震度5

イセトー

本人確認書類1.3万人全体 308万人

漏えい確定ランサムウェア · 収束

監視モニターでこの事案を見る ▶
公表
2024/05/29
検知
2024/05/26
検知から公表まで
3日
確度
漏えい確定
種別
ランサムウェア
状況
収束
対策投資
未調査
補償
発表なし・未定
法人番号
4130001019931

漏えいした情報

項目不明委託元(お取引先様)の顧客の個人情報(要配慮個人情報を含む)

規模

  • 漏えい等の対象となった個人データの本人数(合計) 308万人
  • うち民間事業者委託分 251万人
  • うち行政機関等委託分 56.7万人
  • 要配慮個人情報を含む本人数 1.3万人
  • 委託元(民間事業者32団体、行政機関等9団体) 41社・団体

対象者

  • お取引先様(民間事業者)の顧客
  • 行政機関等委託分の本人

原因

攻撃者がVPN機器を経由して基幹系ネットワークへ不正に侵入し、情報処理センター及び全国営業拠点の端末やサーバをランサムウェアで暗号化。VPN機器は2021年4月以降アップデートされず脆弱性が未対応だった。基幹系の管理者アカウントは2017年2月から同じ英小文字のみ11桁のパスワードを使用。委託元のデータを取り扱ってはならないサーバに便宜的に保管し、業務終了後も削除していなかった

時系列

  1. 侵入開始
  2. 検知・発覚
  3. 第一報
  4. 8baseがリークサイトに社名を掲載
  5. リークサイト掲載
  6. 流出情報に取引先の顧客の個人情報が含まれることを公表
  7. 調査結果と原因、再発防止策を公表

対応

  • 侵入経路遮断
  • フォレンジック調査
  • 体制整備
  • 従業員教育

全社対策本部の設置と外部専門家による調査。VPNの廃止、認証の強化、管理区域外へのデータ移送の禁止、データ保管ルールの明確化、監査の徹底、従業員へのセキュリティ教育

あなたがすべきこと

  1. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. 契約終了後もデータが残っていた。削除証明を必ず取り、保持期限を決める
  3. オフラインのバックアップと復旧訓練。ネットワーク分離で横展開を防ぐ
  4. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  5. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典