プロフィール

prof_normal

ミアミン

ホワイトハッカーを夢みて、セキュリティアカデミーでお勉強中のミーアキャット。心配性でやさしい性格で、「みんな無事ミア?」「危険はないミア?」が口癖。ちょっとしたことですぐに「キャッ!」と動揺しがち。

nakamura_prof

中村

Webアプリケーション診断を担当するコンサルタント。最近の趣味は登山です。

ECサイトを巡るセキュリティ被害の現状

icon_gimon
ミアミン

中村さんこんにちは!今日のテーマは「ECサイトのセキュリティ」ですね。僕が住んでる砂漠でも、インターネットでいつでも好きなものを買うことができるミア。オンラインショッピングはとても便利だけど、安全性はどうなっているミア?

nakamura_prof

中村さん

実は昨今、ECサイト経由でのクレジットカード情報の不正利用が多発しています。被害額も上昇しているんですよ。

icon_aseri
ミアミン

キャッ!実際の被害額はどれくらいミア……?

nakamura_prof

中村さん

このグラフは2023年の情報ですが、2020年以降、被害額が急増していることがわかりますよね。クレジットカード情報の不正利用による被害額は、2023年に過去最高を記録しています。

graph1
出典:一般社団法人 日本クレジット協会「クレジットカード不正利用被害の発生状況」

graph2
出典:一般社団法人 日本クレジット協会「クレジットカード不正利用被害の発生状況」

icon_aseri
ミアミン

こんなに被害に遭っているなんて……。あぁ、家族や友だちが被害に遭わないか心配ミア。

nakamura_prof

中村さん

数字を見ると不安になりますよね。実際、ECサイトへのサイバー攻撃から、クレジットカード情報を盗み取られるケースも多いですね。こうした被害はオンラインショッピングをする人だけでなく、ECサイトを運営する企業の信用にも関わります。

icon_normal
ミアミン

たしかに。万が一自分のクレジットカードの情報が漏れたとわかったら、同じECサイトを使い続けるはどうしても抵抗があるミア……。もう信用できないかも。

nakamura_prof

中村さん

そこで、ECサイトのセキュリティを向上していくために誕生したのが「ECサイト構築・運用セキュリティガイドライン」です。

icon_gimon
ミアミン

ガイドラインって、何のこと?

nakamura_prof

中村さん

企業がECサイトを構築・運用するときに必要となるセキュリティ対策がまとまった、ルールブックのことです。独立行政法人情報処理推進機構(IPA)と経済産業省が連携して作られたもので、企業に対して「セキュリティ対策の強化をしましょう」と呼びかけているんです。

icon_yorokobi
ミアミン

なるほど。ちゃんとしたルールが決まっているなら、ECサイトを使う側も安心ミア!

nakamura_prof

中村さん

また、一般社団法人日本クレジット協会は、ECサイトを運営する企業に対して、2025年4月以降に脆弱性対策などのセキュリティ対策を義務化するという方針を発表しました。

ECサイトへの主な攻撃手法―その1.フィッシング攻撃

icon_gimon
ミアミン

ガイドラインができてセキュリティ対策が義務化されているとはいえ、ECサイト経由でのサイバー攻撃の被害は増えているミア。実際には、どんな方法でクレジットカードの情報が盗まれているの?

nakamura_prof

中村さん

いい質問ですね!では、代表的な攻撃手法とその原因をいくつかご紹介しましょう。1つ目はフィッシング攻撃です。

icon_gimon
ミアミン

フィッシング……?魚でも釣るミアか?

nakamura_prof

中村さん

Webサイトにクロスサイトスクリプティングの脆弱性が存在する場合、Webサイトを改ざんされたり、ユーザーをフィッシングサイトへ誘導されたりする可能性があります。

icon_gimon
ミアミン

言葉が難しいミア……。クロスサイトスクリプティングってなんのことミア?

nakamura_prof

中村さん

クロスサイトスクリプティングの脆弱性とは、簡単に言えば、外部から悪意のあるスクリプトを仕込まれてしまう隙(すき)がある状態のことです。このスクリプトが入り込んでしまうと、ユーザーのブラウザ上で、本来実行されるはずのない処理が動いてしまう恐れがあります。

icon_gimon
ミアミン

なるほど。もしそれをされると、どうなるミア……?

nakamura_prof

中村さん

顧客の個人情報やクレジットカード情報が盗まれる危険性があります。

icon_aseri
ミアミン

キャッ!

nakamura_prof

中村さん

その他にも、外部から指定された任意のURLをベースにリダイレクトが含まれている場合も、フィッシング攻撃につながる可能性があります。

icon_aseri
ミアミン

恐ろしいミア……。何か解決策はあるミア?

nakamura_prof

中村さん

次の3つの対策を徹底することで、フィッシング攻撃のリスクを大幅に減らすことができます。

 

  1. 入力値のサニタイズとエスケープ処理をする
    入力されたデータがHTMLやJavaScriptコードとして解釈されないようにすること
  2. URLリダイレクト先の固定化
  3. セキュリティ診断を定期的に実施する
icon_normal
ミアミン

なるほど……、これは必ずやった方がいいミアね!

ECサイトへの主な攻撃手法―その2.Webスキミング攻撃

nakamura_prof

中村さん

2つ目の攻撃方法はWebスキミング攻撃です。

icon_gimon
ミアミン

スキミングって聞いたことがあるミア。たしか、情報が勝手に取られてしまうということ?

nakamura_prof

中村さん

そうですね。Webスキミング攻撃は、Webサイトに不正なコードを挿入して、利用者がそのサイトに自分の情報を入れて実行した際に、入力した個人情報やクレジットカード情報が外部にも流れてしまうというものです。例えば、クロスサイトスクリプティングのような脆弱性を利用したものであったり、管理者アカウントを乗っ取ったりするなど、さまざまな手口があります。

icon_gimon
ミアミン

Webスキミング攻撃の対処法もあるミア?

nakamura_prof

中村さん

もちろん。対策としては3つあります。

 

  1. Webサイトの定期的な脆弱性診断
    Content-Security-Policyヘッダ(CSP)を適切に設定するのも効果的。CSPを使えば、意図しないドメインからのスクリプト読み込みや、インラインスクリプトの実行を防ぐことができます。またサードバーディスクリプトの監視や、スクリプトを読み込む場所にintegrity属性を利用することで、ファイルのハッシュ値が検証可能になります。
  2. 管理者アカウントおよび管理者画面の体制強化
    管理者アカウントへの強固なパスワード設定や多要素認証の導入によって、不正ログインを防ぐことができます。また管理者画面を外部に公開しないのであれば、アクセス元を制限するシステムを入れておくのもおすすめです。
  3. セキュリティパッチの適用
    ソフトウェアやプラグインに最新のセキュリティパッチを適用し、ソフトウェアなどに内在する既知の脆弱性を修正します。さらに、危険度の高いゼロデイ脆弱性が発見されてセキュリティパッチが緊急リリースされることもあるため、脆弱性管理システムなどを導入し、セキュアなソフトウェアバージョンを維持することも有効です。

ECサイトへの主な攻撃手法―その3.SaaS型ECサイトの設定ミスを狙った攻撃

nakamura_prof

中村さん

最後にお伝えする攻撃手法は、SaaS型ECサイトの設定ミスを狙った攻撃です。例えば、暗号化通信を強制していないと、通信中のデータが盗聴されるリスクもあります。

icon_gimon
ミアミン

リスクが大きすぎるミア……。対策はどうすればいいミア?

nakamura_prof

中村さん

3つあります。

 

  1. 管理者画面へアクセスを許可するIPアドレスへの制限、権限設定の見直し
    アクセス元に制限をかけることで他からの侵入を防ぐことができます。また、システム管理者や利用者には、必要最低限の権限のみを付与することで、誤操作や不正利用を防ぐことにつながります。
  2. HTTPS通信の強制
    暗号化通信ができるため、通信中のデータの盗聴・改ざんリスクを回避できます。
  3. セキュリティアップデートやパッチの適用
    設定ミスや、新たに発見された脆弱性によるリスクの軽減につながります。
icon_normal
ミアミン

対策方法はそれぞれ似ているところもあるけど、しっかり覚える必要があるミア。

ECサイトの運営には顧客情報を守る責任がある

icon_normal
ミアミン

ここまで話を聞いてみると、ECサイトの運営をするのも大変そうミア。

nakamura_prof

中村さん

そうですね。ですが、ECサイトの運営会社にとって顧客情報と信用を守る対策は必須です。定期的な脆弱性診断の実施や設定の見直しといったセキュリティ対策の強化を通じて、安心・安全なECサイトの運営が求められています。

icon_yorokobi
ミアミン

セキュリティがしっかりしているところなら、購入者側も安心してECサイトで買い物ができるミア。今日はいろいろ教えてくれてありがとミア!

詳細はこちら