雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
【セキュリティ事件簿#2024-055】株式会社ラック オンライン受講システムでの個人情報漏えいの報告とお詫び 2024/2/21
PontaポイントからJALのマイル交換で20%のレートアップキャンペーン(2024年3月1日~3月31日)
キャンペーン期間
2024年3月1日(金)~3月31日(日)
※2024年3月31日(日)午後11時59分までにマイルへの交換申込完了が必須
キャンペーン詳細
期間中、Pontaポイントからマイルへの交換を申し込むと、通常の交換マイル+20%分ボーナスマイルをプレゼント
例:100Pontaポイント交換した場合、通常50マイルのところ、さらにボーナスマイル10マイルをプレゼント。(合計60マイル)
※1マイル未満の端数は切り捨て。
対象者
JMB×Ponta会員または、JMBローソンPontaカードVisaを持っている人
ボーナスマイル積算時期
2024年4月末頃予定
※通常マイルと別に積算
コメント
ポイントは貯めるだけではなく、使っていくことにも慣れることが重要。
Pontaはポイント数の変動があれば有効期限が伸びていくが使い方を忘れると大変なので、保有ポイントの10%をJALに移行することにする。
【セキュリティ事件簿#2024-054】個人情報保護委員会 株式会社四谷大塚に対する 個人情報の保護に関する法律に基づく行政上の対応について 2024/2/29
個人情報保護委員会(以下「当委員会」という。)は、令和6年2月 29 日、株式会社四谷大塚(以下「四谷大塚」という。)における個人情報等の取扱いについて、個人情報の保護に関する法律(平成 15 年法律第 57 号。以下「法」という。)第 147 条の規定による指導等を行った。
1.事案の概要
本件は、中学受験のための学習塾を運営する四谷大塚において、令和4年4月~令和5年8月まで勤務していたXが、在職中に、A校舎に通う小学生児童(以下「在校児童」という。)の写真及び動画とともに、四谷大塚が管理する在校児童の個人データを検索して閲覧し、Xの私用スマートフォンに入力して記録し、6人分の個人データ(氏名、年齢、生年月日、住所、所属小学校名及び電話番号、以下「本件個人データ」という。)をXの SNSアカウントに掲載して漏えいさせた事案である(以下「本件漏えい事案」という。)。
2.事実関係
(1) 事案発覚の経緯
四谷大塚は、令和5年8月 10 日、メディア関係者から、Xが、在校児童の写真等を、氏名などの個人情報とともに SNS に掲載しているとの情報提供を受けた。そのため、同日、Xから事情を聴取したところ、個人情報の掲載等の事実を認めたことから、在校児童の個人データを管理する業務システム(以下「本件システム」という。)について、Xのアクセス権を停止するとともに警察に通報した。
(2) Xによる在校児童の個人データ持ち出しの態様
(3) 当委員会に対する漏えい等報告の提出の状況
四谷大塚は、当委員会に対し、法第 26 条第1項の規定に基づき、令和5年 10 月6日付けで漏えい等報告書(速報)を提出し、同月 13 日付けで漏えい等報告書(確報)を提出した(個人情報の保護に関する法律施行規則(平成 28 年個人情報保護委員会規則第3号。以下「規則」という。)第7条第3号「不正の目的をもって行われたおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態」についての報告)。
3.法律上の問題点-安全管理措置(法第 23 条)の不備
法第 23 条において、個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならないとされている。また、個人情報の保護に関する法律についてのガイドライン(通則編)(以下「ガイドライン」という。)「10(別添)講ずべき安全管理措置の内容」に、「安全管理措置を講ずるための具体的な手法については、個人データが漏えい等をした場合に本人が被る権利利益の侵害の大きさを考慮し、事業の規模及び性質、個人データの取扱状況(取り扱う個人データの性質及び量を含む。)、個人データを記録した媒体の性質等に起因するリスクに応じて、必要かつ適切な内容とすべきものである」と記載されているように、個人情報取扱事業者は、当然その事業内容によって、取り扱う個人データの量や種類も異なるものであるから、それに応じた安全管理措置が求められている。
四谷大塚は、小学生を対象とした中学受験のための学習塾であるところ、全校で約 8,700人(令和6年1月1日現在)の児童が在校し、大量のこどもの個人情報を取得し、管理・利用している企業であり、また、生徒の氏名、生年月日、住所、小学校名及び成績等、管理する個人データの項目も多い。
こどもの個人データについては、こどもの「安全」を守る等の観点から、特に取扱いに注意が必要であり、組織的、人的、物理的及び技術的という多角的な観点からリスクを検討し、必要かつ適切な安全管理措置を講ずる必要がある。
本件で、四谷大塚における個人データの取扱いに関する安全管理措置には、以下のとおり組織的安全管理措置に問題点が認められた。
(1) 組織体制の整備及び漏えい等事案に対応する体制の整備が不十分であったこと
(2) 取扱状況の把握及び安全管理措置の見直しが不十分であったこと
(3) 小括
4.指導等の内容
(1) 法第 147 条の規定による指導
- 個人データの安全管理措置を講ずるための組織体制を整備すること。
- 漏えい等事案の発生又は兆候を把握した場合に、個人情報保護委員会に対し適切かつ迅速に対応するための体制を整備し、法の改正などに応じて適宜見直すこと。
- 個人データの取扱状況を確認するために、定期的に監査を実施すること。
- 既に策定した再発防止策を確実に実施するとともに、爾後、適切に運用し(必要に応じて見直すことを含む。)、継続的に個人データの漏えい等の防止その他の個人データの安全管理のために必要かつ適切な措置を講ずること。また、その遵守状況の確認を定期的に実施すること。
(2) 法第 146 条第1項の規定による報告等の求め
- 指導に係る改善措置の実施状況について令和6年5月 31 日(金)までに関係資料を添付の上、報告するよう求める。
【セキュリティ事件簿#2023-327】個人情報保護委員会 長野県教育委員会に対する 個人情報の保護に関する法律に基づく行政上の対応について 2024/2/21
1.事案の概要
2.漏えいしたおそれのある保有個人情報とその本人数
3.法律上の問題点
(1) 外部からの不正アクセスの防止の不徹底(技術的安全管理措置の不備)
(2) 漏えい等の安全管理上の問題への不十分な対応(組織的安全管理措置の不備)
4.指導等の内容
【セキュリティ事件簿#2024-053】NPO法人美原体育協会 不正アクセスによる個人情報の流出の可能性がある事案の発生について(お詫び) 2024/2/20
平素は、美原体育館等をご利用いただき、誠にありがとうございます。当体育館において、外部から業務用パソコンへの不正アクセスによる個人情報の流出の可能性があることが判明しました。
1 不正アクセスを受けたパソコンの環境
- 当館の業務用パソコン端末は計 5 台。被害当時、5 台のうち当該パソコンと親機の 2 台のみ電源が入った状態で、2 月 12 日(月)午後 7 時~14 日(水)午前 8 時半の 間、電源が入った状態で外部と接続され、遠隔操作可能な状態にあった。
2 当該パソコンからアクセスが可能であった個人情報の項目及び件数
3 発生の原因
- 業務中にインターネット検索をしていた際、誤って広告ページにアクセスしてしまっ たこと。
- 当該事案が発生した際、ただちに業務責任者へ共有すべきところ、情報インシデント が発生しているという認識がなかったため事業者内部の共有が遅れたこと。
4 再発防止策
- 指定管理者内でのインシデント発生時の体制及び対応策について再確認し、セキュリティ対策の徹底により再発防止策を講じること。
業務パソコン操作時にインターネット検索時の不審な広告やメール等にアクセスせ ず、万が一誤って接続し誘導・警告メッセージ等が出た場合には、すぐに当該パソコ ンの電源を切断し、ネットワークから遮断する。パスワードの変更及び個人情報を含 むファイルの管理を徹底する。 - 事案の発生から発覚まで職員間の共有がなく、市への報告が遅れたことから、今後、組織内の共有及び市への報告を直ちに行うこと。
5 今後の対応
- 二次被害についても専門業者と継続して対策を講じ、指定管理者職員によるインターネット上のパトロールも実施します。
- 流出の可能性があった個人情報の対象となる方に対し、周知とお詫び及び被害が発生していないか聞き取りを行ってまいります。
【セキュリティ事件簿#2024-052】株式会社クレイツ 弊社が運営していた「クレイツ公式オンラインショップ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ 2024/2/20
1.経緯
2.個人情報漏えい状況(フォレンジック調査及び社内調査により判明した事実)
(1)原因
(2) クレジットカード情報漏えいの可能性があるお客様
(3)その他の個人情報が漏えいした可能性のあるお客様
お客様へのお願い
公表が遅れた経緯について
再発防止策ならびに弊社が運営するサイトの再開について
Kivaローンで社会貢献しながらマイルをゲットできるか検証(2024年3月号)※3か月目
今月も2件の新規融資を実行する。
これで総投資案件は6件。
1月に融資実行した案件からの返済が始まった。返済率は15%前後
返済された金額は”Kiva Credit”として次回の融資実行時に請求金額から割引を受けることができる。というか、デフォルトでクレジットを使う設定になる。
クレジットを使ってしまうと検証にならないので、クレジットは毎回きちんと外すようにすることが重要。
■融資条件
- LOAN LENGTH:8 mths or less
- RISK RATING:4-5
- DEFAULT RATE:~1%
- PROFITABILITY:4%~
■新規融資案件
融資No:2737152号(https://www.kiva.org/lend/2737152)
- 融資国:タジキスタン
- Lending partner:Humo
- 期間:8か月
- 融資実行:2024年3月
- 融資額:25USD(≒3,933円)
- 返済率:0%
融資No:2731801号(https://www.kiva.org/lend/2731801)
- 融資国:フィリピン
- Lending partner:Negros Women for Tomorrow Foundation (NWTF)
- 期間:8か月
- 融資実行:2024年3月
- 融資額:25USD(≒3,933円)
- 返済率:0%
■融資済み案件
融資No:2705613号(https://www.kiva.org/lend/2705613)
- 融資国:フィリピン
- Lending partner:Negros Women for Tomorrow Foundation
- 期間:8か月
- 融資実行:2024年1月
- 融資額:30USD(≒4,727.5円)
- 返済率:16%
融資No:2707642号(https://www.kiva.org/lend/2707642)
- 融資国:ニカラグア
- Lending partner:FUNDENUSE
- 期間:8か月
- 融資実行:2024年1月
- 融資額:30USD(≒4,727.5円)
- 返済率:15%
融資No:2716127号(https://www.kiva.org/lend/2716127)
- 融資国:フィリピン
- Lending partner:Negros Women for Tomorrow Foundation
- 期間:8か月
- 融資実行:2024年2月
- 融資額:25USD(≒3,900.5円)
- 返済率:0%
融資No:2718123号(https://www.kiva.org/lend/2718123)
- 融資国:ニカラグア
- Lending partner:MiCredito
- 期間:8か月
- 融資実行:2024年2月
- 融資額:25USD(≒3,900.5円)
- 返済率:0%
【セキュリティ事件簿#2024-051】ビー・スクエア 重要・当社基幹サーバーに対するサイバー攻撃についてお知らせとお詫び 2024/2/13
2月8日、当社内にて管理運用する基幹サーバーに対して、第三者の不正アクセスによるサイバー攻撃を受け、社内システムに障害が発生したことを確認しました(以下「本件」といいます。)。
お客様をはじめ関係者の皆様には深くお詫びを申し上げます。
本件の概要
2024年2月8日17時頃、当社内ファイルサーバーに不具合が生じているとの報告を受けました。
その後、当社内部にて調査をしたところ、サーバーがランサムウェアに感染していることが発覚したため、当該サーバーをネットワークから隔離するなどの被害拡大防止策を講じた上で、外部専門家の協力の下、対策チームを設置いたしました。
その後、同月9日に個人情報保護委員会に報告を行い、同時に第三者調査機関に調査を依頼しました。
第三者調査機関からの調査結果途中報告によると、本件について、当社ネットワークへの不正アクセスが行われたのち、サーバーに記録されていたデータがランサムウェアにより暗号化され、使用できない状況となったことを確認いたしました。
なお、当サイトからの個人情報の漏えいはありませんが、個人情報保護法に則った対応を進める予定です。
また、念のため一時的に当サイト内の全商品を非公開とさせていただいております。
復旧には一定期間を要する見込みであり、現在も復旧作業を継続しております。
今後は、再発防止を含めたセキュリティ強化に全力で取り組んでまいります。
お客様及び関係者の皆様には、ご不便およびご迷惑をお掛けし誠に申し訳ございません。 深くお詫び申し上げます。








