ECオンラインカンファレンス2024〜「未来のゲームチェンジャーに」ECの未来を共に考え、変えていく〜

不正検知・ノウハウ

  •  PR 

フォームジャッキングの被害状況や防止策。ECサイト利用が増える今、不正検知や対策を。

ECサイトなどの注文情報入力ページにコードを仕掛け、クレジットカード情報を盗みだすフォームジャッキング。
この記事ではフォームジャッキングによるカード情報の流出状況とEC事業者ができる防止策について紹介します。

ECサイトの構築・運営に関するお役立ち資料のダウンロードは以下のバナーからダウンロードして参考にしてください。

EC運営に関する無料資料DLはこちら

フォームジャッキングによりカード情報の流出被害が拡大

カード情報の流出はこれまでも問題となっており、2018年6月に施行された改正割賦販売法では加盟店(実店舗・EC事業者等)に対してカード情報の非保持化が義務付けられました。

この非保持化により情報流出を抑制する効果が期待されており、実際に加盟店のデータベースが狙われることによる流出は非常に少なくなりました。

しかし、2018年下半期から目立ってきたのが「フォームジャッキング」という不正手口で、流出件数も拡大しているのが現状です。

不正対策サービスを提供しているかっこ株式会社の調査によると、直近の2019年上半期(1月~6月)のクレジットカード番号流出は約9万件。
これは前年同期に比べて2倍近くの数字です。

参考:金融情報流出、日本で急増 被害1兆円の試算
カード番号は倍増、対策急務│日本経済新聞

フォームジャッキングを防ぐには

では、クレジットカード情報の流出につながるフォームジャッキングを防ぐにはどのような対策をすればいいのでしょうか。

フォームジャッキングは注文画面などの改ざんによるものです。改ざんのためには、多くの場合ECサイト等のサーバー・管理画面への侵入が必要ですから、ネットワーク・アプリケーションに関する一般的なセキュリティ対策が有効となります。
まずは現時点での状況を知るためにセキュリティ会社などが提供する「脆弱性診断」を受けることをおすすめしますが、事業者が行える対策例として、次のようなものが挙げられます。

管理画面のURLを推測されにくいものにする

管理画面で使用するIDやパスワードを社名など推測しやすいものにしない、
誤入力が繰り返された場合にはアクセスを遮断する、
といった対策はもちろん大切ですが、見落としやすいのが管理画面のURL。
初期設定のものだったり、「/admin」など推測しやすいものだと攻撃に遭うリスクが高まってしまいます。

ファイアウォールの設定

ファイアウォールとは、外部ネットワークとの結節点となる場所に設置して悪質な通信を阻止するシステムです。

インターネットのデータ受信は、ポートとプロトコルという2つの規則が設定されています。

ファイアウォールを設定すると、不要なポートとプロトコルを遮断でき、不審なアクセスのブロックに役立ちます。

また、不正なアクセスがあった場合に管理者へ通知することも可能なため、様々な状況に対応が可能です。

WAF

WAFはWeb Application Firewallの略で、Webサイト上のアプリケーションに特化したファイアウォールです。
また、アプリケーションの脆弱性を狙う攻撃からWebサイトを保護できるようになるため、フォームジャッキングによる被害削減が見込めます。

IPS

IPS(Intrusion Prevention System)を導入すると不正な通信を感知し、アクセスを防止したり、アクセス元のIPアドレスを遮断したりできます。

不正の手口はデータの閲覧・盗用だけでなく、一定期間に大量のアクセスを行いサーバーに負担をかけるといったものもあります。

IPSは、そうした攻撃にも対応が可能です。

IPアドレス認証

IPアドレス認証は、あらかじめアクセスを許可するIPアドレスを設定しておき、ログイン時・アクセス時に照合する方法です。
自社や取引先のIPアドレスのみを許可しておくことで、不正アクセスが起こりにくい環境をつくります。

Basic認証

Basic認証は、事前に設定したIDとパスワードを照合することで簡易的にWebサイト・特定ページなどへのアクセス認証を行う仕組みです。
Webサーバ上に「.htaccess」という設定ファイルを設置・利用することで簡単に設定できありますが、あくまで簡易的な仕組みなので、不正対策という面では補助的に利用するのが良いでしょう。

ECサイト利用が増える年末年始は対策が必須

年末から年始にかけては、独身の日、ブラックフライデーからボーナス商戦、クリスマス、正月の初売り、それからバレンタインデーとEC事業者にとってイベントが続くかきいれ時。ただ、プロモーションや受注対応に追われがちな時期だからこそ、クレジットカード情報の流出で足元をすくわれないよう注意が必要です。
被害に合わないためにもフォーム画面のURLが改ざんされていないかなど、定期的に確認することが大切です。

ECサイトの構築・運営に関するお役立ち資料のダウンロードは以下のバナーからダウンロードして参考にしてください。

EC運営に関する無料資料DLはこちら

不正検知のシステムについてメリットデメリットを紹介しています。本記事と合わせてご参考まで。

ピックアップ記事

  1. 不正アクセスを検知する「不正検知システム」とは?
  2. サイバー攻撃への対策5選!被害事例や対処法も解説
  3. 不正アクセスの件数は実際どのくらい?総務省のデータを元に徹底解説
  4. テレワークで気を付けるべきこと・必要なセキュリティ対策8つ
  5. 二要素認証とは?二段階認証との違いや活用事例、3つの要素を解説!

関連記事

  1. 不正検知・ノウハウ

    フィッシング詐欺メールを開いてしまった際の3つの対処法!事例・見分け方も解説

    フィッシング詐欺メールを開いただけでは、通常、個人情報を盗まれることは…

  2. 不正検知・ノウハウ

    クレジットカード・セキュリティガイドライン【3.0版】のポイントを解説

    「クレジットカード・セキュリティガイドライン【3.0版】が発表されたけ…

  3. クレジットカードの不正利用は誰が払うの?

    不正検知・ノウハウ

    クレジットカードの不正利用はEC事業者の負担!その理由や行うべき不正対策を紹介

    「クレジットカードの不正利用は誰が払うの?」と疑問を持っていま…

  4. 不正検知・ノウハウ

    住所を悪用した不正注文の現状とは?配送先の確認方法や誤配送の対策も解説

    「住所を悪用した不正注文を減らしたい」「誤配送にどんなリスクがある…

  5. 不正検知・ノウハウ

    【後払い未払い発生時の対策】督促手順や支払う意思がない購入者への対応について

    後払いは、クレジットカード決済に代わる決済手段の1つとして、近年関心を…

  6. 不正検知・ノウハウ

    旅行事業者・旅行者が知っておくべき「不正トラベル対策」

    クレジットカード不正使用による被害は、2019年の時点で約273億円(…

EC不正事業者セルフチェックシート
漫画3匹の子豚でわかるどこよりもわかりやすいWebセキュリティ入門
漫画ウサギとカメでわかるどこよりもわかりやすいEC不正注文対策 無料ダウンロード

おすすめ記事

  1. チャージバックとは?不正が起こる原因と事業者が行うべき5つの…
  2. 【2024年最新】クレジットカードの不正利用被害は過去最高額…
  3. フィッシングサイトを検知する3つの方法!企業が受ける被害例も…
  4. 3Dセキュア2.0を導入後も不正注文対策は必要!理由とおすす…
  5. QRコード決済は危険?不正利用される原因や安全に使える電子決…
漫画3匹の子豚でわかるどこよりもわかりやすいWebセキュリティ入門

お役立ち資料

いざという時に。不正アクセス被害後の対応手順マニュアル
  1. 不正検知・ノウハウ

    標的型攻撃とは?特徴や被害事例からみるセキュリティ対策を解説
  2. 3Dセキュア

    ECサイトへの3Dセキュア2.0の導入が義務化!導入方法や注意点・1.0との違い…
  3. 不正アクセス

    UTMが必要ないとされる3つの理由や導入時のポイントを解説
  4. ポケカ 転売

    消費者向け

    ポケモンカードを転売目的で購入することは禁止!逮捕された事例や販売店が行うべき対…
  5. ニュース・業界動向

    インバウンドの増加に伴い需要が高まるキャッシュレス化
PAGE TOP