
今回は、脆弱な管理体制がどれほどひどく破綻しうるかを示す明白な例でなければ、いっそ笑い話にできたかもしれない事例を掘り下げます。盗まれた個人情報を使って失業給付を78回以上申請し、そのうち68件が承認され、しかもその手口がまったく高度でなかったとしたら、不正対策チームはもっと大きな問いを立てる必要があります。
ここで一体、何が機能しなかったのでしょうか。
このエピソードのテーマは本人確認と不正ですが、理論の話ではありません。偽造身分証を使った不正、盗まれた個人情報による不正、そして公的給付の不正を、ある事例を通して見ていきます。その事例が示すのは、組織側が通り抜けを容易にしてしまえば、犯罪者は必ずしも高度な手口を必要としないということです。正直に言えば、これは不正対策で最ももどかしい教訓の一つです。攻撃が特別に巧妙とは限りません。単に対策が破られやすすぎるだけなのです。
これは重要です。
PPPや、より広くコロナ給付金不正の時期から得られる教訓の多くは、EC、フィンテック、公的プログラム、そしてオンラインで申込を受け付けるあらゆる企業に今も当てはまるからです。多層的な不正審査と、よく練られた本人性確認の仕組みで本当の身元を検証していないなら、それは単に隙を残しているのではありません。招待状を出しているのと同じです。
この本人確認の話が実務上どういう意味を持つのかを整理します:
- 審査プロセスが脆弱なら、偽造身分証を使った不正は高度である必要すらない
- 申込不正の防止が容易にすり抜けられるものであれば、盗まれた個人情報による不正はすぐに規模を拡大する
- 多層的な不正審査は、取引量が多く、緊急性が意思決定を左右しているときにこそ最も重要になる
- 本人性確認の仕組みは、データを集めることではなく本当の身元を検証することに焦点を当てる必要がある
このエピソードで聞けること:
- この偽造身分証の事例が、本人確認の失敗について多くを物語る理由
- 失業給付や公的給付の不正が、コロナ給付金不正の時期に重大な弱点をどう露呈させたか
- 審査チームが少なすぎる対策に頼っているとき、盗まれた個人情報による不正が成功しやすい理由
- 多層的な不正審査と本人確認の戦略が、本来どうあるべきなのか
- 他のオンライン事業者が、PPPや給付金不正の検知から得たこれらの教訓をどう活かせるか
次のような方はぜひ聴いてください:
- 不正対策、リスク、トラスト&セーフティ、本人確認の分野で働いており、本人確認に関する実践的な事例研究を求めている
- 申込不正の防止、給付金不正の検知、本人性確認の仕組みを改善する必要がある
- 大量のトラフィックが行き交うデジタル環境で本当の身元を検証する責任を負っている
- 偽の身元を使った詐欺やシンセティックアイデンティティのリスクが、どう規模を拡大しうるかを理解したい
- コロナ給付金不正が、脆弱な管理体制と業務上のリスクについて今も教えてくれることに関心がある
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


