震度5
イセトー
株式会社イセトー
本人確認書類1.3万人全体 308万人
漏えい確定ランサムウェア · 収束
監視モニターでこの事案を見る ▶- 公表
- 2024/05/29
- 検知
- 2024/05/26
- 検知から公表まで
- 3日
- 確度
- 漏えい確定
- 種別
- ランサムウェア
- 状況
- 収束
- 対策投資
- 未調査
- 補償
- 発表なし・未定
- 法人番号
- 4130001019931
漏えいした情報
項目不明委託元(お取引先様)の顧客の個人情報(要配慮個人情報を含む)
規模
- 漏えい等の対象となった個人データの本人数(合計) 308万人
- うち民間事業者委託分 251万人
- うち行政機関等委託分 56.7万人
- 要配慮個人情報を含む本人数 1.3万人
- 委託元(民間事業者32団体、行政機関等9団体) 41社・団体
対象者
- お取引先様(民間事業者)の顧客
- 行政機関等委託分の本人
原因
攻撃者がVPN機器を経由して基幹系ネットワークへ不正に侵入し、情報処理センター及び全国営業拠点の端末やサーバをランサムウェアで暗号化。VPN機器は2021年4月以降アップデートされず脆弱性が未対応だった。基幹系の管理者アカウントは2017年2月から同じ英小文字のみ11桁のパスワードを使用。委託元のデータを取り扱ってはならないサーバに便宜的に保管し、業務終了後も削除していなかった
時系列
- 侵入開始
- 検知・発覚
- 第一報
- 8baseがリークサイトに社名を掲載
- リークサイト掲載
- 流出情報に取引先の顧客の個人情報が含まれることを公表
- 調査結果と原因、再発防止策を公表
対応
- 侵入経路遮断
- フォレンジック調査
- 体制整備
- 従業員教育
全社対策本部の設置と外部専門家による調査。VPNの廃止、認証の強化、管理区域外へのデータ移送の禁止、データ保管ルールの明確化、監査の徹底、従業員へのセキュリティ教育
あなたがすべきこと
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
- 契約終了後もデータが残っていた。削除証明を必ず取り、保持期限を決める
- オフラインのバックアップと復旧訓練。ネットワーク分離で横展開を防ぐ
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- 株式会社イセトー(第一報) 公式発表 · 2024/05/29
- 株式会社イセトー(調査結果) 公式発表 · 2024/10/04
- 個人情報保護委員会 当局発表 · 2025/03/19
- piyolog 研究者・ブログ · 2024/06/15
- gBizINFO 法人情報