【セキュリティ事件簿#2024-119】焼津市 深層水脱塩施設の委託契約にかかる個人情報漏えいのおそれについて 2024/3/18

 

焼津市が深層水脱塩施設日常管理運営業務を委託している静岡県水産加工業協同組合連合会において、当該施設の利用者情報等が入ったパソコンから個人情報が漏えいしたおそれがあることが判明しました。

経過

(1)3月14日(木曜日)午後4時

  • 委託先の従業員が、事務所にて脱塩水の給水者約15,000人の個人情報を管理していたパソコンを操作中にウイルス感染した旨の表示があった。表示された電話番号に電話し指示通りに対応し、パソコンをシャットダウン。

(2)3月15日(金曜日)

  • 午前8時30分頃、当日勤務の別の職員が、当該パソコンの電源を入れたところ、見慣れない画面が表示されたことから異変を確認。

  • 午前10時に市(漁港振興課)に報告。

  • 市は、情報漏えいの恐れがあることを把握し、パソコンを使用しないよう指示するとともに、庁内で報告を行い、委託先職員からの聞き取りを行うとともに、パソコンを回収した。

(3)3月18日(月曜日)

  • 焼津市情報セキュリティインシデント対応マニュアルに基づき、市にて回収したパソコンを調査。さらに専門的なログの解析が必要と判明した。

  • また、個人情報の保護に関する法律に基づき個人情報保護委員会に事案の報告をした。

漏えいのおそれがある個人情報

  1. 概要:深層水脱塩施設利用登録情報

  2. 件数:約15,000件

  3. 内容:登録番号、登録日、氏名、住所、電話番号

(※)クレジットカード番号、金融機関口座番号などの情報は含まれていない。

今後の対応

専門業者に漏えいログの解析を依頼するとともに、個人情報の流出の恐れがある方に、個人情報の保護に関する法律に基づき通知し、適切に対応してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-118】日本ボディビル・フィットネス連盟 個人情報の漏出に関するお詫びとお知らせ 2024/3/29


益社団法人日本ボディビル・フィットネス連盟(以下、「JBBF」といいます。)が運用する会員管理システム(開発・保守:株式会社インターナショナルスポーツマーケティング 以下、「ISM」といいます。)において、個人情報の漏出が発生いたしました。

関係者の方々にご迷惑をお掛けしたことを深くお詫び申し上げます。

1.経緯

(1)3 月 22 日(金)

13 時に ISM において修正した会員管理システムのアップデート版をリリースしたところ、21 時頃、一部の会員から、請求メールの URL から決済システムを利用しようとすると会員情報の一部が閲覧可能な状態になるとの情報をメールで入手しました。

(2)3 月 23 日(土)

① 8 時には、JBBF において上記の手順を行うと会員情報が閲覧可能であることを確認し、直ちに ISM の担当者へシステムの遮断と調査を要請しました。

② 10 時にシステムが遮断されていることを確認しました。

2.漏出した個人情報

(1)個人情報の項目

 氏名、電話番号、住所

(2)対象となる会員様の件数

 399 件

(3)漏出した個人情報を閲覧できた可能性のある会員

 10名(上記の時間内に請求メールのURLから決済システムに進んだ会員様のみ)

3.原因

ISM の修正したアップデート版におけるシステム設定の不具合が原因であると同社より報告を受けております。

4.対応状況

直ちにシステムを遮断した上、個人情報の閲覧の可能性があった会員 10 名を特定し、個別にご連絡のうえお詫び申し上げ、万一、個人情報を取得されている場合には削除していただくことをお願いし、二次被害の発生を防止しました。また、個人情報が漏出した可能性のある全ての会員様に対しては、事実関係をご説明し、お詫び申し上げました。

5.再発防止のための対応

JBBF では今回の事態を重く受け止め、今後このような事態が発生しないよう、システムの不具合に関するチェック体制の強化を ISM へ強く申し入れるとともに、定期的なシステムのチェックや検証を行わせるなど体制を強化してより厳格かつ適正な個人情報の取り扱いに努めてまいります。

【セキュリティ事件簿#2024-117】TMT神津株式会社 当社システムへの不正アクセスについて 2024/3/26

 

このたび、当社システムが、2024年3月18日に外部からの不正アクセスを受けたことが判明しました。

現在、専門組織とともに調査し原因特定や被害情報の確認を行っております。

なお、現時点で、本件に関わる外部への情報流出は確認されておりません。

詳細が判明次第、影響のあった関係各位への報告を行ってまいります。

お客様をはじめ、関係者の皆様にご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

本件が当社業務に与える影響は精査中です。

今後、調査を進める中で開示すべき事項が発生すれば、速やかに開示を行います。

リリース文アーカイブ

【セキュリティ事件簿#2024-117】TMTマシナリー株式会社 当社システムへの不正アクセス事案について 2024/3/26

TMTマシナリー株式会社

この度、弊社システムが2024年3月18日に外部からの不正アクセスを受けたことが判明いたしました。

現在、専門機関と連携し、原因究明および被害状況の確認を進めております。 

なお、現時点では、本件に関連して情報が外部に流出した事実はございません。 

詳細が判明次第、関係各位にご報告させていただきます。 

お客様ならびに関係者の皆様に多大なご迷惑をおかけしましたことを深くお詫び申し上げます。 

現在、本件が当社の事業運営に与える影響を精査しております。 

調査中に判明した開示すべき関連情報につきましては、速やかに開示いたします。


TMTマシナリー株式会社


【セキュリティ事件簿#2024-117】株式会社CFC デザイン システムへの不正アクセスについて 2024/3/28

株式会社CFC デザイン
このたび、弊社の親会社である TMT マシナリーのシステムが、2024 年 3 月 18 日に外部からの不正アクセスを受けた事が判明しました。

弊社は親会社システムの傘下に置かれていることから、その影響を受けております。

現在、専門組織により原因特定や被害情報の確認が行われておりますが、現時点では本件による外部への情報流出は確認されておりません。

お客様をはじめ、関係の皆様にはご心配およびご迷惑をお掛けする事となり、深くお詫び申し上げます。

尚、かかる状況ではありますが、C/Cコンポジット製品の製造は継続しており、お客様とのお取引については影響を最小とするべく対応中です。

今後開示するべき事柄が発生した場合は、速やかに開示を行って参ります。

リリース文アーカイブ

【セキュリティ事件簿#2024-116】早稲田スポーツ新聞会 弊会ホームページにおけるウイルス感染に関するお詫びとお知らせ 2024/3/17

 早稲田スポーツ新聞会

平素より早稲田スポーツ新聞会をご愛読いただきまして、誠にありがとうございます。

2023年末より、弊会ホームページがコンピューターウイルスに感染していたことが判明いたしました。

このウイルスにより、以下の被害が発生しております。

・ページ上に広告が貼られる

・特定のページにアクセスできない

・意図せずファイルがダウンロードされる

2月29日以降に、弊会ホームページからファイルをダウンロードされた皆様におかれましては、添付ファイルを開かずに削除していただきますようお願いいたします。

読者の皆様、体育各部の関係者の皆様には多大なご迷惑、ご心配をお掛けしたことを心より深くお詫び申し上げます。

また再発防止のため当サイトを閉鎖しリニューアルすることを決定しました。ホームページの改修に伴い、2024年3月18日(月)より一時閉鎖させていただきたく存じます。

新サイトは、2024年4月上旬に公開予定です。

サイト閉鎖中は以下のブログにて、ホームページと同じ形式で記事の配信を行っていく予定です。

https://ameblo.jp/wasedasportsblog/

当会として今回の事態を重く受け止め、再発防止に努めるとともに、今後より一層の情報セキュリティ対策の強化に努めてまいります。何卒、ご理解とご協力を賜りますようお願い申し上げます。

今後も早稲田スポーツ新聞会をよろしくお願いいたします。

リリース文アーカイブ

セキュリテインシデントの原因別分類 Ver.20240404

セキュリテインシデントの原因別分類

セキュリティインシデントは世の中で日々起きており、それに伴って攻撃名称もいろいろ増えているが、個人的にセキュリティインシデントの原因はシステムの脆弱性か、人の脆弱性の二つしかないと思っている。

ただその二つだとざっくり過ぎるので、いろいろ見ていたら、JNSAに参考になりそうなものがあった。

ただ、個人的に首をかしげるものもあったので、もう少しサマってみたものが下記である。

今後この分類をベースに世の中で発生するインシデントの分類分けを進めてみたい。

尚、セキュリティインシデントの大半は結果として情報漏洩が伴うものの、サイト改ざんやDDoS等、サービス妨害系はその他に分類することにしてみる。

設定ミス

WebやSaaS等の設定ミスにより外部から閲覧できる状態になっていて、機密情報が閲覧される。(システム構成ミス)

誤操作

宛先違いによって、電子メール・FAX・郵便の誤送信が発生。情報の公開・管理ルールが明確化されておらず、誤って開示。(業務担当者によるミス)

脆弱性

OS、アプリケーション等のバグ・セキュリティホールなどにより、Web等から機密情報が閲覧可能、又は漏洩

不正アクセス

ネットワークを経由して、アクセス制御を破って侵入され、機密情報が外部に漏洩。(ソーシャルエンジニアリングやパスワードリスト攻撃を想定)

内部犯行

社員、派遣社員、外部委託業者、出入り業者、元社員などが故意・悪意問わずに持ち出した情報が外部に漏洩(サポート詐欺含む)

目的外使用

組織が意図的に個人情報等の機密情報を目的以外の用途で使用・公開

紛失

電車、飲食店など外部の場所にPC、情報媒体を紛失または置き忘れ。引っ越し後に個人情報が分からなくなった。個人情報の受け渡しが不十分で受け取ったはずの個人情報が紛失した。

盗難

車上荒らし、事務所荒らしなどにより、PC等の情報媒体とともに機密情報が盗難。

マルウエア感染

マルウエア感染による情報漏洩

その他

上記に分類されないものやDDoS、サイト改ざん等情報漏洩ではないインシデント


出典:情報セキュリティインシデントに関する調査報告書

【セキュリティ事件簿#2024-114】Electronic Arts プロ e スポーツ選手のアカウントがハッキングされる 2024/3/20


現地時間17日日曜日に北部アメリカ地域対象に行われたALGS の大会中、Apex Legendsのプロ選手のアカウントがハッキングを受けました。

プレイヤーとゲームのセキュリティが最優先事項であり、当該競技を延期するとともに、ただちに問題調査および分析を開始いたしました。

当社チームにより、Apex Legendsのプレイヤーコミュニティを守りすべての人にとって安全な体験をお届けするための、階層化された一連のアップデートの中の最初のアップデートが展開されました。

皆様にはご不安を抱かせてしまい恐縮でございますが、
ご理解のほど何卒よろしくお願い申し上げます。