不正検知・ノウハウ

フォームジャッキングの被害状況や防止策。ECサイト利用が増える今、不正検知や対策を。

ECサイトなどの注文情報入力ページにコードを仕掛け、クレジットカード情報を盗みだすフォームジャッキング。
この記事ではフォームジャッキングによるカード情報の流出状況とEC事業者ができる防止策について紹介します。

フォームジャッキングによりカード情報の流出被害が拡大

カード情報の流出はこれまでも問題となっており、2018年6月に施行された改正割賦販売法では加盟店(実店舗・EC事業者等)に対してカード情報の非保持化が義務付けられました。

この非保持化により情報流出を抑制する効果が期待されており、実際に加盟店のデータベースが狙われることによる流出は非常に少なくなりました。

しかし、2018年下半期から目立ってきたのが「フォームジャッキング」という不正手口で、流出件数も拡大しているのが現状です。

不正対策サービスを提供しているかっこ株式会社の調査によると、直近の2019年上半期(1月~6月)のクレジットカード番号流出は約9万件。
これは前年同期に比べて2倍近くの数字です。

参考:金融情報流出、日本で急増 被害1兆円の試算
カード番号は倍増、対策急務│日本経済新聞

フォームジャッキングを防ぐには

では、クレジットカード情報の流出につながるフォームジャッキングを防ぐにはどのような対策をすればいいのでしょうか。

フォームジャッキングは注文画面などの改ざんによるものです。改ざんのためには、多くの場合ECサイト等のサーバー・管理画面への侵入が必要ですから、ネットワーク・アプリケーションに関する一般的なセキュリティ対策が有効となります。
まずは現時点での状況を知るためにセキュリティ会社などが提供する「脆弱性診断」を受けることをおすすめしますが、事業者が行える対策例として、次のようなものが挙げられます。

管理画面のURLを推測されにくいものにする

管理画面で使用するIDやパスワードを社名など推測しやすいものにしない、
誤入力が繰り返された場合にはアクセスを遮断する、
といった対策はもちろん大切ですが、見落としやすいのが管理画面のURL。
初期設定のものだったり、「/admin」など推測しやすいものだと攻撃に遭うリスクが高まってしまいます。

ファイアウォールの設定

ファイアウォールとは、外部ネットワークとの結節点となる場所に設置して悪質な通信を阻止するシステムです。

インターネットのデータ受信は、ポートとプロトコルという2つの規則が設定されています。

ファイアウォールを設定すると、不要なポートとプロトコルを遮断でき、不審なアクセスのブロックに役立ちます。

また、不正なアクセスがあった場合に管理者へ通知することも可能なため、様々な状況に対応が可能です。

WAF

WAFはWeb Application Firewallの略で、Webサイト上のアプリケーションに特化したファイアウォールです。
また、アプリケーションの脆弱性を狙う攻撃からWebサイトを保護できるようになるため、フォームジャッキングによる被害削減が見込めます。

IPS

IPS(Intrusion Prevention System)を導入すると不正な通信を感知し、アクセスを防止したり、アクセス元のIPアドレスを遮断したりできます。

不正の手口はデータの閲覧・盗用だけでなく、一定期間に大量のアクセスを行いサーバーに負担をかけるといったものもあります。

IPSは、そうした攻撃にも対応が可能です。

IPアドレス認証

IPアドレス認証は、あらかじめアクセスを許可するIPアドレスを設定しておき、ログイン時・アクセス時に照合する方法です。
自社や取引先のIPアドレスのみを許可しておくことで、不正アクセスが起こりにくい環境をつくります。

Basic認証

Basic認証は、事前に設定したIDとパスワードを照合することで簡易的にWebサイト・特定ページなどへのアクセス認証を行う仕組みです。
Webサーバ上に「.htaccess」という設定ファイルを設置・利用することで簡単に設定できありますが、あくまで簡易的な仕組みなので、不正対策という面では補助的に利用するのが良いでしょう。

ECサイト利用が増える年末年始は対策が必須

年末から年始にかけては、独身の日、ブラックフライデーからボーナス商戦、クリスマス、正月の初売り、それからバレンタインデーとEC事業者にとってイベントが続くかきいれ時。ただ、プロモーションや受注対応に追われがちな時期だからこそ、クレジットカード情報の流出で足元をすくわれないよう注意が必要です。
被害に合わないためにもフォーム画面のURLが改ざんされていないかなど、定期的に確認することが大切です。

不正検知のシステムについてメリットデメリットを紹介しています。本記事と合わせてご参考まで。

ピックアップ記事

  1. 【購入者から見る後払い決済】利用手順やメリット・デメリット、未払い時の対応は?
  2. セキュリティコード(SC)がクレジットカードに設定されている理由と、販売店にとっ…
  3. 旅行事業者・旅行者が知っておくべき「不正トラベル対策」
  4. なりすましによる不正アクセスの被害内容と具体的な対策(不正検知)について 
  5. 不正検知システムとは?「クレジットカード等の決済前に危険性判断する」仕組みや導入…

関連記事

  1. 不正検知・ノウハウ

    【後払い未払い発生時の対策】督促手順や支払う意思がない購入者への対応について

    決済方法の1つとして挙げられる「後払い」。購入者にとってはクレ…

  2. 不正検知・ノウハウ

    企業が行うチケットの転売対策と購入者がやむなく転売する際の注意点について

    平成30年法律第103号として「特定興行入場券の不正転売の禁止等による…

  3. 不正検知・ノウハウ

    不正検知モデルとは?役割やモデルを活用したソリューションをご紹介

    電子取引が主要になったことで、インターネットを介した不正が多くなっ…

  4. 不正検知・ノウハウ

    企業ができるクレジットカード決済での具体的な不正検知対策とは

    ECサイトで「不正検知対策」は行っていますか?この記事ではクレ…

  5. 不正検知・ノウハウ

    令和元年6月14日から施行された「チケット不正転売禁止法」の内容とは

    「特定興行入場券の不正転売の禁止等による興行入場券の適正な流通の確保に…

おすすめ記事

  1. 不正アクセスの手口とは?2019年の不正アクセス行為の発生状…
  2. 生体認証だけでは不正アクセスは防げない?決して完璧ではない理…
  3. テレワーク時代における効果的なセキュリティ対策について
  4. なりすましによる不正アクセスの被害内容と具体的な対策(不正検…
  5. QRコード決済からのカード情報の不正流出と不正利用防止対策に…

お役立ち資料

2020年最新調査データ無料DL オンラインサービスの最新不正傾向と対策を!約20,000サイトの独自データから分析
  1. 不正検知・ノウハウ

    【購入者から見る後払い決済】利用手順やメリット・デメリット、未払い時の対応は?
  2. ニュース・業界動向

    バレンタイン・ホワイトデーなどシーズンイベントにおけるECサイト不正注文のリスク…
  3. 不正アクセス

    不正ログインとは?考えられる被害やリスク、手口。個人ができる対策方法について
  4. ニュース・業界動向

    2020年度以降の「クレジットカード取引等におけるセキュリティ対策の取組方針」が…
  5. データ&レポート

    日本クレジット協会が発表した令和元年7月クレジットカードの利用状況について
PAGE TOP