
今回はECにおけるアカウント乗っ取りについて、そして対策を買うより先に問題を見立てなければならない理由について話します。まさにそこが問題なのです。多くの企業は自社にアカウント乗っ取りの問題があると分かっていますが、それがどの種類の問題なのかをまだ定義できていません。そして、自社を襲っている攻撃の手口と動機と根本原因を理解していなければ、もっともらしく聞こえるのに、実際に直面している型の問題は解決してくれないツールに投資してしまうのは、きわめて簡単なことです。
この回の冒頭では、パンデミックの最初の1年が不正対策チームにとってどのようなものだったかも振り返ります。事業の領域によって、企業は売上の激減と返金・チャージバックの急増を経験したか、あるいは需要の急増とそれに続く不正の急増を経験したかのどちらかでした。この文脈には意味があります。その1年に多くのチームが目にした不正の変化が、私たちが今も向き合っているアカウント悪用のパターンの多くを形づくったからです。
そこから、アカウント乗っ取りの防止策を選ぶ前に見立てを立てる必要性へと話を進めます。サイバー犯罪者が用いている攻撃手口の例、オンライン口座の不正の背後にあるさまざまな目的、そして対策を選ぶ際にその違いがこれほど重要になる理由をたどります。あらゆる手口に効くツールなどありませんし、あらゆる企業に合う事業者もいません。これは重要です。ECのアカウント乗っ取りは、きれいに区切られたひとつの分類ではないからです。動機も仕組みも必要な防御も異なる、複数の攻撃パターンの集まりです。より良い結果を望むなら、攻撃を正確に見立てるところから始めなければなりません。
この不正の見方は、実務では次のような意味を持ちます。
- まず明確な見立てを立てないかぎり、ECのアカウント乗っ取りはうまく解決できない
- クレデンシャルスタッフィング、ログインの悪用、その他の攻撃手口には、それぞれ異なる防御の考え方が必要になることが多い
- アカウント侵害の動機は常に同じ目的に向かっているわけではないため、その違いには意味がある
- ツールを買う前に自社の根本原因を分析できているとき、事業者との相性の見極めは良くなる
このエピソードで聞けること:
- 防止ツールに投資する前に、アカウント乗っ取りのより良い見立てが必要である理由
- クレデンシャルスタッフィングをはじめとする攻撃手口や、ECのログイン不正のパターンがどう異なるのか
- アカウント侵害の動機が、適切なアカウント保護の方針について明らかにすること
- 確かな見立てのないまま対策を選ぶと、期待外れの結果に終わりやすい理由
- 自社のサービスを本当に必要としている企業を見極めることで、提供側が相性の精度を高められる仕組み
次のような方はぜひ聴いてください:
- 不正対策、EC、アイデンティティ、アカウント保護に携わり、ECのアカウント乗っ取りをより深く理解したい
- 見立て、防止策、攻撃の正確な把握について実務的な知見がほしい
- クレデンシャルスタッフィング、ECのログイン不正、サイバー犯罪者によるアカウント悪用を、より明確に把握したい
- 防止ツールの評価、対策の選定、事業者との相性の見直しに取り組んでいる
- 根本原因の分析、アカウント保護の方針、より強固なEC不正防止に関心がある
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


