震度4

カシオ

個人情報8,478人

漏えい確定本人確認書類(種類不明) / 人事・労務情報ランサムウェア · 収束

監視モニターでこの事案を見る ▶
公表
2024/10/08
検知
2024/10/05
検知から公表まで
3日
確度
漏えい確定
種別
ランサムウェア
状況
収束
対策投資
未調査
補償
発表なし・未定
法人番号
4011001030015

漏えいした情報

基本属性氏名、性別(一部従業員10人)、生年月日(一部従業員10人)
勤務・人事社員番号、所属、人事情報、経歴情報(採用面接応募者)
連絡先メールアドレス、電話番号、会社住所・住所・配送先住所
本人確認書類身分証明書記載情報(一部従業員10人、取引先2人)、納税者番号(過去のグループ会社従業員)
家族・私生活家族の氏名、住所、電話番号等(一部従業員97人)
認証情報本社システムアカウント情報(グループ会社現地従業員)
法人・取引先所属会社名
取引・利用履歴購入日、商品名等(お客様91人)
システム・内部請求書、契約書、売上等に関するデータ、会議資料、内部検討資料等

漏えいしていないもの

  • 漏えいが確認された個人情報の中にクレジットカード情報は含まれておりません。

規模

  • 漏えいが確認された個人情報(合計) 8,478人
  • 従業員(国内) 5,509人
  • グループ会社現地従業員(国内外) 881人
  • 過去のグループ会社従業員(海外) 66人
  • 取引先 1,922人
  • 採用面接応募者 9人
  • お客様(配送先情報等) 91人

対象者

  • 従業員(派遣社員、契約社員等含む)・グループ会社現地従業員
  • 一部従業員の家族
  • 過去のグループ会社従業員(海外)
  • 取引先様
  • 採用面接応募者
  • お客様

原因

2024年10月5日、サーバーが海外から不正アクセスを受け、ランサムウェア攻撃によりシステムが使用不能にされた。フィッシングメール対策及び海外拠点を含むグローバルでのネットワークセキュリティ体制に一部不備があったと説明

時系列

  1. 検知・発覚
  2. 当局報告
  3. 第一報
  4. 当局報告
  5. Undergroundが犯行声明(約204.9GBのデータ窃取を主張)
  6. ランサムウェア被害と個人情報・秘密情報の一部漏えいを公表
  7. 当局報告
  8. 調査結果: 8,478人分の個人情報漏えいを公表

対応

  • 侵入経路遮断
  • フォレンジック調査
  • 本人通知
  • 専用窓口
  • 体制整備
  • 従業員教育

外部からのアクセスを制限、外部専門家による調査、対象者への個別連絡、専用窓口の設置、グループ全体でのITセキュリティ強化、情報管理体制の見直しと社内教育の強化

あなたがすべきこと

  1. 本人確認書類の番号は一生変えられません。CIC・JICCなどで信用情報を開示し、身に覚えのない契約やローンがないか確認する
  2. 信用情報機関に「本人申告」を登録すると、審査でなりすまし申込みが慎重に確認される。より強い「貸付自粛制度」は自分も借りられなくなり、最初の3か月は撤回できない。どちらも口座開設は止められない
  3. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  4. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  5. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  6. あなた宛ての人事・面接連絡を装った標的型メールに注意する
  7. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. オフラインのバックアップと復旧訓練。ネットワーク分離で横展開を防ぐ
  2. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典