データプライバシーガイド:保護、権利、ベストプラクティス

データプライバシーとは何か、現在のプライバシー法(GDPR、CCPA)、およびオンラインで個人情報を保護する方法を学びましょう。

··19 分で読めます

要点: あなたの個人データは、マルウェア、フィッシング、ソーシャルエンジニアリング、ネットワーク攻撃からの継続的な脅威にさらされています。強力なパスワード、プライバシー重視のツール、トラフィックを暗号化するVPNは、オンラインで情報を保護するための中核的な防御を形成します。

データプライバシーはデジタルライフで最も重要なトピックの1つになりました。オンラインでの購入、検索クエリ、ソーシャルメディアの投稿はすべて、企業が収集、保存、共有する個人データを生成します。多くの人々にとって、質問は単純です。誰が私の情報をコントロールしているのか、そしてどのようにそれを安全に保つのか?

リスクは現実です。サイバー犯罪者は個人データを盗むために洗練された方法を使用し、正当な企業でさえ時々それを誤って処理しています。しかし、良いニュースもあります。強力なプライバシー法は現在数十の国に存在し、実用的なツールがあなたがコントロールを取り戻すのに役立つ利用可能です。このガイドは、あなたの個人データへの特定の脅威、あなたの権利を保護するために設計された法律、およびあなたがオンラインで情報を防御するために取ることができる具体的な措置をカバーしています。

注: このガイドは消費者の視点から個人データプライバシーに焦点を当てています。組織のコンプライアンスフレームワーク、企業のデータ処理義務、またはビジネス向けのGDPR実装に関する情報を探している場合は、代わりに私たちのデータ保護ガイドをご覧ください。

データプライバシーとは何か?

データプライバシーとは、あなたの個人情報がどのように収集、使用、保存、共有されるかをコントロールする権利を指します。個人データには、直接または間接的にあなたを特定できるすべてのもの:あなたの名前、メールアドレス、電話番号、住所、閲覧履歴、購入記録、位置データ、および指紋のようなバイオメトリック情報さえ含まれます。

実際には、データプライバシーは3つの質問に答えます。

  • 誰があなたのデータを収集するのか? ウェブサイト、アプリ、広告主、インターネットサービスプロバイダー(ISP)、および政府機関はすべて個人情報を収集します。
  • 彼らはそれで何をするのか? 一般的な用途には、ターゲット広告、分析、製品改善、そしていくつかのケースではサードパーティへのデータ販売が含まれます。
  • あなたはどのようなコントロールを持っているのか? プライバシー法とツールはあなたにあなたのデータを閲覧、修正、削除、およびアクセスを制限する能力を与えます。

Electronic Frontier Foundation(EFF)によると、企業が収集するものとユーザーがその収集について理解していることの間のギャップは、デジタルプライバシーにおける最大の課題の1つであり続けています。データプライバシーはデータ保護と同じではなく、データ保護は企業が従う必要がある組織的および法的フレームワークを扱います。データプライバシーはあなたの個人的な権利と選択についてです。

あなたの個人情報への脅威

サイバー犯罪者は個人データにアクセスするために多くの技術を採用しています。各脅威がどのように機能するかを理解することは、それに対して防御するための最初のステップです。

ソーシャルエンジニアリング

ソーシャルエンジニアリングは、犯罪者が人々を操作して機密情報を明かさせるタイプの攻撃のカテゴリーです。ソフトウェアの脆弱性を利用するのではなく、これらの攻撃は人間の心理を利用します。

どのように機能するか: 攻撃者は銀行の代表者になりすまし、偽のチャリティー呼びかけを送信するか、または緊急シナリオ(あなたのアカウントが侵害されたと主張するなど)を作成して、パスワード、アカウント番号、または確認コードを共有するようにあなたを圧力をかけるかもしれません。

実例: 2020年、Twitterは攻撃者が電話ベースのソーシャルエンジニアリングを使用して内部ツールへのアクセスを提供するように従業員を説得した主要な侵害を経験しました。その後、攻撃者はBarack ObamaおよびElon Muskを含む高プロフィールアカウントをハイジャックして暗号通貨詐欺を宣伝しました。

予防: 公式チャネルを通じて組織に直接連絡することで、個人情報のための予期しない要求を確認してください。誰かがあなたに最初に連絡してきたときは、パスワードまたはワンタイムコードを誰とも共有しないでください。

マルウェア

マルウェアはデータを盗む、ファイルを暗号化して身代金を要求する、またはユーザーの活動を同意なく監視するために設計されたデバイスに侵入するように設計された悪意あるソフトウェアです。

どのように機能するか: マルウェアは通常、メール添付ファイル、侵害されたウェブサイト、または感染したダウンロードを通じて到着します。インストールされると、キーストロークをログして暗号化パスワードをキャプチャしたり、ファイルを暗号化して身代金を要求したり(ランサムウェア)、カメラまたはマイクを有効にしたり、機密ドキュメントを流出させたりできます。

実例: 2017年のWannaCryランサムウェア攻撃は150の国にわたって200,000台以上のコンピュータに影響を与え、ユーザーのファイルを暗号化してBitcoin支払いを要求しました。病院、企業、政府機関はすべて影響を受けました。

予防: オペレーティングシステムとソフトウェアを最新に保つ、未知の送信者からのリンクまたは添付ファイルをクリックすることを避ける、および評判の良いアンチウイルスソフトウェアを使用してください。専用ガイドはマルウェアの種類と防御について詳しく説明しています。

スピアフィッシング

標準的なフィッシングは広くネットを撒きますが、スピアフィッシングは攻撃者がすでに集めた個人情報を使用して特定の個人をターゲットにします。

どのように機能するか: 攻撃者はソーシャルメディア、公開記録、または以前のデータ侵害を通じてあなたを調査します。その後、彼らはひどく個人化されたメッセージを作成します。多くの場合、同僚、上司、または信頼できるサービスから来たように見えます。これはあなたを悪意のあるリンクをクリックするか、機密データを提供するようにだまします。

実例: Barracuda Networks による2023年のレポートによると、スピアフィッシングはすべてのメール攻撃の0.1%未満を占めていますが、すべての侵害の66%を占めています。個人化はこれらの攻撃をジェネリックフィッシングよりもはるかに有効にします。

予防: それがあなたが知っている人から来たように見えても、緊急行動を要求するメールをいかなるメールについて疑わしくしてください。別の通信チャネルを通じて要求を確認してください。より多くの保護戦略についてはフィッシング攻撃に関する詳細ガイドを読んでください。

ネットワーク攻撃

コーヒーショップ、空港、ホテルの公開Wi-Fiネットワークは便利ですが、本質的に不安全です。同じネットワーク上の攻撃者は暗号化されていないデータ送信をインターセプトできます。

どのように機能するか: 中間者(MITM)攻撃では、ハッカーはあなたのデバイスとWi-Fiルーターの間に位置しています。その後、彼らはあなたの閲覧活動を監視し、ログイン認証情報をキャプチャし、さらには訪問するウェブサイトに悪意のあるコンテンツを注入することができます。

実例: セキュリティ研究者は、正当なネットワークを模倣する不正なホットスポット(「悪質双子」攻撃として知られている)が公開スペースで最も一般的な脅威の1つであり続けていることを文書化しました。NIST Privacy Frameworkはこれらの攻撃に対抗するための技術的管理を概説しています。

予防: 公開Wi-Fiでバンキングまたは機密アカウントにアクセスすることを避けてください。VPNを使用して接続を暗号化し、個人情報を入力する前にウェブサイトがHTTPSを使用していることを確認してください。

モノのインターネット(IoT)の脆弱性

スマートホームデバイス、ウェアラブル、古い携帯電話、および接続されたアプライアンスは、多くの場合、弱いセキュリティデフォルトを備えており、ソフトウェアアップデートは頻繁に受け取られません。

どのように機能するか: 多くのIoTデバイスはユーザーが変更しないデフォルトパスワードを備えて出荷されます。これらのデバイスはしばしば暗号化がなく、プレーンテキストでデータを送信することができます。攻撃者はこれらの弱点を悪用してあなたのホームネットワークと接続されたデバイスに保存されているデータにアクセスすることができます。

実例: 2019年、研究者は特定のスマートドアベルがWi-Fiパスワードをプレーンテキストで送信していることを発見し、範囲内のすべての人がネットワーク認証情報をキャプチャできるようにしました。

予防: セットアップ直後にすべての接続デバイスのデフォルトパスワードを変更してください。ファームウェアアップデートを定期的に確認し、リモートアクセスなど使用しない機能を無効にしてください。

ソーシャルメディア悪用

ソーシャルメディアプラットフォームは膨大な量のユーザーデータを収集し、あなたが自発的に共有する情報は攻撃者によって武器化される可能性があります。

どのように機能するか: 攻撃者は公開プロフィールをスクレイプして個人の詳細を集め、ソーシャルエンジニアリングまたはスピアフィッシング キャンペーン用に使用します。プラットフォーム自体はあなたのいいね、共有、位置情報チェックイン、およびターゲット広告のためのブラウジングパターンを含む行動データを収集します。ソーシャルメディア企業でのデータ侵害はこの情報を犯罪者に公開することができます。

実例: 2018年のCambridge Analyticaスキャンダルは、約8,700万人のFacebookユーザーからのデータが同意なく収集され、政治広告に使用されたことを明かしました。

予防: すべてのプラットフォームのプライバシー設定を監査してください。公開プロフィールで見える個人情報を制限し、未知のアカウントからの接続リクエストを受け入れることについて注意してください。

ディープフェイクと合成メディア

人工知能の進歸により、人の評判を損なうか詐欺を促進する可能性がある説得力のある偽の画像、オーディオ、およびビデオを作成することが可能になりました。

どのように機能するか: AIツールは、人の声、顔、または書き方のサンプルを使用して現実的な合成メディアを生成できます。犯罪者は詐欺、インピーソネーション、恐喝、詐欺情報キャンペーン、および音声クローニング詐欺などの金融詐欺にディープフェイクを使用します。

実例: 2024年、多国籍企業の財務職員は、その後、会社のCFOのディープフェイクであることが判明したビデオ通話の後、2,500万ドルを転送しました。

予防: 金融トランザクションに関連する異常なビデオまたはオーディオリクエストに注意してください。確立されたチャネルを通じて予期しない通信を確認してください。マルチファクター認証を使用して、音声またはビデオだけでは機密アクションを承認できないようにします。

どのようなデータをターゲットにできるか?

サイバー犯罪者は目標に応じて異なるタイプの個人情報をターゲットにします。一般的なターゲットには、名前、住所、電話番号、社会保障番号、財務アカウント詳細、医療記録、およびログイン認証情報が含まれます。攻撃者が盗まれたデータで一般的に行うことを以下に示します。

アイデンティティ盗難

犯罪者は盗まれた個人情報を使用して被害者になりすまします。彼らはクレジットアカウントを開く、詐欺的な税務申告書を提出する、医療治療を受ける、または他の人の名前で犯罪を犯すかもしれません。Federal Trade Commission によると、アメリカ人は2023年に詐欺で100億ドル以上を失ったと報告しました。アイデンティティ盗難がどのように機能するか、そしてそれからどのように身を守るかを学びます。

ドックス化

ドックス化は、誰かの同意なく公開していない情報を公開することを含みます。これは、自宅の住所、電話番号、職場の詳細、および家族情報を含むことができます。被害者はハラスメント、脅迫、または結果として身体的危険に直面する可能性があります。

ダークウェブでの販売

盗まれたデータはダークウェブマーケットプレイスで頻繁に販売されます。社会保障番号は1ドルとしたがって販売されるかもしれません、一方、完全なアイデンティティパッケージ(名前、住所、SSN、銀行の詳細)は30ドル以上で引き出すことができます。医療記録は特に価値があり、多くの場合レコードごとに250ドル以上で販売されます。

財政的悪用

攻撃者は盗まれたクレジットカード番号、銀行アカウント認証情報、および個人の詳細を使用して不正な購入を行う、資金を転送する、または被害者の名前でローンを申請します。

恐喝と脅迫

機密個人データ(プライベート写真、メッセージ、またはブラウジング履歴を含む)を使用して、支払いを脅迫する被害者を脅迫できます。ランサムウェア攻撃はファイルを暗号化してそれらのリリースのための支払いを要求します。

個人的な悪用

盗まれたデータはストーキング、ハラスメント、およびなりすましを可能にします。犯罪者は個人情報を使用して被害者の位置を追跡し、彼らの家族または雇用者に連絡し、または被害者のアイデンティティの下で犯罪を犯すことができます。

データプライバシー法下の消費者権

データプライバシー法は、個人情報の収集、保存、処理、共有方法を管理するルールを確立します。これらの法律はまた、個人としてのあなたの権利を定義し、違反に対する罰則を設定します。

プライバシー法が重要な理由

デジタルデータ収集の急速な成長は、法的保護の緊急な必要性を作成しました。データプライバシー法はいくつかの重要な機能を提供します:

  • 個人を保護個人情報の無認可使用から
  • 特定の権利を付与あなたのデータにアクセス、修正、削除する能力を含む
  • 透明性を要求組織がデータを処理する方法について
  • 侵害通知を義務付ける個人が保護措置を取ることができるように
  • 罰則を課すコンプライアンスを奨励する

NIST Privacy Frameworkはこれらの法的要件と並行してもご使用なので、多くの組織が使用する追加ガイダンスを提供します。

規制地域有効日最大罰金
GDPRヨーロッパ連合2018年5月25日€20M または世界的な収益の4%
CCPAカリフォルニア州、USA2020年1月1日$2,500–$7,500 インシデントあたり
PDPAシンガポール2014年7月2日SGD 100万
LGPDブラジル2020年8月15日ブラジル収入の2%、最大5000万レイ
PIPEDAカナダ2000年4月13日プライバシーコミッショナーによって決定
様々な州法USA(NJ、NH、MT、FL、TX、OR)2024–2025州によって異なる

一般データ保護規制(GDPR)

  • 地域: ヨーロッパ連合(EU)
  • 有効日: 2018年5月25日

キープロビジョン

  • 同意: 個人のデータを処理する前に個人からの明示的な同意が必要です。完全な法的テキストはgdpr-info.euで利用可能です。
  • データサブジェクト権利: 個人データへのアクセス、修正、削除、および処理の制限の権利を付与します。
  • データ侵害通知: 組織は72時間以内にデータ侵害を報告する必要があります。
  • 罰則: €2,000万またはどちらが高いかによって年間世界的な収益の4%。

カリフォルニア消費者プライバシー法(CCPA)

  • 地域: カリフォルニア州、USA
  • 有効日: 2020年1月1日

キープロビジョン

  • 知る権利: 消費者は個人情報がどのように収集、使用、共有されるかについての詳細を要求できます。
  • 削除する権利: 消費者は個人情報の削除を要求することができます。
  • オプトアウト権: 消費者は個人データの販売からオプトアウトできます。
  • 罰則: 罰金は違反ごとに$2,500から$7,500の範囲です。

個人データ保護法(PDPA)— シンガポール

  • 地域: シンガポール
  • 有効日: 2014年7月2日

キープロビジョン

  • 同意: 個人データを収集、使用、または開示する前に組織が合意を得る必要があります。
  • アクセスと修正: 個人に個人情報へのアクセスと修正の権利を付与します。
  • データセキュリティ: 組織は個人データを保護するために合理的なセキュリティ取り決めを実装する必要があります。
  • 罰則: SGD100万の罰金。

ブラジル一般データ保護法(LGPD)

  • 地域: ブラジル
  • 有効日: 2020年8月15日

キープロビジョン

  • 同意: データ処理のための明確で明示的な同意が必要です。
  • データサブジェクト権利: 個人情報へのアクセス、編集、削除、およびポートの権利を提供します。
  • データ保護担当者: 組織はデータ保護担当者を指名する必要があります。
  • 罰則: 違反ごとに最大5000万レイまでのブラジルでの企業の収入の2%。

個人情報保護および電子文書法(PIPEDA)— カナダ

  • 地域: カナダ
  • 有効日: 2000年4月13日(時間の経過とともに修正)

キープロビジョン

  • 同意: データ収集と使用のための意味のある同意を得るために組織に必要です。
  • アクセスと修正: 個人に個人情報へのアクセスと修正の権利を付与します。
  • データセキュリティ: 組織は適切なセーフガードで個人データを保護する必要があります。
  • 罰則: プライバシーコミッショナーのオフィスによって決定されます。

米国の新しい州プライバシー法

  • 州: 様々な、ニュージャージー州、ニューハンプシャー州、モンタナ州、フロリダ州、テキサス州、およびオレゴン州を含む
  • 有効日: 2024年および2025年の様々な日付

キープロビジョン

  • 同意: データ処理の前に同意を得るための類似した要件。
  • データサブジェクト権利: データ処理へのアクセス、編集、削除、およびオプトアウトの権利。
  • データセキュリティ: 個人データを保護し、データ保護評価を実施するための要件。
  • 罰則: 州別の罰金を含む州の当局による罰金と執行措置。

ヒント: 単一の最も効果的な習慣は最初にあなたがオンラインで共有するものを制限することです。強力なユニークなパスワード、暗号化されたクラウドストレージ、および公開Wi-Fiのクラウドストレージとクラウドストレージを組み合わせて、犯罪者が依存するほとんどの攻撃面を削除します。

あなたの個人情報を保護する方法

脅威は現実ですが、防御もそうです。あなたの個人データをオンラインで保護するための具体的で実行可能なステップは以下の通りです。

プライバシーフレンドリーなブラウザを使用する

標準的なブラウザは大量のユーザーデータを収集します。Brave、Firefox(厳密なトラッキング保護が有効な)、およびTor Browserなどのプライバシー重視の代替案は、デフォルトでトラッカーと広告をブロックします。Braveは自動的に15タイプ以上のトラッカーをブロックしますが、Torはトラフィックを複数の暗号化ノードを通じてルーティングして監視を防ぎます。

データ共有を制限する

オンラインで共有する個人情報のすべての部分があなたの露出を増加させます。公開プロフィールで完全な名前、自宅住所、電話番号、または職場を投稿しないでください。あなたがアプリに付与する権限を確認し、不要な場合は連絡先、位置、およびカメラへのアクセスを取り消してください。

クラウドストレージを暗号化する

ファイルをクラウドに保存する場合は、TresoritまたはProton Driveなどのエンドツーエンド暗号化を提供するサービスを使用してください。既存のクラウドストレージアカウント(Google Drive、Dropbox)については、Cryptomatorなどのツールを使用してアップロード前にローカルで機密ファイルを暗号化します。

デバイスファインダーを使用する

すべてのデバイスでFind My Device(Android)またはFind My iPhone(iOS)を有効にしてください。デバイスが失われたり盗まれたりした場合、これらのツールはデバイスを遠隔でロックし、悪い手に落ちる前にすべての個人データを削除できます。

アプリの権限を確認する

多くのアプリはカメラ、マイク、連絡先、および位置データへのアクセスを機能に必要なもの以上に要求します。iOSとAndroidの両方で、デバイス設定のアプリ権限を確認して、不要と思われるものを取り消してください。バックグラウンドで実行されている間、マイクまたはカメラアクセスをリクエストするアプリに特に注意してください。

広告ブロッカーをインストールする

uBlock Originなどのブラウザ拡張機能は、トラッキングスクリプト、迷惑な広告、および既知のマルウェアドメインをブロックします。広告ブロッカーはサードパーティがあなたのブラウジング行動について収集できるデータの量を減らし、ページロード速度も改善します。

プライバシー重視のメッセージングアプリを使用する

標準的なSMSメッセージは暗号化されていません。Signalなどのアプリはデフォルトですべてのメッセージ、音声通話、およびビデオ通話にエンドツーエンド暗号化を使用します。これはアプリプロバイダーでさえあなたの会話を読むことができないことを意味します。

安全なメールサービスを使用する

ProtonMailおよびTutanotaなどのメールプロバイダーはエンドツーエンド暗号化を提供し、標準的なGmailまたはOutlookアカウント(プロバイダーが技術的にメッセージコンテンツにアクセスできる場合)とは異なります。

強力でユニークなパスワードを作成する

2024年で最もよく使用されるパスワードは依然として「123456」です。パスワードマネージャーを使用して、すべてのアカウントのための一意のパスワードを生成および保存します。強力なパスワードは少なくとも16文字で、大文字、小文字、数字、記号を含みます。マルチファクター認証(MFA)をそれをサポートするすべてのアカウントで有効にします。

アプリロックを使用する

多くのスマートフォンは個別のPIN、パターン、またはバイオメトリックスキャンを使用してアプリ個別にロックする能力を提供します。これはあなたのデバイスにアクセスしたときに保護の第2層を追加します。

定期的にブラウジングデータをクリアする

定期的なスケジュールで閲覧履歴、クッキー、およびキャッシュされたデータをクリアしてください。これはストレージトラッキングデータを削除し、デバイスにアクセスする人に利用可能な情報を減らします。ほとんどのブラウザは設定を通じてこのプロセスを自動化することができます。

サードパーティクッキーを無効にする

ChromeおよびFirefoxを含む最新ブラウザ、およびSafariでは、主にウェブサイト全体であなたの活動を追跡するために使用されるサードパーティクッキーをブロックできます。それらを無効にすることはクロスサイトトラッキングを大幅に減らします。ブラウザのプライバシー設定を確認してこれを構成してください。

トラッキング拒否リクエストを有効にする

すべてのウェブサイトがDo Not Track(DNT)リクエストを尊重するわけではありませんが、ブラウザでこの設定を有効にすることはあなたが追跡されないことを望むという好みを示します。これを無効にする必要のない位置と通知権限を無効にして、これを組み合わせてください。

オンライン活動を分離する

異なるアクティビティに異なるブラウザまたはブラウザプロフィールを使用してください。1つのプロフィールで個人的なブラウジングを保つ、別のプロフィールで仕事または買い物をしてください。これはトラッキングネットワークがあなたのオンライン行動の完全な画像を構築することを防ぎます。

IoTデバイスを保護する

セットアップ直後にすべての接続されたデバイスのデフォルトパスワードを変更してください。毎月ファームウェアアップデートを確認してください。使用しないリモートアクセス機能を無効にし、IoTデバイスをメインデバイスから別のWi-Fiネットワークに配置することを検討してください。

接続を保護するための暗号化ツールの使用

暗号化はトランジットの個人データに対する最も効果的な技術的防御です。いくつかのツールはあなたのオンライン活動のさまざまな側面を保護するために一緒に機能します。

仮想プライベートネットワーク(VPN)

VPNはあなたのデバイスとVPNサーバーの間のすべてのインターネットトラフィックを暗号化し、あなたのISP、ネットワーク管理者、および公開Wi-Fiの攻撃者があなたの活動を監視することを防ぎます。VPNはまたあなたのIPアドレスをマスクし、ウェブサイトと広告主があなたの位置を追跡するのが難しくします。

VPNを選択するときは、検証されたノーログポリシー、強い暗号化標準(AES-256)、および広いサーバーネットワークを持つプロバイダーを優先してください。VPNレビューページで速度、セキュリティ、プライバシー機能に基づいて上位プロバイダーを比較してください。

NordVPN は個人プライバシーのためのトップレートオプションの1つです。AES-256暗号化を使用し、複数の独立した監査によるノーログポリシーを通過し、Threat Protection機能を通じて組み込みマルウェアと広告ブロッキングを提供します。NordVPNは最大10の同時デバイス接続をサポートし、111の国で6,400台以上のサーバーを維持しています。

暗号化DNS

標準的なDNSクエリはプレーンテキストで送信され、あなたのISPがすべてのウェブサイトを訪問するのを見ることができるようにします。Cloudflare(1.1.1.1)またはQuad9などのプロバイダーを通じて暗号化DNS(HTTPSを超えるDNSまたはTLSを超えるDNS)に切り替えることはこの監視を防ぎます。

すべての場所でHTTPS

個人情報を入力する前に常にウェブサイトがHTTPSを使用していることを確認してください。最新のブラウザは暗号化された接続のための住所バーに南京錠アイコンを表示します。HTTPS Everywhere拡張子(多くのブラウザに組み込まれるようになった)は利用可能な場合、自動的にHTTPSへの接続をアップグレードします。

プライベートブラウザと検索エンジン

あなたのVPNをBraveまたはFirefoxなどのプライバシー重視のブラウザと、DuckDuckGoなどの検索クエリを追跡しない検索エンジンと組み合わせてください。この層状のアプローチはシングルツール単独よりもはるかに強力なプライバシーを提供します。

主な要点

個人データプライバシーはデジタル環境では今日は任意ではありません。すべてのオンラインアクションは、収集、共有、販売、または盗まれたデータを生成します。脅威は特定かつ十分に文書化されています。フィッシングとマルウェアからソーシャルエンジニアリングおよびIoT脆弱性まで。

防御も同じくらい具体的です。パスワードマネージャーで管理される強力で一意のパスワードは最も一般的な攻撃ベクトルを排除します。VPNはあなたのトラフィックを暗号化し、ネットワーク監視を防ぎます。プライバシー重視のブラウザと暗号化されたメッセージングアプリはトラッカーと攻撃者が利用できるデータを減らします。そして、GDPRおよびCCPAなどのデータプライバシー法は、あなたに情報をコントロールするための法的権利を与えます。

最も効果的なアプローチはいくつかの層を結合します。共有する内容を制限し、送信するものを暗号化し、保存するものを保護し、進化する脅威について情報を得てください。シングルツールは完全な保護を提供しませんが、これらの対策は一緒にあなたのリスクを大幅に減らします。今日、アプリの権限を監査するか、マルチファクター認証を有効にするか、VPNを設定するかもしれません。

よくある質問

データプライバシーとデータ保護の違いは何ですか?

データプライバシーはあなたの個人的な権利であり、あなたの名前、閲覧履歴、または位置データなどの個人情報がどのように収集、使用、共有されるかをコントロールします。データ保護は、そのデータを責任を持って処理するために企業が従う必要がある組織的および法的フレームワークをカバーしています。個人プライバシーについては、企業のコンプライアンスフレームワークではなく、VPNやパスワードマネージャーなどのツールに焦点を当ててください。

スピアフィッシングは通常のフィッシングと比較してどのくらい危険ですか?

スピアフィッシングはかなり稀であるにもかかわらず、はるかに危険です。Barracuda Networks による2023年のレポートは、スピアフィッシングがすべてのメール攻撃の0.1%未満を占めているが、すべての侵害の66%を原因としています。これは攻撃者がソーシャルメディアと以前のデータ侵害を通じてターゲットを調査して説得力のある個人化されたメッセージを作成するためです。行動する前に別の通信チャネルを通じて緊急リクエストを確認してください。

ソーシャルエンジニアリングは本当に個人だけでなく主要なアカウントを妥協することができますか?

はい。2020年、Twitterは攻撃者が内部管理ツールへのアクセスを従業員に手渡すようにするために電話ベースのソーシャルエンジニアリングを使用して侵害を受けました。その後、攻撃者はBarack ObamaおよびElon Muskのような高プロフィールアカウントをハイジャックして暗号通貨詐欺を宣伝しました。これはソーシャルエンジニアリングはソフトウェアの欠陥ではなく人間の心理を悪用することを示しており、公式チャネルを通じた要求の確認が重要です。

ディープフェイク脅威が個人と財務データに対して実際にどのくらい現実であるか?

それは積極的で費用のかかる脅威です。2024年、多国籍企業の財務職員は、会社のCFOのAI生成ディープフェイクであることが判明したビデオ通話の後、2,500万ドルを転送しました。犯罪者はクローンされた音声と顔をブラックメールと詐欺に使用します。マルチファクター認証は音声またはビデオだけが機密トランザクションを承認できないため、役立ちます。

スマートホームおよびIoTデバイスは本当にプライバシーリスクですか?

はい。多くのIoTデバイスはユーザーが変更しないデフォルトパスワードで出荷され、暗号化なしでデータを送信します。2019年、研究者は特定のスマートドアベルがWi-Fiパスワードをプレーンテキストで送信していることを発見し、範囲内のすべての人がネットワーク認証情報をキャプチャできるようにしました。セットアップ直後にデフォルトパスワードを変更して、毎月ファームウェアを確認し、未使用のリモートアクセス機能を無効にしてください。

侵害後、私のデータに実際に何が起こるのか?

盗まれたデータはダークウェブマーケットプレイスで一般的に販売されます。社会保障番号は$1にして販売することができます。完全なアイデンティティパッケージ(名前、住所、SSN、銀行の詳細)は$30以上で引き出すことができ、医療記録は$250以上で販売されることができます。犯罪者はその後アイデンティティ盗難にそれを使用しています。FTCは2023年にアメリカ人が詐欺で100億ドル以上を失ったと報告しました。

GDPRは実際に私の個人データについて私に何を与えるのか?

GDPR(2018年5月25日以来有効なEU全体)は、個人データを収集する前に組織に明示的な同意を得るために、個人データへのアクセス、修正、削除、および処理の制限の権利を付与します。企業は72時間以内にデータ侵害を報告する必要があります。違反は€2,000万またはどちらが高いかによって世界的な年収の4%の罰金をもたらします。

CCPAはコンシューマーのためにGDPRからどのように異なりますか?

CCPA(2020年1月1日以来カリフォルニアで有効)は、消費者に個人情報が収集される方法を知る権利、それを削除する権利、およびそれらの販売からオプトアウトする権利を与えます。インシデントごとの$2,500から$7,500の罰金が付属しています。これはGDPRの€2,000万/4% -of-revenue構造よりも狭いですが、それでも米国の消費者に具体的なオプトアウトレバレッジを与えます。

VPNはあなたの個人データを特に保護しますか?

VPNはあなたのデバイスとそのサーバーの間のすべてのトラフィックを暗号化し、ISPと公開Wi-Fiの攻撃者がアクティビティを監視することをブロックします。VPNはあなたのIPアドレスをマスクして位置追跡を妨害します。たとえば、NordVPNはAES-256暗号化を使用し、複数の独立したノーログ監査に合格し、111の国で6,400台以上のサーバーを実行し、10の同時デバイスをカバーします。

VPN以外の通信を保護するほかのツール?

チャネル全体の暗号化をレイアップしてください。Signal は、メッセージ、音声、およびビデオ通話をデフォルトでエンドツーエンド暗号化し、アプリプロバイダーでさえそれらを読むことができないようにしています。ProtonMailおよびTutanotaは標準的なGmailまたはOutlookとは異なり、暗号化されたメールをエンドツーエンドで提供しています。Cloudflare(1.1.1.1)またはQuad9を通じて暗号化されたDNSは、ISPが平文のあらゆてのサイト訪問をログするのを停止します。

2024年で実際に強いパスワードを作るものは何ですか?

長さとランダム性が最も重要です。少なくとも16文字を目指し、大文字、小文字、数字、記号をミックスしてください。これにもかかわらず、「123456」は2024年で最もよく使用されるパスワードであり続けました。パスワードマネージャーを使用して、アカウントごとにユニークな認証情報を生成および保存し、マルチファクター認証をそれが提供されるすべての場所で有効にします。

特に公開Wi-Fiでデータを保護するにはどうすればよいですか?

公開ネットワークでは、攻撃者が同じWi-Fiまたは「悪質双子」不正なホットスポットを模倣する正当なネットワークで中間者攻撃を実行できるため、バンキングまたは機密アカウントにログインしないでください。VPNを使用して接続を暗号化し、個人情報を入力する前にサイトがHTTPSを使用していることを確認してください。NIST Privacy Frameworkはこれらのネットワーク攻撃に対抗するための技術的管理を概説しています。

プライバシーリスクを減らすための最も効果的な習慣は何ですか?

最初にあなたがオンラインで共有するものを制限すること。すべての投稿の詳細は攻撃者がスピアフィッシングまたはドックス化に使用できるものを拡張します。パスワードマネージャーによって管理される強力で一意のパスワード、Proton DriveまたはTresoritなどのツール、および公開Wi-Fiのクラウドストレージ暗号化を組み合わせてください。これらは一緒に犯罪者が依存する大部分の攻撃面を削除します。