スキップしてメイン コンテンツに移動

投稿

米国連邦預金保険公社(FDIC)を名乗るフィッシング詐欺の再度の被害拡大につきFDICが金融機関向け警告通達

   米国金融監督機関であり、また銀行破綻時の預金の支払(Deposit Payoff)や承継銀行への資金援助(P&A)等を行う連邦機関公的である「連邦預金保険公社(Federal Insurance Deposit Cooperation:FDIC)」 (注1) は、1月12日付けで監督対象銀行のCEO(最高経営責任者)宛ての 特別警告通達 を発した。  詐欺電子メールの内容はごく簡単である。「FDICを名乗って「愛国者法(USA PATRIOT ACT)」(本ブログ (注2) 参 照 )に基づき、あなたの口座が疑わしい口座に該当し、連邦国土安全保障省(Department of Homeland Security:DHS)、連邦政府や州政府等と協同してテロ資金等のチェックを行うため「ID Verify」を行う必要がある。  FDIC(を名乗る詐欺師)の確認が完了するまでは、あなたの預金については取引銀行が破綻しても保険金は支払われなくなっている。従って、最大1分で完了する口座情報を入力するFDICが行う「ID Verify」 (注3) の手続を至急とってください。  確認済み通知が送られ、あなたの保険金支払いの停止措置は解除される。この「ID Verify」を無視するとあなたの預金保険金補償が中止され、あなたの口座履歴のすべてが解析のためワシントンD.C.のFBIに送られる。また、無視した場合は地方、州や連邦政府またはDHSから事情聴取されることになるかも知れない。」  この文面は2004年1月にメディアで流された詐欺メールの内容である(今回と同様にFDICも金融機関向けに警告通達を発布した)。今回、FDICはその内容までは公開していないが、おそらく同一の内容であろう。FDICやFBI等公的機関の名前を使いながら預金者の心理の不安を煽る手口である。  多くの被害者は口座番号や暗証番号等機微情報を送信し、気がついたら取引口座の残高がなくなっていたという典型的な 「フィッシング詐欺(phishing scam)」 である。わが国の状況と最も異なる点は、FDICが監督しかつ保険金の支払が発生するリスクについて預金者の危機感が極めて高いことである。  すなわち米国における金融機関の経営破綻はその資産規模や個人経営的な性格等から従来から極めて日常的であり、...

米国社会保障番号(SSN)の2011年6月新規付番からの無作為化および「なりすまし対策」等セキュリティ強化計画

    Last Updated:April 30.2024  筆者は米国籍は持たないが、連邦社会保障庁(SSA)SSN認証局(Social Security Number Verification Service:SSNVS)から届くSSNの割当手方法の最新付番末尾番号に関する「ハイグループ・リスト」等の情報は研究材料として従来から継続して入手している。  わが国でも2013年度から実施を計画し、2011年秋の国会で法案提出が予定されている「国民共通番号制」の議論はメディア等で取り上げられてはいるものの、国民にとっての本当の意義は何かがまだ国民が理解できる状況にないことも事実である。 (筆者注1)  今回のブログは、このようなわが国が取組もうとしている国民共通番号制についてより正確な理解に寄与すべく、米国で1936年以降国民の生涯にわたる社会給付金の過程における労働者の所得を追跡する目的で始まった9桁の社会保障番号制度が2011年6月25日新規付番分から9桁のままでその寿命延長化を目的とする「ランダム(無作為)化」という抜本的改定を行うことから、その目的、意義および具体的な改正手順等につき国民付番制の先行事例として概観することが目的である。 (筆者注2) . 1.社会保障庁の「社会保障番号のランダム化計画」 (1)現行制度  1936年以来、SSNは“AAA-GG-SSSS”の3つのグループによる計9桁の数字が割り当てられてきた。また、社会保障カードの発行システムについては同カードに関する FAQ を参照されたい。 A. 9桁の構成内訳と付番順序 ・上3桁(AAA)(エリア番号):当初のSSNの付番時の取扱った地域または州を表す。この 数字 は北東部から始まり、西に向けて付番されている。 ・中2桁(GG)(グループ番号):“01”から“99”が連続性を持たない方法で付番される。管理上の理由から奇数と偶数に分かれて付番される。すなわち、奇数グループ(01→03→05→07→09)の順に付番し、次に偶数グループ(10→12→14→・・・・・98)がエリア内の州に割り当てられる。特別地域の“98”のすべてのシリアル番号が付番し終った後に、偶数グループ(02→04→06→08)が付番され、最後に奇数グループ(11→13→15・・・・99)が付番される。 ・下4桁(...

米国連邦取引委員会がオンライン・プライバシー保護強化の“Do not Track Mechanism”の第2次提案(その2完)

  2.“Do Not Track Mechanism”とは  2010年9月20日付けの “Entropy”  は“Do Not Track”(DNT)について決して簡単ではないが、次のような比較的分かりやすい説明を行っている。 (1)DNTは “Do Not Call registry” と類似しかつその考えは似ている。しかし、その実現方法は異なる。  当初、DNTの提案は、「ユーザー登録(registry of users approach )」や「追跡のためのドメイン登録(domain-registry approach)」という内容であったが、両者ともその仕組みが次のとおり不必要に複雑であった。 A.「ユーザー登録」方式は各種の欠点があり、その1つは致命的である。すなわち、ウェブ上で使用される普遍的に認識されるユーザー識別子(user identifiers)はないということである。  あるユーザーの追跡は、広告ネットワークが配備するクッキーを含む「その都度作成する識別メカニズム(ad-hoc identification mechanisms)」にもとづき行われる。また、世界的に共通かつ強固な識別子を強制することは、ある意味で問題解決をさらに困難にさせる。  また、この方式はユーザーがサイトごとにDNTを設定する上での柔軟性が考慮されない。 B.「追跡のためのドメイン登録」方式は、権限中心機関(central authority)が追跡するために使用するドメインの登録を広告ネットワーク会社に強制するものである。ユーザーはこのドメイン・リストをダウンロードして、使用するブラウザ上でそのリスト先をブロックする設定する能力が与えられることとなる。  しかし、この戦略には次のような複数の問題がある。 (ⅰ)要求される中央集権化はこの方式を移り気にさせる、(ⅱ)広告がホスト・サーバーとのコンタクトを要求した以降、広告全体をブロックせずに追跡ドメインのみをどのようにブロックするかについての方法が明確でない、また(ⅲ)この方法は消費者に一定のレベルの用心深さ-例えば、ウェブ上で入手可能なソフトウェアにもとづきドメイン・リストの更新を確実に行うことーが求められる。 (2)ヘッダー・アプローチ(header approach)  今日、大方に意見は次のよ...

米国連邦取引委員会がオンライン・プライバシー保護強化の“Do not Track Mechanism”の第2次提案(その1)

    米国の連邦消費者保護機関である連邦取引委員会(FTC)は、12月1日付けで消費者のオンライン・プライバシー保護すなわち「インターネットなどオンライン行動の詳細追跡情報をプロファイルし対象者を絞る新広告ビジネス(行動追跡分析型ターゲット広告事業:Behavioral Advertising)」が急速に拡大していることから、プライバシー保護面から規制をかけるべく、従来の「プライバシー・ポリシー」の問題も含め、それら実務慣行に警告を鳴らすとともに、消費者の「opt out権」を確保するための技術的な標準化に関する第2次報告書を5-0で承認、その提案内容を 公開 した(コメント期限は2011年1月31日である)。  筆者はこの問題につき、初めはFTCのプレス・リリースを読んだ。しかし、その内容はやや抽象的であり、何をどのように変えるのかといった意図が不明であり、その扱いに苦慮していた。しかし、本ブログでもしばしば紹介する人権擁護NPO団体EFF(Electronic Frontier Foundation)等のウェブサイトで読んで今までの経緯や具体的な提言内容、関係業界が取り組むべき課題等がやっと理解できた。  一方、冒頭で述べたこの問題につき、わが国で公開されている情報にあたってみたが、FTCのこれまでの取組み内容も含め、はっきり言ってまともなものは皆無であった。唯一、2010年5月15日付け高木浩光氏がブログ「『ライフログ活用サービス』という欺瞞」で3月の総務省主催の「利用者視点を踏まえたICTサービスに係る諸問題に関する研究会」において指摘した有識者としての意見(ネットワーク事業者のプライバシー・ポリシーの内容や“opt out”の不徹底な仕組みなど具体的な問題点)の内容を 紹介 されている。   (筆者注1)  執筆時間の関係や技術的な説明といった 側面で十分な内容とはいえないが、今回のブログは、EFFや最近知ったブログ “33 Bits of Entropy”   (筆者注2) の解説等を中心に据えて、FTC報告の意義や今後の課題を紹介する。  この問題についてさらに法的、技術的な点等につき最新情報を得たいと考えるならば、スタンフォード大学ロースクールの 「インターネットおよび社会問題センター(Center for Intern...

米国連邦議会上院も「1993年Don’t Ask,Don’t Tell Act」の単独廃止法案を可決・大統領署名により成立

  Last Updated:April 30,2024  11月21日 、 12月4日の本ブログ で最新動向を紹介したこの問題につき、12月15日連邦議会下院は「1993年同性愛公言禁止法(DADT Act)」の 単独廃止法案(H.R.2965-Don't k, Don't Tell Repeai Act of 2010) を可決した旨 本ブログ で紹介した。  そこで述べたごとく12月18日に上院が 同内容の法案(S.4023) を織り込んだH.2965の修正法案(H.R. 2965)を賛成61票、反対31票、棄権4票で可決した。 (筆者注1)  すなわち、S.4023法案自体は可決されていない。 Gov.track us から一部抜粋  この上院での可決を受け、 オバマ大統領 、 ゲイツ国防長官 および マレン統合参謀本部議長 はそれぞれ歓迎する旨の声明を発表している。  12月22日、オバマ大統領は同法案に署名し、同法は成立した。大統領は署名式典で、「われわれの国家は、すべての愛国者が軍務に就くことを歓迎する」と述べ、軍務規制撤廃の意義を強調した。 (筆者注2)  しかし、下院で12月8日に賛成216、反対198で可決した“DREAM Act法案”については上院の採決では賛成55票、反対41票、棄権4票となり、共和党による議事進行妨害に対応するための60票に達せず可決しなかった。  “DADT Act”の廃止に基づく米国軍の環境整備については本ブログでも紹介してきたとおり、DODを中心に具体的な取組みは進むものと思われるが、各軍にはそれぞれこの問題に対する独自の見解があり、最前線での対応を含め更なる課題をかかえた出発となろう。  それ以上に大きな問題は“DREAM Act法案”であろう。まさにオバマ政権の後半の指導力が問われる問題として本ブログでフォローしたいと考える。 (筆者注3) **************************************************************************** (筆者注1)「 Don't Ask, Don't  Tel Repaea Act of 2010」の制定の背景、立法経緯、採決の詳細などについては Wikipedia  が詳細に解説しており、併...

米国ハーバード大学バークマン・センターがDDoS攻撃からメディアや人権擁護団体保護の具体策を提言(その1)

    12月に米国ハーバード大学ロースクールのバークマン・センター(Harvard Law School’s Berkman Center for Internet & Society )が予算や人材等の制約等からサイバー攻撃とりわけDDoS攻撃にさらされやすい独立系メディアや人権擁護団体を保護すべく、このほど“Distributed Denial of Service Attacks Against Independent Media and Human Rights Sites”と題する全66ページからなる報告書を 公表 した。  筆者は、2006年に同センターが設立されて以来、検討グループ等に知り合いがおり、また随時直近の研究課題や議論のテーマ等の情報を得ている。本ブログで筆者が追いかけているサイバー犯罪問題の最重要課題の1つであるますます多様化し、また国家レベルでのDDoS攻撃が顕在化する中で社会正義の実現に向けたIT社会の課題と対処策を提言するものとして評価したい。  今回は、細かに解析する時間がないので「要旨部分」のみ 仮訳 を掲載する。 1.我々グループの調査・研究はますます一般的なインターネット現象であり、通常短い間隔であるが時として長時間インターネットによる対話を黙らせることができる「分散型サービス妨害(DDoS)」について考えることから始めた。  我々は独立系メディアと人権擁護団体に対するDDoS攻撃の特有の事象・特性や頻度、その有効性、攻撃下での対処策について理解すべく研究した。  今回の同センターの報告は、DDoSによって狙われやすい独立系メディアと人権擁護サイトへ助言することが目的であるが、結果としては特にネットワーク回線容量に対する莫大なデータ攻撃(attacks that exhaust network bandwidth)等により、これらのサイトの多くにとってこれら攻撃への容易な解決策はないという不愉快な結論に至った。 2.主要な研究課題に関し、次の4つの調査質問に対する回答を試みることから始めた。 ① 独立系メディアと人権サイトに対するDDoS攻撃はよく知られる選挙、抗議および軍事作戦の外において特にどれくらい一般的であるのか? ②独立系メディアと人権サイトに対するDDoS攻撃はどのメソッドを使用しているか? ③独...

米国ハーバード大学バークマン・センターがDDoS攻撃からメディアや人権擁護団体保護具体策を提言(その2完)

    12月25日付けの 本ブログ で、米国ハーバード大学ロースクールのバークマン・センター(Harvard Law School’s Berkman Center for Internet & Society )がサイバー攻撃とりわけDDoS攻撃にさらされやすい独立系メディアや人権擁護団体を保護すべく、その脆弱性対策に関する報告をまとめた旨紹介した。  その後、関連情報を読んでいたところセキュリティ専門解説サイト“Computerworld”が12月22日付け 記事前編 、および 後編 でこの報告を取上げ、その内容面の要約を行っていたので重複しない範囲で追加的な解説を行っておく。  なお、同センターの活動は筆者が考えていたよりもその範囲は広い。例えば、最近、わが国でも同センターが中心となり「米国電子公共図書館(DPLA)構想始動」という記事が紹介されている。この問題についても簡単に紹介する。 1.DDoS攻撃による被害サイト数と被害内容  最近12か月で見て、調査対象団体の62%がDDos攻撃の被害に遭い、61%で説明がつかないダウン時間(downtime)が発生した。親ウィキリークス・ハッカーグループ(pro-WikiLeaks activists)が行うDDoS攻撃は、数百、数千または数万台のPCから同時にまたはそれに近い状態で行われた。  その攻撃目的は、サイトを運営・管理するサーバーを偽の要求情報で溢れさせたりまたは制圧することであり、その結果、被害サイト画面は真っ暗になるか、ホスト役のプロバイダーから不具合時の保護目的の別サイトに強制的に引き抜かれた。 2.調査内容  同センターは、2009年9月から2010年8月の12か月間について280以上の人権擁護団体や少数意見(dissent)グループに対するDDoS攻撃被害の実態について、多くがごく少数のため未報告となっていた140のメディア報告を発掘した。 また、世界中の人権擁護団体や独立系メディア45団体(調査対象団体の14%にあたる)からDDoS攻撃内容の実態について直接内容を聞いた。  回答があった団体のほぼ3分の2(約62%)にあたるものが過去1年以内にDDoS攻撃を受けており、また61%が自身のドメインにつき説明がつかないダウン時間を経験していた。  感染率が特に高い国は、ビルマ、...