雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
【セキュリティ事件簿#2023-239】白川村 ふるさと納税レビューキャンペーンにおける個人情報漏洩に関するお詫びについて 2023年6月26日
【セキュリティ事件簿#2023-238】社会福祉法人あじろぎ会宇治病院 不正アクセスによる情報流出の可能性に関するお知らせとお詫び 2023年6月12日
(1) 患者様及び患者ご家族様の情報
・氏名、性別、生年月日、住所、電話番号
(2) 退職者合む当法人職員の情報
・氏名、性別、生年月日、住所、電話番号
●当法人の対応
当法人は、本件発覚後速やかに警察当局や専門家とも連携の上、二次被害防止と再発防止に向けたセキュリティ強化に努めております。
【セキュリティ事件簿#2023-237】志布志市 本市が運営する「志布志市ふるさと納税特設サイト」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ 2023年6月22日
- 2023年4月6日、クレジットカード会社より、当サイトを利用した寄附者様のクレジットカード情報について漏えいし及び不正利用された可能性がある旨の連絡を受けました。本市は、直ちに、個人情報漏洩リスク対応マニュアルに基づき、対策本部を設置し、鹿児島県警察に事案を報告するとともに、保守管理会社と連携し、調査を開始しました。
- 4月7日、個人情報保護委員会に対する速報を行いました。
- 同日、保守管理会社による内部調査の結果、当サイトからのクレジットカード情報漏えい事実が確認されるとともに、他方で、遅くとも2022年10月24日に当サイトの決済機能を停止した段階で新たな情報漏えいは行われなくなったと考えられることが判明しました。
- 4月11日、外部専門業者を選定し、調査実施に向けた協議を開始しました。
- 4月24日、サイバーセキュリティを専門とする外部の弁護士に相談し、助言を得るとともに、今後の対応について連携を開始いたしました。
- 5月30日、外部専門機関から、技術的な調査の中間報告を受領しました。
- 6月5日、個人情報保護委員会に対する確報を行いました。
- 6月8日、鹿児島県警察に被害申告をいたしました。
- 6月9日、外部専門機関から、クレジットカード会員情報漏えいに関する調査の最終報告書を受領し、原因等の詳細が判明いたしました。
当サイトのシステムの一部(EC-Cube)の脆弱性を悪用したクロスサイトスクリプティングの手法による第三者の不正アクセスにより、サーバー内に、クレジットカード決済実行時において処理されるクレジットカード情報を窃取するためのプログラムを埋め込まれたと考えられます。
クレジットカード情報に関する調査結果によりますと、2021年3月12日から2021年12月29日までの間に当サイトを通じてクレジットカード決済を行った寄附者様(910件)が対象となります。
漏えいした可能性のある情報は以下のとおりです。
・クレジットカード番号・有効期限・セキュリティコード・Webサイトのログイン情報(eメールアドレス、パスワード)・電話番号(ご注文時にログインも会員登録もされていない寄附者様)上記に該当する寄附者様には、判明次第、別途、個別にメール又は書面にてご連絡申し上げます。
クレジットカード情報以外の個人情報が漏えいした可能性については、現在も調査継続中です。判明次第、お知らせいたします。
外部専門業者及び弁護士の助言の下、個人情報漏洩リスク対応マニュアル及び志布志市情報セキュリティ運用指針の運用を見直し、本市が運営するWebサイトについて、適切な管理体制を構築します。
志布志市情報セキュリティ運用指針に基づき、委託業者を選定するに当たっての留意事項を具体的かつ明確にするべく、外部委託先選定基準を明確化します。また、保守管理会社に対し志布志市情報セキュリティ運用指針及び情報セキュリティ対策特記事項を遵守するよう指導し、適切な監督を通じて適正なセキュリティ対策を実施します。さらに、保守管理会社に対し本市の基準に適合するセキュリティ運用規程の策定及び当該規程の運用並びにセキュリティ担当チームの運用の徹底を求めるとともに、情報漏えい事案を始めとするセキュリティインシデント等のモニタリングの強化を求めます。
(1)サイトに利用しているソフトウェアの脆弱性対応の徹底
当サイトに利用しているソフトウェア全てについて、脆弱性情報の取得と対応を徹底するとともに、サイト全体の脆弱性の定期診断の実施を徹底します。
(2)セキュリティ・ソリューションの導入
本件では、Waf(Web Application Firewall)を採用した2021年12月29日以降、クレジットカード情報の漏えいは確認されておらず、Wafによる対策の効果が高い事案でした。今後も、Wafの使用を徹底してまいります。
また、不正侵入検知・防止に向けた更なるセキュリティ・ソリューションの導入・維持、及びその適切な運用を行ってまいります。
(3)重要ファイルの変更検知機能のチェック体制強化
今後、本件同様に不正なプログラムの埋め込み・プログラムの不正な改ざんが行われた場合、これを即時に検知し、情報漏えいを防止するために、サイト全体の重要ファイルの変更検知機能を搭載することを厳守し、変更検知を常に確認することが出来る体制、変更が検知された場合にどのような対策を実施するかの規程を作成し、重要ファイルの変更検知運用を徹底してまいります。
また、システム全体のログ記録の管理ポリシーを確立することで、不正なアクセスなどの記録を事後の調査に必要十分な期間、保管してまいります。
【セキュリティ事件簿#2023-236】埼玉県 児童の個人情報を含む動画の流出について 2023年6月23日
【セキュリティ事件簿#2023-235】鳥取県 県公式LINEプレゼント発送事務における個人情報の漏えいについて 2023年6月21日
当選者(10人分)の氏名、ふりがな、郵便番号、住所、電話番号
- 組織内で、個人情報のメール送信手順についての情報共有が不十分だった。
(個人情報ファイルを送付する際は空メールを送信してメールアドレスを予め確認すべきだった。パスワードを伝える際は、電話でファイル受信を確認後に伝えるべきだった。) - 組織内で、個人情報の流出時の対応手順についての情報共有が不十分だった。
(所属内での情報共有が翌朝となったが、直ちに情報共有し、謝罪等の対応をすべきであった。)
- 個人情報をメールで送信しなければならない場合は、空メールを送信してメールアドレスを確認後、パスワード設定したファイルを送信するよう、徹底します。
- パスワードを伝える際は、電話でメール受信を確認後に伝えるよう、徹底します。
- 個人情報の流出時の対応手順について、課内で再確認したうえで、改めて個人情報の適正な取り扱いを行うよう注意喚起を行いました。
【セキュリティ事件簿#2023-234】新潟大学 不正アクセスによる迷惑メール送信のお詫びについて 2023年6月22日
【セキュリティ事件簿#2023-233】株式会社TBグループ 社内サーバへの不正アクセスについて 2023年6月20日
国内旅行はパッケージと個人手配とどっちが安いのか?
航空券+初日の宿+レンタカーを抑えることになり、パッケージとバラバラに手配するのとどっちが安いのか気になったので調べてみた。
同じ内容でも販売会社によって結構価格が異なった。
JALパック・HISと、じゃらん・楽天トラベルで、2万くらい近い差が出た。この差は何なんだろう?細かくチェックできていないが、レンタカー周りで差異があるのかもしれない。
ちなみにJTBは旅行の1か月以内でないとレンタカーの予約ができないというザンネンな仕様だった。
ちなみにちなみにYahooトラベルと近畿日本ツーリストはそもそも航空券+宿までで、加えてレンタカーを予約する機能が実装されていないというザンネンすぎるシステムだった。
結論としては「個人手配で十分じゃね?」ってことが分かった。
【個別手配(基準値)】
■往路フライト:10/28 JAL277 22,628円
■復路フライト:10/31 JAL286 17,194円
■初日の宿(宿直予約):ルートイン松江 シングル 朝食付き 8,500円
■トヨタレンタカー(レンタカー直予約):10/28 11:00 - 10/31 16:00 7-8人乗り W2クラス 56,430円
------------------------------
計 104,752
【JALパック】
■往路フライト:10/28 JAL277
■復路フライト:10/31 JAL286
■初日の宿:ルートイン松江 シングル 朝食付き
■レンタカー:10/28 11:00 - 10/31 16:00 7-8人乗り WAクラス
------------------------------
計:108,000円
【楽天トラベル】
■往路フライト:10/28 JAL277
■復路フライト:10/31 JAL286
■初日の宿:ルートイン松江 シングル 朝食付き
■レンタカー:10/28 11:00 - 10/31 16:00 W2《7-8人乗り》ナビ・ETC標準装備♪ ノア/ヴォクシー等
------------------------------
計:124,300円
【HIS】
■往路フライト:10/28 JAL277
■復路フライト:10/31 JAL286
■初日の宿:ルートイン松江 シングル 朝食付き
■レンタカー:10/28 11:00 - 10/31 16:00 WAクラス 禁煙(ワゴン)車種例:セレナ・ステップワゴン・ノア・VOXY 他
------------------------------
計:103,970円