金融庁、金融機関にパスワードつきZipファイルの電子メール送付の慣行を改めるよう要求との報道

2025年5月27日

銀行や証券会社、保険会社など金融業界向けの専門紙「ニッキン」の電子版「ニッキンONLINE」が、金融庁が金融機関にパスワード付きのZipファイルを電子メールで送付する慣行を改めるように要求すると報じています。

fig

金融庁は今後の検査やモニタリングを通じて、慣行が是正されているかの確認も行うとのことです。

PPAPは脆弱性をもたらす

パスワード付きのZipファイルによるメール送信は通称「PPAP」と呼ばれています。

PPAPという通称はこの手法の手順である「Password付きZipファイルを送ります、Passwordを送ります、Angoka(暗号化)Protocol(プロトコル)」を略したものとされています。

この手法は、誤送信などでメールの添付ファイルが漏洩したとしても、パスワードは別メールになっているため添付ファイルの内容を見られないという、セキュリティの向上を意図したものです。

しかしメールの通信経路上で漏洩してしまった場合には意味がないこと、パスワード付きZipファイルの暗号化は総当たりで比較的容易に突破できることなど、現在では十分なセキュリティ対策とはいえない手法であると考えられています。

それだけでなく、Zipファイル内にマルウェアが含まれていたとしても暗号化されているためにウイルス対策ソフトなどのスキャンが働きにくく、逆にメールにおける脆弱性のリスクを高めてしまう手法です。

こうした理由により、数年前からすでに多くの企業ではPPAPによるメールの送信は行われなくなっています。

金融機関のセキュリティ向上に向けたPPAP廃止へ

今年(2025年)1月には警視庁が、日本の安全保障や先端技術などの情報窃取を目的とした組織的なサイバー攻撃のキャンペーンが行われていると警告を発しているように、金融機関のような社会的インフラを担う組織はサイバー攻撃のターゲットとなりやすく、セキュリティの向上は急務です。

こうした状況を背景に、金融庁による金融機関に対するPPAP慣行廃止の要求と今後のモニタリングによる是正確認は、金融機関におけるセキュリティの向上を目指したものといえます。

そしてこれにより、日本におけるPPAPの利用がほぼ根絶されることを期待したいものです。

あわせて読みたい

セキュリティ 業務アプリケーション




タグクラウド

クラウド
AWS / Azure / Google Cloud
クラウドネイティブ / サーバレス
クラウドのシェア / クラウドの障害

コンテナ型仮想化

プログラミング言語
JavaScript / Java / .NET
WebAssembly / Web標準
開発ツール / テスト・品質

アジャイル開発 / スクラム / DevOps

データベース / 機械学習・AI
RDB / NoSQL

ネットワーク / セキュリティ
HTTP / QUIC

OS / Windows / Linux / 仮想化
サーバ / ストレージ / ハードウェア

ITエンジニアの給与・年収 / 働き方

殿堂入り / おもしろ / 編集後記

全てのタグを見る

Blogger in Chief

photo of jniino

Junichi Niino(jniino)
IT系の雑誌編集者、オンラインメディア発行人を経て独立。2009年にPublickeyを開始しました。
詳しいプロフィール

Publickeyの新着情報をチェックしませんか?
Twitterで : @Publickey
Facebookで : Publickeyのページ
RSSリーダーで : Feed

最新記事10本