1542.jpg
ユーザーに被害を及ぼす「ウェブサイト改ざん」 気づかず「放置」した企業の責任は?
2013年10月18日 19時00分

「企業のウェブサイトがこっそり改ざんされるケースが増えている」。警察庁サイバーテロ対策技術室がこう注意を呼びかけている。ウェブサイトの改ざんはその企業にダメージをもたらすだけではない。そのサイトを訪れたネットユーザーにも深刻な被害を与える恐れがあるので、注意が必要だ。

同庁サイバーテロ対策室によると、今年1~2月のウェブサイト改ざんはサイトに「犯行声明」を置くなど、明らかに改ざんされたことが分かるケースが多かった。しかし、5~6月の改ざん事例は「サイトの外見上変化がない」「閲覧者が気づかないまま悪意あるサイトに誘導される」「誘導されると不正プログラムに感染するおそれがある」など、新たな特徴が出てきているという。

不正プログラムに感染すると、ネットバンキングの口座番号やパスワードなどが盗まれる可能性があるほか、偽のウイルス対策ソフトを購入させるための誘導メッセージが出たり、コンピュータを使うために300ドル支払えといった「身代金」を要求されるケースもあるという。

ウェブサイトの改ざんが犯罪なのはもちろんだが、改ざん被害を受けた企業側が「改ざんに気づかず放置した」場合はどうなるのだろうか。改ざんされたサイトにアクセスして個人情報などをだまし取られた人は企業に「責任を取れ」と言えるのだろうか。情報セキュリティをめぐる法律問題にくわしい高橋郁夫弁護士に聞いた。

「企業のウェブサイトがこっそり改ざんされるケースが増えている」。警察庁サイバーテロ対策技術室がこう注意を呼びかけている。ウェブサイトの改ざんはその企業にダメージをもたらすだけではない。そのサイトを訪れたネットユーザーにも深刻な被害を与える恐れがあるので、注意が必要だ。

同庁サイバーテロ対策室によると、今年1~2月のウェブサイト改ざんはサイトに「犯行声明」を置くなど、明らかに改ざんされたことが分かるケースが多かった。しかし、5~6月の改ざん事例は「サイトの外見上変化がない」「閲覧者が気づかないまま悪意あるサイトに誘導される」「誘導されると不正プログラムに感染するおそれがある」など、新たな特徴が出てきているという。

不正プログラムに感染すると、ネットバンキングの口座番号やパスワードなどが盗まれる可能性があるほか、偽のウイルス対策ソフトを購入させるための誘導メッセージが出たり、コンピュータを使うために300ドル支払えといった「身代金」を要求されるケースもあるという。

ウェブサイトの改ざんが犯罪なのはもちろんだが、改ざん被害を受けた企業側が「改ざんに気づかず放置した」場合はどうなるのだろうか。改ざんされたサイトにアクセスして個人情報などをだまし取られた人は企業に「責任を取れ」と言えるのだろうか。情報セキュリティをめぐる法律問題にくわしい高橋郁夫弁護士に聞いた。

●企業にはウェブサイトの「改ざん防止」の努力義務がある

まず、ウェブサイトの第三者による改ざんに対して、企業はどう対処しなければならないか?

「その改ざんがなされたサイトの主体である企業は、できるかぎり被害を最小限にするための合理的な努力をしなければならないといえるでしょうね。情報セキュリティの世界で、『インシデントレスポンス』といわれる分野ですね」

企業は、不正アクセスや改ざんなどの「インシデント」に対する防止措置をとることが求められるほか、万が一「インシデント」が起きてしまった場合には、早急に復旧などの「レスポンス」を行う努力義務があるという。

そのような「インシデントレスポンス」が行われず、企業が事態を放置していた場合はどうか。放置された改ざんサイトにアクセスして被害にあった人が、民事訴訟で損害賠償を請求できるのだろうか。

●裁判で企業の責任を問うには「立証」のハードルがある

「改ざんサイトを閲覧した際に悪意あるプログラムがダウンロードされ、結果として不正に情報が取得された場合(いわゆる『ドライブ・バイ・ダウンロード攻撃』)を例に考えてみましょう」

改ざんされた企業のサイトを開いたことによって、いわゆる「スパイウェア」や「トロイの木馬」といったコンピュータ・ウィルスに感染させられ、改ざん者に個人情報を盗まれたようなケースだ。

「この場合、取得された情報が損害といえるのか、実際の損害は何なのか、また、サイトの改ざんの放置とその情報が取得されたこととの間に責任を問いうるほどの因果関係があったといえるのかという論点があります」

裁判では、原告側、つまり被害者が「損害」や「因果関係」を立証しなければならない。これが第一の関門だ。

「その上で、改ざんされたサイトの主体である企業は、みずからの行為によって、そのような結果を導いたわけではないので、そもそも、そのような改ざんをチェックしてそのような結果を引き起こさないように努めなければならない立場にあるのかという法的な問題もクリアしなければなりません」

このようなケースでは企業も「被害者」だ。その企業に責任を問うには、それなりのハードルがあるということだ。現実には、これらの関門をくぐり抜けるのはなかなか厳しいようだ。

「法的な理論からいうと、これらの論点をクリアして損害が認められる場合が、ないとはいいきれないでしょうが、実際にはきわめて困難であると思われます」

いくらインターネットのセキュリティ技術が進化しても、その壁をすり抜けてくるハッカーやクラッカー。大企業であっても完全無欠な対策は取りにくい。ユーザーのほうも、最新のセキュリティソフトを入れておくなど、個人レベルで十分な注意を払うことが重要といえるだろう。

(弁護士ドットコムニュース)

新着記事
一般的なニュースのサムネイル

同性婚訴訟、東京高裁が「合憲」判断 全国で唯一判断割れる結果に…弁護団「きわめて不当な判決だ」

性的マイノリティの当事者が、同性同士が結婚できないのは憲法に反するとして、国を訴えた裁判(東京2次訴訟)の控訴審で、東京高裁(東亜由美裁判長)は11月28日、現行法の規定を「合憲」と判断した。

一般的なニュースのサムネイル

最高裁で史上初の「ウェブ弁論」、利用したのは沖縄の弁護士「不利益にならない運用を」

裁判の口頭弁論をオンラインで実施する「ウェブ弁論」が今月、初めて最高裁でおこなわれた。

一般的なニュースのサムネイル

夫の「SM嗜好」に苦しむ妻、望まぬ行為は犯罪になる?離婚が認められる条件は?

パートナーの理解を超えた「性的嗜好」は、離婚の正当な理由になるのでしょうか。弁護士ドットコムには、そんな切実な相談が寄せられています。

一般的なニュースのサムネイル

国分太一さん「答え合わせしたい」日テレの拒否は「適正手続」の観点から問題?

コンプライアンスの問題を理由に番組を降板し、活動を休止していた元TOKIOの国分太一さんが、11月26日に東京霞が関で記者会見を開きました。

一般的なニュースのサムネイル

国分太一さん「録音の削除求められた」消さないと違法だったの?弁護士が解説

解散したアイドルグループ「TOKIO」の国分太一さんが11月26日、東京都内で記者会見を開き、日本テレビ側から番組降板を告げられた際、会話を録音しようとしたところ、同席した弁護士からデータの削除を求められたと明らかにした。一般論として、法的に録音の削除に応じないといけないのだろうか。

一般的なニュースのサムネイル

「サケ漁はアイヌ文化の主要な部分」日弁連、アイヌ施策推進法の改正求める意見書

日本弁護士連合会(日弁連)は11月20日、「アイヌの人々の誇りが尊重される社会を実現するための施策の推進に関する法律」(アイヌ施策推進法)の5年見直しに際し、アイヌ集団の権利保障やサケ漁の権利の法整備などを求める意見書を公表した。同法附則第9条の見直し規定に基づき、文部科学大臣や農林水産大臣など関係機関に提出した。

もっと見る