雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
【セキュリティ事件簿#2023-274】株式会社東玉 弊社が運営する「東玉オンラインショップ」への不正アクセスによる お客様情報漏えいに関するお詫びとお知らせ 2023年7月25日
【セキュリティ事件簿#2023-208】株式会社エムケイシステム 当社サーバへの不正アクセスに関する調査結果のご報告(第3報) 2023年7月19日
※フォレンジック調査とは、デジタル機器の記憶装置から証拠となるデータを抽出し、サーバや通信機器などに蓄積されたログ等の証跡情報から発生事象を明らかにする手段や技術のことをいいます。
日付 | 対応状況 |
---|---|
2023/6/5(月)6:00頃 | システムやサービスにアクセスできない状況を確認、システム異常を検知 |
2023/6/5(月)7:00頃 | 弊社内での調査開始。ランサムウェアによる感染を認知 |
2023/6/5(月) | ランサムウェア被害対策本部設置 |
2023/6/5(月)午後 | 外部の情報セキュリティ専門会社へ対応要請 ~状況ヒアリングや初動対応及び原因調査のためのデータ保全等を実施 |
2023/6/6(火) | 大阪府警(捜査当局)へ本事案について連絡、事情聴取に対応 |
2023/6/6(火) | 「第三者によるランサムウェア感染被害のお知らせ」適時開示 |
2023/6/8(木) | 個人情報保護委員会へ報告 |
2023/6/9(金) | 「第三者によるランサムウェア感染被害への対応状況のお知らせ」適時開示 |
事案発生直後~現在 | システム復旧に向けた再構築(継続対応中) |
2023/6/21(水) | 「第三者によるランサムウェア感染被害への対応状況のお知らせ(第2報)」適時開示 |
2023/6月中旬~現在 | 再発防止策及び対策強化(継続対応中) |
2023/6/30(金)0 時 | 一部サービスの再開:社労夢 V5.0(社労夢シリーズ、ネット de顧問、ネット de事務組合)、DirectHR |
2023/7/7(金)9時 | 一部サービスの再開:社労夢 V3.4(社労夢シリーズ、ネット de顧問、ネット de事務組合)、MYNABOX、MYNABOX CL |
2023/7/11(火)0時 | 一部サービスの再開:一般企業向け社労夢 CompanyEdition V5.0、DirectHR、MYNABOX |
2023/7/19(水) | 個人情報保護委員会へ確報を提出 |
2023/7/19(水) | 当社サーバへの不正アクセスに関するお知らせと調査結果のご報告(本報告) |
- 外部の第三者による侵入経路の特定
- 不正アクセスの影響を受けたサーバ機器の特定
- 侵害状況及び流出の恐れがある情報範囲の特定
※今後の情報セキュリティ面のことを考慮し、上記判明した事実の内容については、詳細の公表を控えさせて頂きます。
社労夢 V5.0
社労夢 V3.4
社労夢 CompanyEdition(V5.0のサービス)
ネット de 顧問
MYNABOX
MYNABOX CL
ネット de 事務組合
DirectHR
SR-SaaS
社労夢 CompanyEdition(V3.4のサービス)
ブラインドXSSの検出を簡単に: 「XSS Hunter Express」の力
近年、ウェブセキュリティは日々の生活の中でますます重要な役割を果たしています。特に、クロスサイトスクリプティング(XSS)のような脆弱性は、デジタルエコシステム全体の安全性を脅かす可能性があります。そこで、今日は「XSS Hunter Express」という驚くべきツールを紹介したいと思います。
「XSS Hunter Express」は、XSS Hunterの簡単にセットアップできるバージョンで、わずか5分でセットアップが完了します。このツールは、ブラインドクロスサイトスクリプティングの脆弱性をテストし、検出するための最速の方法を提供します。主な特徴として、管理されたXSSペイロード、強力なXSSプローブ、完全にDocker化された環境、自動TLS/SSLセットアップ、ページのスクリーンショットなどがあります。
ウェブアプリケーションのセキュリティテストに関心がある方や、最新のセキュリティツールを探している方には、この「XSS Hunter Express」は絶対に見逃せないツールです。詳細やセットアップ方法については、公式のGitHubページを参照してください。
ウェブセキュリティを強化し、デジタル空間をより安全な場所にするための一歩として、このツールを活用してみてください。
【セキュリティ事件簿#2023-273】鳥取県 鳥取県民スポーツ・レクリエーション祭参加募集サイトに係る個人情報の流出 2023年07月20日
- 令和5年度「県民スポレク祭」について、県スポーツ協会ではホームページで要項や参加申込書をダウンロードできる形で掲載(様式等は各競技団体等が作成し県スポーツ協会に提供)していたところ、境港市スポーツ協会の担当者から「ソフトテニスの参加申込書ファイルに個人名等が出ている」旨、県スポーツ協会に連絡があった。
- 内容を確認したところ、参加申込エクセルファイル中、過去(平成22年度)の東伯郡男子チーム13名の個人情報が掲載された部分が確認され、同ファイルを直ちにホームページから削除。
- 協会における作業手順を再点検するとともに、職員への周知徹底を図ること。
- ホームページのアップは個人情報の有無について2名以上でダブルチェックを行った上で行うこと。
- 趣旨 広く県民にスポーツ・レクリエーション活動を全県的な規模で実践する場を提供することで県民一人ひとりにスポレク活動への参加意欲を喚起し、県内各地での生涯を通じたスポレク活動の振興に資する。
- 期日等 実施種目/水泳、陸上、スキー他45競技
夏季大会/8月26・27日、秋季大会(ソフトテニスも)/10月28・29日、冬季大会/2月11日ほか
【セキュリティ事件簿#2023-272】北海道大学病院における個人情報を含むUSBメモリの紛失について 2023年7月24日
- 個人情報が保存された電子媒体の管理の強化・徹底
- USBメモリ紛失による漏洩リスクと対策を題材にセキュリティ講習会を実施
- 「北海道大学病院における個人情報管理に関するガイドライン」等に基づいて適正に管理することをあらためて注意喚起
【セキュリティ事件簿#2023-271】近畿大学 学生・教職員のメールアドレス等の流出についてお知らせとお詫び 2023年7月13日
【セキュリティ事件簿#2023-270】公立学校共済組合 個人情報漏えいについてお詫びとご報告 2023年7月25日
- 組合員の方から「インターネットで自分の名前を検索したところ、人間ドックの受診決定一覧が閲覧可能な状態である。」旨の連絡により発覚した。
- 人間ドックシステム保守管理業者である㈱ファインシステムに連絡し、業者のテスト公開用のサーバーに個人情報が含まれたファイルが存在していることを確認。直ちに当該ファイルが表示されないようサーバーのインターネット接続を切断
- 各検索サイト事業者に対して本件に関する情報の削除を依頼
- 2020年度当該医療機関の人間ドック受診が決定した301名に対して本件に関するお詫び文書を発送
「2020年度人間ドック医療機関別受診決定者一覧」のうち1医療機関 301名分
- 内容:組合員番号、所属名、所属電話番号、組合員氏名、当時の年齢、性別、住所(自宅・所属)
- 閲覧可能期間:令和2年12月17日~令和5年7月14日
※受診決定者の一覧にある氏名で検索した場合のみ表示される。
3 漏えいの原因
(1)令和2年12月17日 ㈱ファインシステムが公立学校共済組合兵庫支部において 人間ドックシステムのメンテナンス作業を行った後、システムの修正内容を再確認するため、システムのプログラムデータをUSBメモリにコピーし持ち帰った。※そのデータの中に個人情報の入ったデータが含まれていた。
(2)同日、USBメモリにコピーしたプログラムデータを㈱ファインシステムのテスト公開用サーバーにコピーした。テスト公開用サーバーはインターネットに接続可能な状態にあったため、個人情報が含まれるデータは外部から閲覧可能な状況になっていた。
4 今後の対応
(1) ㈱ファインシステムでは再発防止のため①USBを用いないデータ受渡作業 方法の検討②インターネットからアクセスできないサーバーでの作業の実施③サーバー適用作業時には複数人で確認するなどの措置を講じます。
(2) 公立学校共済組合兵庫支部では、改めて委託業者による個人情報の取扱いに係る責任体制の強化を求めるとともに個人情報の適正管理方法の周知徹底を図ってまいります。