不正検知・ノウハウ

フォームジャッキングの被害状況や防止策。ECサイト利用が増える今、不正検知や対策を。

ECサイトなどの注文情報入力ページにコードを仕掛け、クレジットカード情報を盗みだすフォームジャッキング。
この記事ではフォームジャッキングによるカード情報の流出状況とEC事業者ができる防止策について紹介します。

フォームジャッキングによりカード情報の流出被害が拡大

カード情報の流出はこれまでも問題となっており、2018年6月に施行された改正割賦販売法では加盟店(実店舗・EC事業者等)に対してカード情報の非保持化が義務付けられました。

この非保持化により情報流出を抑制する効果が期待されており、実際に加盟店のデータベースが狙われることによる流出は非常に少なくなりました。

しかし、2018年下半期から目立ってきたのが「フォームジャッキング」という不正手口で、流出件数も拡大しているのが現状です。

不正対策サービスを提供しているかっこ株式会社の調査によると、直近の2019年上半期(1月~6月)のクレジットカード番号流出は約9万件。
これは前年同期に比べて2倍近くの数字です。

参考:金融情報流出、日本で急増 被害1兆円の試算
カード番号は倍増、対策急務│日本経済新聞

フォームジャッキングを防ぐには

では、クレジットカード情報の流出につながるフォームジャッキングを防ぐにはどのような対策をすればいいのでしょうか。

フォームジャッキングは注文画面などの改ざんによるものです。改ざんのためには、多くの場合ECサイト等のサーバー・管理画面への侵入が必要ですから、ネットワーク・アプリケーションに関する一般的なセキュリティ対策が有効となります。
まずは現時点での状況を知るためにセキュリティ会社などが提供する「脆弱性診断」を受けることをおすすめしますが、事業者が行える対策例として、次のようなものが挙げられます。

管理画面のURLを推測されにくいものにする

管理画面で使用するIDやパスワードを社名など推測しやすいものにしない、
誤入力が繰り返された場合にはアクセスを遮断する、
といった対策はもちろん大切ですが、見落としやすいのが管理画面のURL。
初期設定のものだったり、「/admin」など推測しやすいものだと攻撃に遭うリスクが高まってしまいます。

ファイアウォールの設定

ファイアウォールとは、外部ネットワークとの結節点となる場所に設置して悪質な通信を阻止するシステムです。

インターネットのデータ受信は、ポートとプロトコルという2つの規則が設定されています。

ファイアウォールを設定すると、不要なポートとプロトコルを遮断でき、不審なアクセスのブロックに役立ちます。

また、不正なアクセスがあった場合に管理者へ通知することも可能なため、様々な状況に対応が可能です。

WAF

WAFはWeb Application Firewallの略で、Webサイト上のアプリケーションに特化したファイアウォールです。
また、アプリケーションの脆弱性を狙う攻撃からWebサイトを保護できるようになるため、フォームジャッキングによる被害削減が見込めます。

IPS

IPS(Intrusion Prevention System)を導入すると不正な通信を感知し、アクセスを防止したり、アクセス元のIPアドレスを遮断したりできます。

不正の手口はデータの閲覧・盗用だけでなく、一定期間に大量のアクセスを行いサーバーに負担をかけるといったものもあります。

IPSは、そうした攻撃にも対応が可能です。

IPアドレス認証

IPアドレス認証は、あらかじめアクセスを許可するIPアドレスを設定しておき、ログイン時・アクセス時に照合する方法です。
自社や取引先のIPアドレスのみを許可しておくことで、不正アクセスが起こりにくい環境をつくります。

Basic認証

Basic認証は、事前に設定したIDとパスワードを照合することで簡易的にWebサイト・特定ページなどへのアクセス認証を行う仕組みです。
Webサーバ上に「.htaccess」という設定ファイルを設置・利用することで簡単に設定できありますが、あくまで簡易的な仕組みなので、不正対策という面では補助的に利用するのが良いでしょう。

ECサイト利用が増える年末年始は対策が必須

年末から年始にかけては、独身の日、ブラックフライデーからボーナス商戦、クリスマス、正月の初売り、それからバレンタインデーとEC事業者にとってイベントが続くかきいれ時。ただ、プロモーションや受注対応に追われがちな時期だからこそ、クレジットカード情報の流出で足元をすくわれないよう注意が必要です。
被害に合わないためにもフォーム画面のURLが改ざんされていないかなど、定期的に確認することが大切です。

不正検知のシステムについてメリットデメリットを紹介しています。本記事と合わせてご参考まで。

ピックアップ記事

  1. 不正検知サービスは無料で利用できる?コストを抑えて導入する方法も解説!
  2. ECサイトはセキュリティ対策が必須!導入時の重要なポイント5つを解説
  3. 【EC事業者必見】不正なチャージバックを防ぐ対策と不正対策システムの導入事例3つ…
  4. なりすましによる不正アクセスの被害内容と具体的な対策(不正検知)について
  5. 二要素認証とは?二段階認証との違いや活用事例、3つの要素を解説!

関連記事

  1. 不正検知・ノウハウ

    クレジットカードの暗証番号とは?忘れた場合の対処法や設定方法を解説

    クレジットカードの暗証番号は、カード所有者であることを証明するためのも…

  2. 不正検知・ノウハウ

    【購入者向け】受取拒否のやり方や荷物の保管期間を過ぎてしまう時の対応について紹介

    「受け取り拒否はどうやってやればいいの?」「荷物の保管期間を過ぎて…

  3. 不正検知・ノウハウ

    企業が行うチケットの転売対策と購入者がやむなく転売する際の注意点について

    平成30年法律第103号として「特定興行入場券の不正転売の禁止等による…

  4. フリーWi-Fi 情報漏洩
  5. 不正検知・ノウハウ

    せどりが違法になる5つのケースとは?転売との違いや事業者とトラブルになる例を解説

    インターネットの発展により、誰もがいつでも商品の売買ができるようになっ…

EC不正事業者セルフチェックシート
漫画3匹の子豚でわかるどこよりもわかりやすいWebセキュリティ入門
漫画ウサギとカメでわかるどこよりもわかりやすいEC不正注文対策 無料ダウンロード

おすすめ記事

  1. チャージバックとは?原因と不正注文を防ぐ仕組み
  2. 【2024年最新】クレジットカードの不正利用被害は過去最高額…
  3. フィッシングサイトを検知する3つの方法!企業が受ける被害例も…
  4. 3Dセキュア2.0を導入後も不正注文対策は必要!理由とおすす…
  5. QRコード決済は危険?不正利用される原因や安全に使える電子決…
漫画3匹の子豚でわかるどこよりもわかりやすいWebセキュリティ入門

お役立ち資料

いざという時に。不正アクセス被害後の対応手順マニュアル
  1. 不正検知・ノウハウ

    不正検知ソリューションとは何か?不正使用を防ぐために必要な対策
  2. 不正検知・ノウハウ

    不正検知の仕事に転職するには?仕事内容や資格、働くメリット・デメリットをご紹介
  3. EC構築・ノウハウ

    【比較表付き】決済代行サービスでかかる料金の種類や相場、3つの選定ポイント
  4. セキュリティ用語

    クレジットカードのCVC・CVVとは?記載場所や役割、流出の原因などを解説
  5. EC構築・ノウハウ

    越境ECとは?海外展開をおすすめする5つの理由や出店の方法を解説
PAGE TOP