オランダのデータ漏えい:開発者が学ぶべきこと
2023年3月31日
0 分で読めます現在、オランダでは一連のデータ漏えいが発生しています。オランダ有数の市場調査会社Blauwは、今週初めにデータ漏えいがあったと発表しました。Blauwは企業やイベント向けに定性市場調査を提供しており、オランダの大手ブランドとも数多く取引しています。
今回の顧客データ漏えいにより、すでに相当数のオランダの消費者の個人情報が流出しています。現時点で判明している関連インシデントは次のとおりです。
オランダ最大級の通信・テレビ・インターネットプロバイダーの一社、VodafoneZiggo:70万人の顧客情報が流出(参考:英語、オランダ語)
Heineken社が手がけるコンサートシリーズ「Vriend van Amstel Live」:2万2,000人の顧客情報が流出(参考:オランダ語)
Blauwが市場調査を行うブランドの幅広さを考えると、これらの数字は氷山の一角にすぎない可能性があります。しかし、Albert Heijn、Etos、bol.com、Vattenfallなど一部の顧客は、今回のデータ漏えいの影響を受けていないと報告しています。
このようなデータ漏えいから、開発者は何を学べるでしょうか?
データ漏えいの原因はまだ明らかになっておらず、Blauwもソフトウェアの供給元を公表していないため、憶測しても意味はありません。しかし、こうしたデータ漏えいから学べることはたくさんあります。オランダの人口はわずか1,750万人です。そのことを踏まえると、上記の数字は相当なものです。影響は甚大で、間違いなく国を揺るがすニュースと言えるでしょう。新聞「Algemeen Dagblad」は、オランダ国民の数百万人が今回のデータ漏えいの被害者となった可能性があると報じています。
データ漏えいは深刻なセキュリティ上の懸念を引き起こします。ソフトウェアシステムの開発者として、私たちは責任を真摯に受け止める必要があります。アプリケーションのソリューションを構築する際には、拡張性、保守性、そして安全性を備えていなければなりません。自律的に動くエンジニアリングチームは効率的ですが、今日の開発にはセキュリティを重視する姿勢が欠かせません。動くだけのソリューションでは、もはや十分ではないのです。
意外なことに、クロスサイトスクリプティングやSQLインジェクションのような問題は、長年にわたり現代のアプリケーションで最も深刻な脆弱性の上位に挙げられています。これは、開発者が十分なセキュリティ対策を講じていないか、こうした問題に対処するための知識が不足していることを示しているのかもしれません。
さらに、サプライチェーンの問題もあります。開発者が書くコードは、アプリケーション全体のほんの一部にすぎません。オープンソースのフレームワークやライブラリが多くの処理を担い、迅速な開発を支えています。しかし、現実世界の車や建物と同じように、オープンソースソフトウェアにもメンテナンスが必要です。ライブラリを新しいバージョンに更新するなどの対策を、日常的に行いましょう。
開発者がすべきこと
幸い、同様のデータ漏えいからアプリケーションを守るために、開発者ができることはたくさんあります。
一般的な脆弱性について学びましょう。
Snyk Learnは、一般的な脆弱性を扱うOWASP Top 10の学習パスなど、複数のレッスンや学習パスを利用できる、優れた無料プラットフォームです。ツールを使って、独自のコードにセキュリティ上の脆弱性がないかスキャンしましょう。
Snyk Codeは、IDEやパイプラインでコードを分析し、パストラバーサルやSQLインジェクションなどの問題を検出できる、優れた無料ツールです。コードレビューを適切に行いましょう。コードレビューを完了するための十分な時間を確保し、適切な担当者を割り当ててください。詳しくは、このチートシートをご覧ください。
依存関係やフレームワークを最新の状態に保ちましょう。堅実な依存関係管理戦略の策定については、こちらのブログ記事をご覧ください。
脆弱性が見つかったときに、アプリケーションを簡単に再ビルド、再デプロイ、または配布できるよう、ビルドとリリースの仕組みを改善しましょう。
オープンソースライブラリに既知の脆弱性がないかスキャンしましょう。まずはSnyk Open Sourceをご利用ください。
本番環境でアプリケーションを監視し、新たな脆弱性を見逃さないようにしましょう。
問題は時間の経過とともに発見されます。Snyk Monitorを使えば、CLIから本番環境の状況を常に確認できます。
開発者であるあなたには、自分が書くコードの安全性を確保する責任があります。ソリューションを実装し、ハンドルを握っているのはあなた自身だからです。
データ漏えいを引き起こす状況は多岐にわたるため、今回のような事態を完全に防ぐことは不可能です。しかし、ほとんどの侵害やデータ漏えいは、よくあるセキュリティ上の問題が複合して発生します。開発者を含め、関わるすべての人が潜在的な攻撃経路を減らす責任を担っています。安全なコーディングの実践について連携し、コミュニケーションを取ることで、セキュリティインシデントやニュースの見出しを最小限に抑えられます。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。



