被告:CISO ~ 実例で考える CISO が訴訟されるリスク | ScanNetSecurity
2024.07.06(土)

被告:CISO ~ 実例で考える CISO が訴訟されるリスク

 Uber はサイバー攻撃の事実を認識しながらそれを公表せず、バグバウンティプログラムで処理しようとした。サイバー攻撃事案では SEC や監督省庁への報告義務がある。陪審員はこれらの点などを重大としてサリバン氏を有罪とした。裁判では、Uber 従業員、サリバン氏の部下だけでなく、攻撃を行ったハッカーが証言台に立ち証言を行った。バグバウンティプログラムの賞金と引き換えに、攻撃やデータの秘匿など特別な NDA を交わしたとされる。

研修・セミナー・カンファレンス
Uber の元 CSO への 3 年間の保護観察と罰金 5 万ドルの支払いを命じた判決(https://www.justice.gov/usao-ndca/pr/former-chief-security-officer-uber-sentenced-three-years-probation-covering-data)
  • Uber の元 CSO への 3 年間の保護観察と罰金 5 万ドルの支払いを命じた判決(https://www.justice.gov/usao-ndca/pr/former-chief-security-officer-uber-sentenced-three-years-probation-covering-data)
  • Uber のサイバー攻撃では、CISO による隠ぺいが裁判となった(ステファン・レイノルズ氏)
  • Equifax CIO はインサイダー取引
  • CISO は、さまざまな可能性を考慮し、法務部とのコミュニケーション、ステークホルダーとの連携すること。文書化・記録は非常に重要(ニック・メルケル氏)

 CISO はセキュリティインシデントやサイバー攻撃において、陣頭指揮をとったり、施策の責任を負う立場にある。役員として経営に対する一定の権限、発言力を持つが、対応を間違えると裁判の被告になることもある。

 CISSP 他の資格を持つ弁護士、ステファン・レイノルズ氏とニック・メルケル氏は、「Uber の情報漏洩隠蔽」「SolarWinds へのウェルズ通知(註)」「Equifax のインサイダー取引」の事例をもとに、企業がかかえるサイバー犯罪がらみの訴訟リスクに関するセミナーを行った。

 (註)ウェルズ通知:SEC(米国証券取引委員会)が個人または企業に対して法的措置を検討していることを通知するもので、SEC が捜査を完了し法的措置を取る必要があると判断した場合実施される

 セミナーは 2023 年 Blackhat USA 2023 で行われたが、現在もケーススタディとして重要な情報となる。

● 原告:アメリカ合衆国 - 被告:Joseph Sullivan(Uber CSO)

 2020年、Uber の CISO ジョセフ・サリバン氏が司法妨害と重罪隠蔽の罪で起訴された。2016 年から 2017 年にかけて発生した情報漏洩事件について、被害の隠蔽工作が行われたというものだ。

 司法妨害は、係争中の裁判において、被告はそれを知っていて、故意に妨害または不正行為を行うことで成立する。重罪の隠蔽は状況に依存する(レイノルズ氏)。だが、米国でも、児童虐待のような例以外で、犯罪や違法行為を見逃す、見て見ぬふりをするだけで罰せられることはない。積極的な隠蔽や偽装、犯罪補助が必要となる。

 Uber は、サイバー攻撃の事実を認識しながらそれを公表せず、バグバウンティプログラムで処理しようとした。サイバー攻撃事案では、SEC や監督省庁への報告義務がある。陪審員は、これらの点などを重大として、サリバン氏を有罪とした。裁判では、Uber従業員、サリバン氏の部下だけでなく、攻撃を行ったハッカーが証言台に立ち証言を行った。バグバウンティプログラムの賞金と引き換えに、攻撃やデータの秘匿など特別な NDA を交わしたとされる。


《中尾 真二( Shinji Nakao )》

編集部おすすめの記事

特集

研修・セミナー・カンファレンス アクセスランキング

  1. reject(拒否)へのいばらの道を進むには ~ 日本プルーフポイント「DMARC Conference 2024」レポート

    reject(拒否)へのいばらの道を進むには ~ 日本プルーフポイント「DMARC Conference 2024」レポート

  2. 攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

    攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

  3. 被告:CISO ~ 実例で考える CISO が訴訟されるリスク

    被告:CISO ~ 実例で考える CISO が訴訟されるリスク

  4. VIPならぬ「VAP」とは? 内部脅威の最も暗い影に光をあてたProofpoint

  5. サイバー攻撃 はじまりはいつも OSINT ~ 日本ハッカー協会 杉浦氏講演

  6. 「運用のトレンドマイクロ」再発見、良い EDR 運用サービスの条件とは?

  7. [Security Days 2015 インタビュー] 未知の脅威を防ぐ予測型の脅威インテリジェンス(ウェブルート)

  8. 強力な事故調査権限と影響力を持つ NTSB(米国家運輸安全委員会)のサイバー版を作る議論

  9. [インタビュー] 鵜飼裕司 今年の Black Hat USA 2016 注目 Briefings

  10. 注目はハードウェア防御、そして安全保障へのシフト ~ FFRI 鵜飼裕司の Black Hat USA 2021 注目セッション

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×