雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
【セキュリティ事件簿#2023-453】東浦町 町が利用する外部メールアドレスの第三者による不正利用
【セキュリティ事件簿#2023-452】株式会社Geolocation Technology 採用応募者様の個人情報が閲覧できる状態になっていたことに関するお詫び(第2報)
1.本事案の概要と経緯
a)応募者様の数
閲覧のおそれがある応募者様の数(※106名)※2023年11月11日付公表の108名の中に、2名の重複がありました。
b)情報の内容
履歴書および職務経歴書に記載された応募者様の情報、職務経歴など。
2.再発防止策と今後の対応
【セキュリティ事件簿#2023-451】ジュテック株式会社 ランサムウェア攻撃に関するお知らせとお詫び
1. 概要及び原因
2. 被害を受けた可能性のある情報等
3. 発覚の経緯及びこれまでの対応状況
- 8 月28 日、弊社の業務用サーバへのアクセス障害を確認し、ランサムウェア攻撃を受けたことを認識しました。弊社は、直ちに関係する端末をネットワークから切断するとともに、システムの運用・保守を委託しているベンダーと連携し、被害状況の調査及びシステムの復旧に着手しました。なお、攻撃者からは、対象となったPCの画面を通じて金銭の支払いを要求するメッセージを受領しましたが、弊社はこれに応じておりません。
- 同日、大阪府警察に被害を申告しました。
- 同月31 日、個人情報保護委員会に対し個人情報保護法に基づく速報を行いました。
- 9 月11 日、所轄警察署に被害届を提出しました。
- 同月12 日、フォレンジック調査会社に調査を依頼しました。
- 10 月10 日、セキュリティベンダー及びサイバーセキュリティを専門とする弁護士に相談し、これ以降、継続的に助言を受けております。
- 同月12 日、フォレンジック調査が完了し、報告書を受領しました。
- 同月26 日、個人情報保護委員会に対し個人情報保護法に基づく確報を行いました。
4. 再発防止策
- 今回のランサムウェア攻撃は、VPN を通じた不正アクセスによって行われたことから、より脆弱性管理が容易なリモートアクセス方式を導入しました。
- クラウドサービスへのアクセスについて、端末証明書を導入し、外部からアクセスできないようにしました。
- 不審なアクセスを検知し、マルウェアを実行前に検知・隔離するソリューションを導入しました。
- セキュリティポリシーの見直し、定期的な従業員への教育、サイバー攻撃対応訓練の実施、不審な操作等の監視などを行うことを決定し、順次実行予定です。
【セキュリティ事件簿#2023-450】雲雀丘学園中学校・高等学校 個人情報を記録したUSBメモリの紛失について(お詫び)
【セキュリティ事件簿#2023-449】一般財団法人日本情報経済社会推進協会 【お詫び】プライバシーマーク審査関連資料の漏えいについて(第2報)
1.本事案の概要と経緯
(1)漏えいを確認した又は漏えいのおそれがある情報
(2)発生原因
2.再発防止策と今後の対応
(1)再発防止策
(2)漏えいを確認した又は漏えいのおそれがある事業者様及び審査員への対応
【セキュリティ事件簿#2023-448】株式会社アイテス 当社に対するランサムウェア攻撃による情報流出の可能性に関するお詫びとご報告
この度、当社のシステムが外部からランサムウェアによる攻撃を受けた事を確認しましたのでお知らせ致します。現時点において、取引先関係者様に関する情報の不正利用などの事実は確認されておりませんが、取引先関係者様にはご迷惑とご心配をおかけしておりますことを、深くお詫び申し上げます。
なお、社外で運用しております当社ホームページや、メールサーバ等には被害が及んでいない事を確認しております。
【概要】
2023年10月20日(金)に、当社の社内サーバに対しランサムウェアによる攻撃があり、当該情報には取引先関係者様の情報が含まれる可能性があることが確認されました。
(1)発生日時:2023 年10 月20 日(金)午前1 時00 分頃
(2)流出した可能性がある情報:調査中
事象確認後、すべての社内サーバについてはネットワークから隔離いたしました。現在も調査を継続しており、今後新たな情報が判明しましたら、随時ご報告致します。なお、個人情報保護委員会への報告や警察への届け出等の対応を実施致しました。今後も必要に応じこれらの関係機関と連携して対応してまいります。
当社では、今回の事態を重く受け止め、再びこのようなことがないよう、より一層の情報管理体制の強化に努めてまいります。
【セキュリティ事件簿#2023-447】グラントマト株式会社 当社サーバへの不正アクセスについて
グラントマト株式会社(以下「当社」といいます。)は、本年10月27日、当社の一部のサーバに対し、第三者による不正アクセスを受けたことを確認いたしました。直ちに、外部専門機関の協力を得て調査を行い、状況を確認した結果、不正アクセスを受けたサーバ内に保存されていた情報の一部が暗号化され、流出した可能性があることが判明しましたので、ご報告いたします。
現在、不正アクセスを受けたサーバ内に保存されていた情報について確認中ですが、今後の調査によって新たに報告すべき事項が判明次第、速やかにお知らせいたします。
当社は、外部専門機関の協力を受けながら、調査を継続し、被害拡大の防止及び再発防止に向けて総力を挙げて対応して参ります。
関係する皆さまには、多大なるご心配とご迷惑をおかけしますことを、深くお詫び申し上げます。お客様やお取引先様におかれましては、不審なメールや通知が届いた場合は、開封及びリンク先へアクセスせず、直ちに当社までご連絡いただきますよう宜しくお願い申し上げます。
【セキュリティ事件簿#2023-325】日本ゼオン株式会社 不正アクセス発生(8 月 23 日付お知らせ)に関する 社内調査ならびに第三者調査完了について
前回ご報告以降に継続実施した社内調査、ならびにセキュリティ専門ベンダーによる第三者調査が完了いたしましたので、以下の通りご報告いたします。
関係者の皆さまに多大なご迷惑、ご心配をお掛けすることになり、誠に申し訳ございません。心よりお詫び申し上げます。
【第三者調査の結果について】
攻撃者の不正アクセスによる被害は、前回ご報告の通り当社アカウント管理システム(ディレクトリサーバー)のデータが外部流出した可能性のみであり、他の形跡がないことを改めて確認いたしました。
【外部に流出した可能性がある個人情報の内容】
(下記(1)~(2)の合計 13,434 件)
(1)当社が管理しているグループアドレスに登録されているお客様・取引先様の情報(8,236 件)
・お客様・取引先様ドメインのメールアドレスおよび氏名
個人情報が流出した可能性がある皆様には、2023 年 8 月 24日に本件をお知らせするメールを送信いたしました。
(メール通知が無い方に関しては、本件の対象外とご認識いただいて問題ございません)
※当社アカウント管理システム(ディレクトリサーバー)にはお客様・取引先様ドメインのメールアドレスおよび氏名のみが登録されておりますので、それ以外の情報が外部流出した可能性はありません。
(2)当社および当社グループ会社の社員および協力会社社員などのアカウント情報(5,198 件)
・当社および当社グループ各社が発行したユーザーID
・当社および当社グループ各社が発行したメールアドレス
・名前(漢字)
・名前(ローマ字)
・会社名
・部署名
・組織コード
・社員番号
・電話番号
これらの個人情報を悪用し、スパムメール、フィッシング詐欺メール等が送付される可能性があります。不審なメールやコンタクトを受け取られた場合、慎重にご対応くださいますようお願いいたします。
【当社の対応】
(1)行政機関への報告
経済産業省ならびに個人情報保護委員会に対し、第三者調査の結果を受け、2023 年10月16日に「確報」を提出いたしました。
(2)個人情報が流出した可能性がある方への対応
該当される皆様には、前述の通り、個別にメールでお知らせいたしました。
外部から受けた攻撃の手口等詳細については、行政機関に報告および相談を行っており、本お知らせ等の発信内容についても、連携して進めさせていただいております。
当社では今回の事態を重く受け止め、外部専門機関の協力も得て、今まで以上に厳重な情報セキュリティ体制の構築と強化徹底を図り、再発防止に取り組んでまいります。
この度は、お客様ならびに関係先の皆様へ多大なご迷惑とご心配をおかけいたしますこと、重ねて深くお詫び申し上げます。