HOME コラム一覧 知って得するセキュリティのはなし  その94

知って得するセキュリティのはなし  その94

post_visual

楽天グループ管理の情報148万件以上、外部からアクセス可能な状態に…原因はクラウドサービスの設定不備

1.このニュースをざっくり言うと

- 12月25日(日本時間)、楽天より、同社およびグループ2社が保管していた個人情報等のべ148万件以上について、第三者からアクセスされた可能性があると発表されました。
- 被害を受けたのは、同社「楽天市場」の法人向け資料を請求した企業・店舗の名称・住所・代表者名・担当者名・電話番号・メールアドレス等最大1,381,735件、「楽天カード」の事業者向けローンを申し込んだ法人または個人事業主の情報・代表者および保証人の個人情報等最大15,415件、「楽天Edy」で故障した端末の残高移行サービスを申し込んだ個人氏名・端末の電話番号・Edy番号等最大89,141件とされています。
- 2016年1月以降、社外のクラウド型営業管理システムに保管されていた情報に外部からアクセス可能な状態にあったとされ、11月24日に外部からの指摘を受け同26日までに設定の変更を完了していますが、前述の情報のうち614件について海外からのアクセスが確認されたとのことです。

2.執筆者からの所感等

- 管理システムについては楽天からの発表での明言はなかったものの、Salesforce社のサービスであることが報じられており、2016年にSalesforce側でデフォルトのセキュリティ設定が変更された後、楽天側で再設定を行っていなかったとされています(https://xtech.nikkei.com/atcl/nxt/news/18/09411/ )。
- 多少異なるケースではありますが、社外ネットワーク上に構築していたデータベースサーバーに保存していた内部情報が、アクセス制限設定のミスで第三者からアクセス可能な状態にあったという事例も、例えば2019年7月に本田技研工業(AUS便り 2019/8/5号参照)において発覚しています。
- 大手企業からの個人情報流出が特に頻繁に報じられている昨今においては、ここで挙げた大規模なサービスから、小さいものではそれこそ個人のSNSやWebカレンダー等に至るまで、各種情報の公開・非公開設定を確実に行い、かつそれが適切に機能しているか確認することは肝要であり、また最初の一回だけ設定を行っていれば良いとするのではなく、サービス提供者からの設定変更等の告知に対しても適切に対応することが不可欠です。

執筆者情報

profile_photo

株式会社アルテミス

株式会社アルテミスは、1995年(平成7年)に設立以来、情報通信および情報セキュリティという事業領域において、お客様ニーズに合わせてワンストップにて各種ソリューションを提供しています。
自社製品として情報セキュリティ関連の各種シリーズをリリース、そのほか、ネットワークセキュリティの分野では、疑似侵入診断サービス、Webアプリケーション診断サービスなどによるネットワークの脆弱性診断などを展開するなど、官公庁・金融機関・一部上場企業を初めとする大手・中堅企業から中小企業に至るまで、多くの企業がセキュアなシステムを構築するための支援を首尾一貫して提供しています。
特に50名以下の管理者がいない法人(SMB)法人に対してセキュリティ+マネージドサービスを提供しています。
SMB市場でのセキュリティ機器&サービスは、提案、購入するだけでは、エンドユーザへの『真の導入には至らない』ため、システム管理者が不在でも、機器の運用、サービスの運用、 IT機器の活用方法、トラブル対応、リスク対応などを標準化した商品を提供しています。

株式会社アルテミス
https://www.artemis-jp.com/

株式会社アルテミス AUS便り
https://www.artemis-jp.com/wp/aus_arc/

この記事のカテゴリ

この記事のシリーズ

知って得するセキュリティのはなし

記事の一覧を見る

関連リンク

知って得するセキュリティのはなし  その93

税務・会計に関する情報を毎週無料でお届けしています!

メルマガ登録はこちら


コラム
/column/2021/img/thumbnail/img_36_s.jpg
- 12月25日(日本時間)、楽天より、同社およびグループ2社が保管していた個人情報等のべ148万件以上について、第三者からアクセスされた可能性があると発表されました。- 被害を受けたのは、同社「楽天市場」の法人向け資料を請求した企業・店舗の名称・住所・代表者名・担当者名・電話番号・メールアドレス等最大1,381,735件、「楽天カード」の事業者向けローンを申し込んだ法人または個人事業主の情報・代表者および保証人の個人情報等最大15,415件、「楽天Edy」で故障した端末の残高移行サービスを申し込んだ個人氏名・端末の電話番号・Edy番号等最大89,141件とされています。- 2016年1月以降、社外のクラウド型営業管理システムに保管されていた情報に外部からアクセス可能な状態にあったとされ、11月24日に外部からの指摘を受け同26日までに設定の変更を完了していますが、前述の情報のうち614件について海外からのアクセスが確認されたとのことです。
2021.01.13 16:23:37