ダークウェブのサービスが報告されているところによると、1億5300万件以上の米国およびカナダの運転免許証情報が販売されており、FBIは身元確認プロバイダーIDScan.netを対象とした明らかなデータ漏洩事件を調査中です。これは、アメリカ国民を守るために存在するとされる仕組みの一部が、逆にその国民を危害にさらしているもう一つの事例です。問題は明確です:顧客の身元確認と認証を必要とする現在の不正防止プロセスは、犯罪者にあなたの機密情報を銀のトレイで渡すことにより、不正行為を助長しています。
個人を特定できる情報(PII)を標的としたサイバー攻撃は、しばらくの間広く見られており、悪化の一途をたどっています。2017年、米国最大級の信用情報機関の1つであるエクイファックスはサイバー攻撃を受け、約1億4800万人の米国人の機微な個人情報が漏洩しました。米国人の約45%がデータを盗まれました。司法省は2020年の起訴で、このハッキングは中国人民解放軍によるものであると主張しましたが、これは根本的かつますます一般的になっている問題に対する一時的な対処に過ぎませんでした。
ラズ・パイパーは、Coin Centerの研究ディレクターであり、同組織は個人が自由でオープンなピアツーピアネットワークを構築・利用・組み合わせる権利、そしてそれをプライベートに行う権利を擁護しています。
多くの人々はIDScanという名前を聞いたことがないかもしれませんが、ドライバーズライセンスをその技術とサービスを利用する企業に渡したことがあるでしょう。名前が示すように、IDScanはID認証に特化しており、カーレンタル業者、銀行、ホテル、カジノ、大麻販売店、小売業者その他の企業向けに、IDをスキャンし、解析し、認証するためのハードウェアとソフトウェアを提供しています。そのシステムは、IDの表裏の画像を撮影し、個人情報を抽出し、IDの写真とセルフィーを比較し、認証後の結果データをクラウドポータルに送信または保存して、企業が継続的にアクセスできるようにします。
あらゆるサイバーセキュリティ対策にもかかわらず、そのビジネスモデルは常に攻撃の対象となってきた。データは21世紀で最も価値のある商品の一つである。政府や企業は、市民や消費者からできるだけ多くのデータを取得するための仕組みを設計し、その過程でサイバー犯罪者や外国の敵対勢力が現代のゴールドラッシュに参加する道を開いてきた。
最も重要なデータは、もちろん、個人の名前や住所、運転免許証やパスポートなどの政府発行のIDを含む、非常にセンシティブな情報で構成されるPIIです。米国では、多くのサービスを利用するためには、ユーザー自身の身元を確認し、サービス提供者がその人が主張する通りの人物であることを検証する必要があります。この要件は、規制的かつ商業的なものであり、政府は不正や違法活動を防ぎたいと考えており、企業も同様です。しかし、その実施方法は、不正や違法活動を防ぐのにほとんど役立っておらず、むしろそれらを助長してしまっています。
銀行などの金融機関が最も良い例です。金融機関は、銀行機密法(BSA)およびその規則に基づき、不正金融や詐欺に対抗するため、新規顧客のオンボーディング時に個人特定情報(PII)の記録を収集し保存することが義務付けられています。このセンシティブで価値の高い情報は、しばしば「ハニーポット」と呼ばれる中央データベースに保存されるため、ハッカーにとって魅力的な標的となります。PIIが盗まれると、無実の人物の名前で口座を開設したり、口座を不正に操作したり、不正取引を実行したり、マネーロンダリングを行ったりするのに利用されます。
これらの「予防的」措置は、米国および世界の金融システムにとってどのように機能したでしょうか?米国連邦取引委員会の消費者の苦情と報告のデータベースは、2024年に詐欺、身元盗用、その他の消費者問題に関する647万件の報告を受け付け、2004年の約86万件から大幅に増加しました。また、不正金融活動は横行しており、昨年だけで世界の不正金融活動は推定で4.4兆ドルに達したとされています。
金融機関は、犯罪者が不正検知チェックを回避するのを防ぐために、顧客認証のさまざまな方法を採用してきました——たとえ法を守る市民の個人特定情報(PII)を取得したとしても——しかし、これらの方法はせいぜい小さな障害に過ぎないと証明されています。SMSやメールで送信される一時コードはフィッシング攻撃やその他のさまざまな手法で容易に侵害されます。また、生体認証は人工知能の急速な進歩により弱体化しています。
IDScanは金融機関ではなく、法律上、誰かの個人特定情報(PII)を保持する義務もありません。IDScanは他の企業が本人確認を実施できるようにするベンダーにすぎません。しかし、IDScanのクラウドサービスを利用した企業たちは、ハニーポットをより集中した場所に集め、データ漏洩をより容易にしてしまいました。
これらすべてを考慮すると、私たちが得られるのはセキュリティという偽りの約束だけなのに、なぜ敏感な個人情報を手放すのでしょうか?アメリカ人は、毎日目にするすべてのサービスプロバイダーに自己を識別することで、より安全になっていません。むしろその逆です。それにもかかわらず、国内外の政府は、子供を守るという名目で年齢確認をさらに拡大しようとしています。しかし、私たちは再び、これらの「保護」が逆に害をもたらしていることを目の当たりにしています。私たちの情報は、政府や企業が私たちの身元や行動を知りたがったために、犯罪者間で取引されています。そして今、私たちはその代償を払っています。
より強力なプライバシーが必要な時期は、まさに今です。しかし、細部を無視することはできません。身元確認と認証プロセスを完全に廃止すべきという声もあります。これは魅力的な選択肢ですが、実際には、不正防止プロセスの根本的な目的は、アメリカ人およびその財産を保護し、企業の収益と事業の整合性を守ることです。現在のアプローチはただ失敗しているだけです。ここには実際の有用性がありますが、だからといって現状を維持しなければならないというわけではありません。
開発中の技術により、より優れたアプローチが可能になります。アメリカ人がIDの完全なコピーを繰り返し提出するのではなく、プライバシーを保護するシステムを使えば、個人は年齢、資格、または口座に対する権限など、サービスが必要とする情報のみを証明でき、その基盤となる情報は本人が管理し続けられます。
これらの技術はまだ開発中ですが、連邦規制当局は機関がそれらをテストし、成熟に伴って既存の要件を更新できる余地を与えるべきです。さらに、より多くのプライバシー保護アプローチが登場するにつれて、議会は不要な情報収集および保持要件を削減すべきです。不正防止プロセスは依然として価値がありますが、犯罪者が盗むための永続的なファイルがなくても実現可能です。
さらに緊急に、ワシントンおよび各州政府は、既に存在せず必要のない分野への身元確認および認証要件の拡大を含むあらゆる立法または規制を停止すべきである。オープンソースソフトウェアおよびインターネットの年齢確認への推進は終了すべきである。これは一般のアメリカ市民を危険にさらし、犯罪者および外国の敵対者を強化する一方で、子供たちを保護できない。
このような侵害は防ぐことができるものです。ただ、防ごうという意思を持つだけです。そのためのツールが次第に登場し始めています。また、誰かを確認する必要がない場合は、その確認を避けるべきです。機密性の高い個人情報を守る最良の方法は、そもそもそれを収集しないことです。
