震度4

ダイソー

個人情報4,008件

閲覧可能状態銀行口座 / 住所設定不備・誤公開 · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2025/06/18
確度
閲覧可能状態
種別
設定不備・誤公開
状況
封じ込め済
対策投資
未調査
補償
発表なし・未定

漏えいした情報

基本属性氏名
連絡先住所、電話番号、メールアドレス
金融・決済口座情報(49件)
法人・取引先取引先の会社名、担当者名
勤務・人事部署名、役職
通信・コンテンツ同社とやり取りしたメールの一部

規模

  • eコマースサイト利用者の氏名・住所・電話番号・メールアドレス 4,008件
  • 取引先の会社名・担当者名など 4,578件
  • 口座情報を含むもの 49件

対象者

  • eコマースサイトの利用者
  • 取引先
  • 中途採用応募者
  • 従業員

原因

業務で利用する57のGoogleグループが、本来登録メンバーに閲覧を制限すべきところ公開設定となっていた。外部からの指摘で判明

時系列

  1. 公開状態の開始
  2. 公開状態の解消
  3. Security NEXT報道日

あなたがすべきこと

  1. 口座番号を知った詐欺師は「返金のため」と言って近づく。銀行や会社が暗証番号を聞くことはない
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  4. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  5. あなた宛ての人事・面接連絡を装った標的型メールに注意する
  6. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 共有・キャッシュ設定の変更は二人で確認し、公開前にテストする。クラウド設定は自動監視(CSPM)
  2. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典