントは技術的な悪用ではなく、内部関係者による不正利用または不正な内部アクセスに起因した可能性が示されている。
これは世界的に広がる傾向とも一致する。境界防御が強固であっても、認証済みのアクセス、特に信頼された役割からのアクセスは、依然として高リスクの盲点となっている。
CoupangはRocket Deliveryサービスを通じて韓国の日常生活に深く浸透しているため、流出したデータはフィッシング、なりすまし、標的型詐欺に利用できる豊富な情報源となる。
政府機関は、脅威アクターがこの情報を悪用し、Coupangのサポート担当者や配送員、請求業務の担当者になりすます可能性があると警告している。
韓国ではここ数カ月、同様のインシデントが相次いでおり、これには2,700万人のSK Telecomユーザーと300万人のLotte Card顧客に影響した情報漏えいも含まれる。
相次ぐ発生を受け、規制当局は同国のデータ保護体制における構造的な弱点を再評価している。
内部脅威への防御を強化する方法
内部関係者が引き起こす侵害や、権限の高いアクセスの悪用は、組織にとって検知が最も難しい脅威の一部であり、機密性の高い顧客データが関係する場合、その影響は急速に拡大する可能性がある。
組織は、次のような多層的なアプローチを採用すべきだ。
- 特権アクセスと管理アクセスを監査する。特に、退職する従業員や契約業者については重点的に実施する。
- 高価値の内部システムの監視を強化する。通常と異なるアクセスパターン、時間外の活動、大規模なデータ抽出を検知するアラートも含める。
- インサイダー脅威検知ツールを完全に有効化し、行動のベースライン作成と異常検知も実施する。
- データ最小化の実践を見直し、注文履歴、住所データ、顧客メタデータを不必要に保持しないようにする。
- 顧客とサポートチームを教育し、大規模な情報漏えい後に起こるなりすましの試みを見抜けるようにする。
外部の攻撃者や不満を抱えた内部関係者が特権アカウントを狙うケースが増える中、セキュリティチームには、より厳密な可視性、強固な監視、高リスクユーザーに対する明確な監督が必要だ。
1つのアカウントが企業最大の賠償リスクになるとき
Coupangの情報漏えいは韓国で急速に国民的な論点となっており、議員らは、企業による既存の罰則は弱すぎて、ずさんなデータ保護対策を抑止できないと主張している。
大統領府は現在の執行体制について「機能していない」とまで評し、組織が膨大な量の消費者データを保管、保護、監査する方法に構造的な不備があると指摘した。
今回のインシデントは、より広範な世界的傾向も浮き彫りにしている。悪意によるものか、不注意によるものか、侵害されたものかを問わず、内部関係者のリスクは、大規模環境で検知するのが最も難しいセキュリティ課題の1つだ。
毎日数百万件のレコードが複雑なシステムを通過する超大規模なEコマース環境では、たった1つの特権アカウントが重大な障害発生点になり得る。
組織がデジタル上の活動範囲を広げる中、内部統制と監視の強化は、外部の攻撃者から防御することと同じくらい重要になっている。
そのため、多くの組織がゼロトラストの実装を採用している。そこでは、ユーザーやシステムを本質的に信頼することはなく、あらゆるやり取りを継続的に検証する。





