雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
Windows11のPCを買ったら最初にすること5選
【セキュリティ事件簿#2024-250】静岡県 一日体験入学参加申込みをした中学生氏名の流出について 2024/6/11
県立下田高等学校において、同校の「中学生一日体験入学」の参加申込みをGoogleフォームで行ったところ、設定ミスにより、一定の操作を行うと申込者136人の氏名を申込者が閲覧できる状態になっていた。なお、漏洩した情報は氏名・ふりがなのみであり、その他の入力情報は集計結果のみが閲覧可能となっており、氏名と紐付けされていない。
また、現在までSNS等への氏名の流出は確認されていない。
(概 要)
1 閲覧可能期間
令和6年5月17日(金)~令和6年6月10日(月)
2 閲覧できた内容
・申込者氏名・ふりがな
・中学校別人数の割合
・保護者の参加・不参加の割合
・理数科・普通科の申込み人数の割合
・理数科の理科・数学の体験授業希望の割合
※申込者氏名と他の情報(各種申込状況)とは紐づけされていない。
3 閲覧が可能であった中学生の人数
136人(6月10日確認時点)
4 問題の認知
6月10日(月)午後4時頃、申込者の中学校から電話連絡を受けた。
(原 因)
・フォームの設定時に、通常設定ではオフになっている「結果の概要を表示する」タブをオンにしてしまったこと。
(対 応)
1 学校の対応
・6月10日(月)の中学校からの連絡後、すぐに「結果の概要を表示する」タブをオフにし、閲覧できない状態にした。
・中学校長あて謝罪文を通知する。
・閲覧が可能となっていた136人の中学生へ謝罪メールを送信する。
2 当該校の再発防止策
・学校情報セキュリティ手順の再確認を行い、複数チェック体制を強化する。
・管理職によるコンプライアンス向上研修を実施する。
3 県教委による再発防止策
・個人情報収集時の注意点について、全県立学校に周知する。
・当該校に対し県教委による情報セキュリティに関する臨時の監査及び研修を実施する。
【セキュリティ事件簿#2024-001】綜研化学株式会社 ランサムウェア被害の発生について 2024/6/14
1.発覚の経緯と現状
当社から流出した可能性のある情報
取引等に関する情報(約 6,505 社)
会社名、取引製品情報、取引数量など
個人情報(約 16,241 名)
氏名、会社名、所属部門・役職名、会社住所、業務用電話番号、業務用メールアドレスなど
氏名、生年月日、住所、電話番号、基礎年金番号、保険者番号、家族構成など
子会社から流出した可能性のある情報
取引等に関する情報(約 955 社)
会社名、取引製品情報、取引数量など
個人情報(約 3,167 名)
氏名、会社名、所属部門・役職名、会社住所、業務用電話番号、業務用メールアドレスなど
氏名、生年月日、住所、電話番号、基礎年金番号、保険者番号、家族構成など
2.対応状況
【セキュリティ事件簿#2024-249】名古屋大学医学部附属病 学生の不適切なSNS投稿及び個人情報の漏えいに関するお詫び 2024/6/14
名古屋大学大学院医学系研究科の学生が、令和2年3月、SNSに名古屋大学医学部附属病院の患者様2名の電子カルテ画面の写真を投稿し、当該写真には、患者様の個人情報(氏名、入院診療科名及び電子カルテ上の日時)が映っていることが判明いたしました。
こうした経緯から、本院としては、当該患者様及びご家族の皆様に、状況を説明し、お詫びいたしました。
また、当該患者様情報とは別に、個人は特定されないものの、手術画像等の写真を投稿した不適切な行為があったことも判明いたしました。
これらの投稿はすでに削除しており、これまでに本件情報が不正に使用された事実は確認されておりません。
本院では、これまでも個人情報の保護について配慮を行っておりますが、このような事態を発生させ、関係する皆様にご心配とご迷惑をおかけしましたことを、深くお詫び申し上げます。
このたびの事態を重く受け止め、学生への個人情報保護及び倫理教育を徹底し、再発防止に努めてまいります。
【セキュリティ事件簿#2024-248】ケンブリッジ大学出版 サイバーセキュリティ攻撃による当社システム障害について 2024/6/14
サイバーセキュリティ攻撃により、当社の出版業務の一部に影響を及ぼす社内システムに不具合が生じており、現在復旧に向けて迅速に対応しております。 予防措置として、メール及び社内システムの一部に利用制限がかかっております。皆さまにはご迷惑をおかけしておりますが、ご理解とご協力の程お願い申し上げます。
復旧に関しては、下記サイトにて適宜ご案内しております。
https://www.cambridge.org/news-and-insights/technical-incident
なお、試験運営及びCambridge Oneを含む学習プラットフォームは影響を受けておらず、通常通り稼働しておりますためご安心ください。
【セキュリティ事件簿#2024-247】東京都 受託者における個人情報の漏えいについて 2024/6/14
デジタルサービス局と委託契約を締結している株式会社博報堂プロダクツの再委託先である株式会社セレブリックスにおいて個人情報の漏えい事故が発生しましたので、お知らせします。
関係者の方に多大なご迷惑をおかけし、深くお詫び申し上げます。
今後、再発防止に向け、より一層の情報管理を徹底してまいります。
1 事故概要
高齢者向けスマートフォン体験会及び相談会の運営委託事業者(株式会社博報堂プロダクツ)の再委託先(株式会社セレブリックス)が、アシスタント及びアドバイザーとして採用したTOKYOスマホサポーター(以下「スマホサポーター」という。)等のうち75名分の個人情報について、下記期間の勤務調整用フォームに登録したスマホサポーター等が一定の操作を行うと、閲覧できる状態になっていた。これは当該事業者が開設したフォームの閲覧権限設定のミスによるものである。
(1)発生期間
5月24日(金曜日)20時47分から6月12日(水曜日)15時00分頃
(2)漏えいした個人情報
株式会社セレブリックスが採用したスマホサポーター等のうち、上記期間にフォームに登録した75名分の氏名及び60名分の最寄り駅
2 経緯
(1)5月24日(金曜日)
株式会社セレブリックスが採用したスマホサポーター等が、同社が開設した勤務調整用フォームにより、スマートフォン体験会及び相談会への勤務の可否等の登録を開始した。
(2)6月12日(水曜日)15時00分頃
上記フォームに登録したスマホサポーター(1名)から、株式会社セレブリックスへ、他のスマホサポーター等の個人情報が閲覧できる状態になっている旨の連絡があった。
同社の担当者が、個人情報を閲覧できないように権限設定を変更した。
(3)6月12日(水曜日)17時00分頃
上記スマホサポーターから、東京都が委託するスマホサポーター制度運営事務局(TOPPAN株式会社)へ同様の内容の連絡があった。
(4)6月13日(木曜日)11時00分頃
スマホサポーター制度運営事務局から都へ(3)の報告があり、事故が判明した。
3 発生原因
本来、勤務調整用フォームから登録された個人情報の閲覧権限は株式会社セレブリックスの担当者にのみ設定されるべきであったが、フォームに登録したすべてのスマホサポーター等に閲覧権限が誤って設定されていた。
4 事故発生後の対応
個人情報が漏えいした75名に都職員が電話で連絡し、経緯の説明と謝罪を行った。連絡のつかなかった方には、メールで経緯の説明と謝罪を行うとともに、継続して電話で連絡をしている。
現時点で、二次被害等の報告は受けていない。
5 再発防止策
株式会社博報堂プロダクツ及び株式会社セレブリックスに対し、厳重に注意を行いました。
今後、両社に対して、個人情報の取扱いに関する再点検の実施、業務遂行におけるダブルチェックの徹底、関係職員への教育指導を徹底し、再発防止を図ってまいります。
デジタルサービス局内において、委託業務に係る個人情報の適切な管理について、改めて注意喚起を行いました。
【セキュリティ事件簿#2024-246】株式会社BANDAI SPIRITS 「プレミアムバンダイ」会員情報の漏えいのおそれに関するお詫びとお知らせ 2024/6/11
当社が運営する「プレミアムバンダイ」に関する開発保守支援等の業務委託先(以下「委託先」といいます。)におきまして、お客様の個人情報が漏えいしたおそれのある事案が発生したことが判明いたしました。お客様には多大なるご心配とご迷惑をおかけしますこと、深くお詫び申し上げます。
なお、漏えいのおそれのあるお客様の個人情報にはログインパスワードやクレジットカード番号は含まれておらず、現時点において、個人情報の不正利用等の二次被害は確認されておりません。対象のお客様へは、電子メールにてお詫びとお知らせを個別にご連絡申し上げております。
当社では、今回の事態を厳粛に受け止め、委託先の監督強化を含む再発防止のための対策を講じてまいります。
お客様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告申し上げます。
1. 本件の概要及び原因
2019年11月27日、委託先において、同社従業員が私物の外付けハードディスク(以下「本件ハードディスク」といいます。)を業務に使用し、2023年12月末頃、データを削除せずに本件ハードディスクを廃棄しました。
2024年4月6日、本件ハードディスクを入手した方から委託先に対し、委託先の情報が含まれている旨の連絡を受けたため調査を行ったところ、本件ハードディスクには、お客様の情報が含まれていることが発覚しました。
2. 漏えいしたおそれのあるお客様の情報
1)2012年11月実施のキャンペーンに参加された一部のお客様情報
メールアドレス 233件
2)2013年11月18日に出荷したお客様情報
住所、氏名、電話番号 1,951件
3. 二次被害又はそのおそれの有無及びその内容
サーフェスウェブ及びダークウェブのモニタリングを実施しておりますが、個人情報が外部へ流出した事実は確認できず、データが外部へ漏えいした可能性は極めて低いと考えられます。現在まで、本件に起因する個人情報の不正利用等の二次被害は確認されておりません。
なお、本件につきましては、個人情報保護委員会への報告を実施済みであり、今後も必要に応じてこれらの関係機関と連携し対応を進めていく予定です。
4. 再発防止策
当社は今回の事態を重く受け止め、委託先に対する個人情報保護管理・情報管理・情報セキュリティ管理に関する安全管理措置の強化を指導するとともに、定期的な確認を行い、再発防止に努めてまいります。
【セキュリティ事件簿#2024-232】株式会社キューヘン 社内ネットワークの一部への不正アクセスについて 2024/6/13
現在、被害状況については、引き続き調査を行っていますが、不正アクセスがあった情報の中に、新たに約27万件の個人情報について漏えいするおそれがあることがわかりました。
このうち約25万件については、当社がこれまで給湯器販売等を行ってきた個人情報、また約2万件については過去に当社が九州電力殿から電化機器のPR業務で委託を受けていた個人情報です。
先にプレスリリースした約10万4千件と合わせて約37万4千件となります。
本件に関しては関係機関へ追加で報告しており、今後、当該お客さまにも個別でのご連絡および当社ホームページにてご案内をしてまいります。
お客さまや関係者の皆さまにはご心配とご迷惑をおかけしておりますことを、深くお詫び申し上げます。
【2024年6月3日リリース分】