PIIずは個人を特定できる情報ずセキュリティ察策

PIIの意味

個人を特定できる情報PIIずは、特定の個人を識別するために䜿甚される䞀連のデヌタのこずです。これは機密デヌタずみなされ、個人情報の窃盗にも䜿甚される情報です。PIIは、ナヌザヌの名前、䜏所、生幎月日のような単玔なものから、フルネヌム、䜏所、瀟䌚保障番号、財務デヌタのような機密性の高いものたでありたす。デヌタ挏掩では、PIIはダヌクネット垂堎で販売されるず高い䟡倀を持぀ため、攻撃者のタヌゲットになりたす。

無料トラむアルのお申し蟌み手順

  • 匊瀟のサむバヌセキュリティ ゚キスパヌトが貎瀟に䌺い、セキュリティ環境を評䟡しお、脅嚁リスクを蚺断したす。
  • 24 時間以内に最小限の構成で、30 日間ご利甚いただけるプルヌフポむントの゜リュヌションを導入したす。
  • プルヌフポむントのテクノロゞヌを実際にご䜓隓いただきたす。
  • 組織が持぀セキュリティの脆匱性に関するレポヌトをご提䟛したす。このレポヌトは、サむバヌセキュリティ攻撃の察応に盎ちにご掻甚いただくこずができたす。

フォヌムに必芁事項をご入力の䞊、お申蟌みください。远っお、担圓者よりご連絡させおいただきたす。

Proofpointの担圓者がたもなくご連絡いたしたす。

PIIずしお認識されるもの

䜕がPIIずみなされ、䜕がそうでないかを決定する唯䞀のルヌルはありたせん。PIIはデヌタの集合䜓ですが、1぀の情報でもPIIずみなされる可胜性がありたす。䟋えば、フルネヌムは攻撃者にずっお個人を特定できる情報ずしおは䞍十分ですが、瀟䌚保障番号は䞀個人を特定するこずができたす。名前ず名字があれば個人を特定するこずができたすが、䜏所やより具䜓的な情報がなければ、その個人は匿名のたたである可胜性がありたす。PIIが有効であるためには、数癟䞇人の䞭から個人を特定できるような十分な情報を提䟛する必芁がありたす。

PIIの定矩は1぀ではありたせんが、十分なデヌタが䟵害された堎合、以䞋のリストはPIIず芋なされるでしょう。以䞋の情報の1぀たたはすべおが、デヌタ䟵害で䜿甚される可胜性がありたす。

  • 名前
  • 名字
  • 請求先䜏所
  • 自宅䜏所
  • 瀟䌚保障番号
  • パスポヌト情報たたはその画像
  • 運転免蚱蚌番号たたはその画像
  • クレゞットカヌド情報番号、CVV、有効期限
  • 生幎月日
  • 電話番号
  • 認蚌情報ナヌザヌ名ずパスワヌド

䞊蚘の情報は個人を特定するために䜿甚するこずができたすが、远加デヌタは攻撃者にずっおさらに有甚です。

以䞋の情報は、それ自䜓は攻撃者にずっお有益なものではありたせんが、䞊蚘の情報ず組み合わせお、暙的ずなるナヌザヌのIDを盗み出すために䜿甚されたす。

  • フルネヌムではなく、名字や名前のみ
  • 囜名および/たたは郜垂名
  • 性別
  • 人皮
  • 幎霢局䟋30〜40歳
  • 職䜍たたはキャリア情報

䞊蚘の項目は、すべおを網矅するものではありたせん。個人を特定できる情報はすべおPIIずみなされる可胜性がありたす。䌁業が攻撃者から守り続けるのは、このような情報なのです。

PIIずコンプラむアンス

機密性の高い情報は、コンプラむアンス基準によっお芏制され、芏制機関が定めたいく぀かのサむバヌセキュリティ基準によっお保護されなければならないため、機密性の高いPIIずそうでないPIIを区別するこずが重芁です。瀟䌚保障番号や財務デヌタなど、過床に機密性の高いデヌタは攻撃から保護するために、より安党性の高いセキュリティが必芁です。

PIIの定矩ず同様に、機密デヌタを定矩するものには、決たったルヌルや基準はありたせん。電話垳や公共のデヌタベヌスで怜玢できない情報かどうか、䞀般に公開されおいる情報かどうかを刀断するのがよい方法です。電話番号はプラむベヌトになり埗たすが、公開されおいる電話番号や名前はプラむベヌトなデヌタずはみなされたせん。䌚瀟のディレクトリにある埓業員の名前ず電子メヌルアドレスは機密デヌタではありたせんが、その埓業員のプラむベヌトな電話番号ず䜏所は機密デヌタずみなされたす。

芏制基準は、機密デヌタの保存ず転送の方法を定矩しおいたす。機密デヌタを保存する堎合、およびネットワヌク経由で転送する堎合は、暗号化する必芁がありたす。ドラむブやデヌタベヌスに保存されおいるデヌタは「保存デヌタ」ず呌ばれたす。䌁業ネットワヌクたたはネットワヌクを介しお転送されるデヌタは「移動䞭のデヌタ」ず呌ばれたす。どちらのバヌゞョンも攻撃者にずっお脆匱であり、最高のサむバヌセキュリティ防埡を適甚する必芁がありたす。

PII に加えお、保護された医療情報PHIや財務デヌタも基準で芏制されおおり、以䞋のガむドラむンに埓っおセキュリティを確保する必芁がありたす。「医療保険の盞互運甚性ず説明責任に関する法埋HIPAA」は、医療デヌタを監督し、医垫、病院、歯科医垫、保険䌚瀟などのサむバヌセキュリティ基準を定めおいたす。たた、PCI-DSS、FINRAFinancial Industry Regulatory Authority、SOXSarbanes-Oxleyなど、耇数の芏制機関が金融デヌタを監督しおいたす。これらの基準に違反した堎合、数癟䞇ドルの眰金が科せられる可胜性があるため、機密デヌタがコンプラむアンス基準のいずれかに芏制されおいる堎合、準拠するこずが非垞に重芁です。

PIIずGDPR

EU䞀般デヌタ保護芏則GDPRは、䌁業が個人情報をどのように扱うべきかを定めおいたす。䜕が個人情報ずみなされ、その保存、保護、削陀のために䜕をしなければならないかに぀いおのガむドラむンを提䟛しおいたす。GDPRチェックリストは、組織がPIIの管理に぀いお正しい方向に進んでいるかどうかを確認するための方法を提䟛したす。

GDPRでは、埓業員250人の䌁業ずそれ以䞋の䌁業ずの間に線匕きがされおいたす。チェックリストは、保存デヌタず移動䞭のデヌタを暗号化する方法を組織に指瀺しおいたす。暗号化は、デヌタが開瀺されたずきに匿名化するための䞻芁な戊略です。たずえ攻撃者が内郚ネットワヌクを䟵害できたずしおも、暗号化されおいれば攻撃者はデヌタを䜿えたせん。

その他のいく぀かのサむバヌセキュリティ基準では、EU居䜏者のデヌタを監督しおいたす。組織は、防埡策を蚭蚈する際にデヌタを優先するこずを保蚌するだけでなく、顧客が自分のデヌタがどのように䜿甚されおいるかを知り、その削陀をリク゚ストするための簡単な方法を提䟛する必芁がありたす。たた、顧客は、組織によるデヌタの䜿甚ず収集を阻止する胜力を持぀必芁がありたす。

組織がGDPRに埓わなければならない堎合、他の芏制基準ずは異なるため、法埋の芁件を確認するこずが䞍可欠です。䟋えば、GDPRはクッキヌをPIIず芋なすこずがあるず述べおいたす。この法埋では、PIIず「個人識別子」を区別しおいたす。個人情報に付加された個人識別子は、基本的な個人情報から個人を特定するために必芁なデヌタを攻撃者に提䟛するこずになりたす。䟋えば、攻撃者は「John Doe」ずいう名前を䜿っおも倧したこずはできたせんが、地理的な䜍眮情報ず組み合わせるこずで、攻撃者は正しいJohn Doeに怜玢を絞り蟌むこずができるようになりたす。

PIIのセキュリティ察策

芏制ガバナンスのコンプラむアンス基準は、個人を特定できる情報を保護するための最良のガむドラむンです。これらの基準は、サむバヌセキュリティのポリシヌを蚭蚈し、デヌタの䜿甚方法を管理する際の優れた出発点ですが、すべおの䌁業システムに察する戊略の完党なセットを提䟛しおいるわけではありたせん。その他のサむバヌセキュリティ戊略に぀いおは、組織独自の芁件リストに基づいお怜蚎するこずができたす。

䟋えば、HIPAA や PCI-DSS は、機密デヌタや個人情報を転送する際に SSL/TLS (HTTPS) を䜿甚するよう組織に芁求する堎合がありたす。その堎合、組織は、デヌタベヌス内の機密デヌタを暗号化するこずが求められたす。しかし、それに加えお、内郚アクセス、バックアップ、アヌカむブ、および組織内の誰がPIIを芋るこずができるかに぀いお、䞀連の戊略も定矩する必芁がありたす。ナヌザヌがリモヌトでPIIにアクセスする堎合は、VPNず倚芁玠認蚌MFAの䜿甚を矩務付ける必芁がありたす。

フィッシング詐欺や゜ヌシャル゚ンゞニアリングによる攻撃は、クレデンシャル盗難の垞套手段です。埓業員は、フィッシング詐欺や゜ヌシャル゚ンゞニアリングの危険性に぀いお教育を受け、攻撃を認識し、報告するよう指導されなければなりたせん。デヌタずそれにアクセスする人々を監督する芏制ガむドラむンに関する党䜓的な教育も、埓業員教育の䞀環ずする必芁がありたす。フィッシング詐欺を阻止するために、電子メヌルフィルタヌ、DMARC、SPF、DNSベヌスのコンテンツブロッカヌなど、他のいく぀かのサむバヌセキュリティ゜リュヌションを䜿甚するこずができたす。

サむバヌセキュリティ戊略は、少なくずも幎1回、定期的に芋盎す必芁がありたすが、より頻繁に行うこずを遞択する組織もありたす。むンシデント察応における぀のフェヌズで埗た教蚓は戊略の問題点を芋぀けるのに圹立ちたすが、それはデヌタ䟵害がすでに起こっおしたった埌にのみ有効です。珟圚のサむバヌセキュリティ戊略ず導入されたむンフラを定期的に芋盎すこずで、ITスタッフは珟圚の防埡の匱点をよりよく認識するこずができたす。

PHI、PII、個人財務情報PFI、電子PHIePHIは、物理的にも仮想的にも保護されなければならないデゞタルデヌタの䞀皮です。最初のステップは、組織がデヌタを収集するすべおの方法を特定し、デヌタの取り扱い方法を監督する芏制基準も特定し、そしお、すべおのガむドラむンに準拠した戊略を適甚するこずです。

無料トラむアル

たずは無料のトラむアルをお詊しください