震度2
GovTech東京
一般財団法人GovTech東京
受講者561人
閲覧可能状態氏名 / メールアドレス設定不備・誤公開 · 収束
監視モニターでこの事案を見る ▶- 公表
- 2025/08/08
- 検知
- 2025/08/05
- 検知から公表まで
- 3日
- 確度
- 閲覧可能状態
- 種別
- 設定不備・誤公開
- 状況
- 収束
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名
連絡先メールアドレス
規模
- 受講者 561人
対象者
- 受講者
原因
委託先が受講状況管理ツールの閲覧権限を誤って設定していたため、受講者が他の受講者の個人情報を閲覧できる状態だった
時系列
- 公開状態の開始
- 夕方に受講者から指摘
- 委託先からGovTech東京へ報告
- 権限を修正
- 第一報
対応
- 権限見直し
- 本人通知
- 従業員教育
- 変更手順見直し
あなたがすべきこと
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 委託先との契約にセキュリティ要件・監査権・報告期限を入れる
- 共有・キャッシュ設定の変更は二人で確認し、公開前にテストする。クラウド設定は自動監視(CSPM)
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- Security NEXT 報道 · 2025/08/08