【セキュリティ事件簿#2024-318】滋賀労働局 委託事業受託者による個人情報漏えい事案について 2024/7/17

 

滋賀労働局(局長 多和田 治彦)は、委託事業受託者である一般社団法人滋賀県病院協会において発生した個人情報の漏えい事案について、以下のとおり当該事実を確認の上、必要な措置を講じましたので、概要をお知らせします。

1 事案の概要

滋賀労働局及び滋賀県は、一般社団法人滋賀県病院協会(以下、「病院協会」という。)に対し、「令和6年度 医療労務管理支援事業」を委託しており、病院協会は「滋賀県医療勤務環境改善支援センター」(以下、「勤改センター」という。)として事業を行っている。

令和6年4月 11 日、勤改センター職員が、業務用端末の操作中にサポート詐欺に遭い、Outlook メールファイルが消去された。ウイルス感染は確認されなかったが、メールファイルデータが消去され、端末が一時的にリモート操作されていた可能性がある。

同データ内の勤改センター関係のデータには、勤改センターがアドバイザーとして委託契約する社会保険労務士6名の氏名及びメールアドレス(うち3名は加えて金融機関口座番号及び印影)の個人情報が含まれており、これら個人情報漏えいのおそれがある事案が発生したもの。

2 事実経過

(1)令和6年4月 11 日

勤改センター職員Aが、休憩時間中に業務用端末から Web ページを閲覧中、警告音とともに Microsoft 社へ電話するよう警告画面が表示された。

職員Aが表示された電話番号に架電し、外国人らしき人物から指示された URL へ誘導されアクセスした。続いて、コンビニエンスストアでプリペイドカードを購入するよう指示されたため、不審に思い、勤改センター職員 B に伝えたところ、職員 B は当該端末の電源を落とし、職員Aは切電した。

その後、職員Bから当該端末のリース会社に連絡。リース会社はリモートで当該端末のチェックを実施。その結果、リース会社は端末を引き取り確認することとなった。

(2)令和6年4月 12 日

リース会社に端末を引き渡した。その際、端末内データを USBに保存。

(3)令和6年4月 19 日

リース会社より初期化後の端末納品。USB 内データを端末に戻した。リース会社によると、

・端末及び USB データにウイルス感染はない。
・Outlook メールファイルについては復元できなかった。
・データが流出したかどうかの判断はできない。

とのことであった。

(4)令和6年5月9日

勤改センター職員 C から滋賀労働局雇用環境・均等室に対し、「勤改センター業務でリース契約している業務用端末の、初期化費用の委託費計上について確認したい。」との問い合わせがあり、初期化を行った理由を確認したところ、ウイルス感染の可能性が判明した。

(5)令和6年5月 14 日

情報セキュリティインシデント事案の可能性があることから、雇用環境・均等室長、同室監理官が勤改センターに赴き、職員A及びリース会社担当者から事情聴取し、上記(1)~(3)の経過を確認した。同日、雇用環境・均等室長から職員 A に対し、今後、私用での業務用端末使用の禁止及び不審サイト・メールが表示・受信された場合は、直ちに通信遮断するよう指示を行った。

(6)令和6年6月3日

職員 A より、個人情報に金融機関口座番号及び印影が含まれていた3名のアドバイザーに対し架電のうえ謝罪訪問について打診するも、「被害もないので訪問不要」とのことであったため、当該事案の概要を説明のうえ、自身の不注意により個人情報漏えいのおそれがあることを伝え謝罪した。

(7)令和6年6月 10 日

滋賀労働局雇用環境・均等室長がアドバイザーあて架電。経緯を説明のうえ謝罪を行った(うち1名は6月 13 日に来局し、その際に説明及び謝罪)。

(8)令和6年6月 12 日

病院協会において開催された勤改センター月例会議において、病院協会事務局長が本件概要及び原因・再発防止策について説明のうえ謝罪した。

(9)令和6年7月2日

職員 A より、(7)以外の3名のアドバイザーに対し架電のうえ謝罪訪問の申し入れを行うも、特に迷惑を被っておらず訪問不要とのことであったため、電話による謝罪とともに再発防止策を伝えた。

4 発生原因

(1)直接の原因は勤改センター職員の情報セキュリティ、個人情報保護に関する認識、知
識の低さを要因とした以下の情報セキュリティに対する危険行動。
・私用での業務端末の使用
・警告画面表示後の通信の遮断をしなかった
・不審画面に誘導されるまま、不審サイト(URL 入力)へアクセスした

(2)間接原因として、受託事業者である病院協会における情報セキュリティ、個人情報保
護に関する教育、周知不足。

5 再発防止策

【勤改センターにおける取組】

●実施済の措置

(1)令和6年4月 19 日、22 日、病院協会において、以下の情報セキュリティ対策としての基本行動等を勤改センター担当職員に対し周知、徹底したほか、悪意のあるメール等
の手口の共有と注意喚起を行った。

・私用での業務用端末の使用禁止
・個人情報が記載されたデータのメール送信時には必ずファイルにパスワードを設定すること
・業務で使用するインターネットサイトを限定し、専用フォルダ内に当該サイトの URLを集約し、インターネットのアクセスは当該フォルダからのみ行うこと

(2)令和6年5月 16 日、病院協会内の職員間のデータのやり取りはクラウド上の「Shareフォルダ」で行い、その後、限られた職員(2名)が管理するパスワードを設定した専用フォルダにデータを保存し、「Share フォルダ」内の同データファイル及び電子メー
ルデータは削除することとした。

●今後実施予定の措置

(1)情報セキュリティ対策の包括的規定として情報セキュリティハンドブックを策定し、
職員に周知徹底する。(7月中旬)

(2)勤改センター職員の情報セキュリティ対策の意識を向上させるため、滋賀県警主催のサポート詐欺防止講習を受講させ、今後毎年、複数回の情報セキュリティ研修を受講させる。(8月1日)

(3)毎年、複数回のセキュリティチェックを実施する。

(4)万が一、悪意のあるメールの受信、サイトへのアクセスなどに備え、抜線による通信遮断が行えるよう、滋賀県病院協会内の業務用端末の通信方法を無線から有線へ変更予定。(7月中)

【滋賀労働局における取組】

●実施済の措置

(1)令和6年5月 14 日、雇用環境・均等室長から職員 A に対し、今後、私用での PC 端末の使用の禁止と不審サイト・メールが表示・受信された際は、直ちに通信遮断することを指示。

●今後実施予定の措置

(1)今後、上記研修の受講状況を直接、勤改センター職員に確認するほか、毎年受託事業
が実施する上記研修のうち少なくとも1回は当局雇用環境・均等室職員が情報セキュ
リティ研修と個人情報漏えい防止に関する研修を実施する。

【セキュリティ事件簿#2024-313】京葉ガス株式会社 業務委託先における不正アクセスによる情報流出の可能性についてのお詫びとお知らせ 2024/7/18

東京ガスエンジニアリングソリューションズ
 

京葉ガス株式会社(以下「弊社」) が一部業務を委託している東京ガスエンジニアリングソリューションズ株式会社(以下「委託先」) で、  ネットワークへの不正アクセスにより弊社のお客さま情報の一部に漏えいのおそれがあることが、委託先からの報告により判明いたしました。

お客さまに大変なご心配、ご迷惑をおかけしておりますことを深くお詫び申し上げます。

弊社は外部への情報流出の可能性について個人情報保護委員会へ報告しておりますが、委託先から、現時点で情報が不正利用された事実がないことを確認しております。

なお、委託先では、不正アクセスを受けたネットワークへの外部からの経路は、速やかに接続遮断を行い、それ以降外部からアクセスができないよう対策を講じております。

<流出した可能性のある個人情報>

対象流出の可能性のある個人情報情報数
委託先等が提供するサービスを利用する法人等に所属する方の個人情報氏名、メールアドレス等の業務上の連絡先調査中
委託先へ提供している弊社のお客さま情報氏名、建物情報、ガス使用量等約81万件

<今後の対応>

委託先と協議のうえ、弊社お客さまへの対応を進めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-317】下鴨茶寮 不正アクセスによるシステム侵害の可能性についてのお知らせとお詫び 2024/7/18

 

平素は下鴨茶寮をご利用いただき誠にありがとうございます。このたび、弊社が運営する「下鴨茶寮オンラインショップ」において第三者の不正アクセスによるシステム侵害が発生した可能性があることが判明いたしました。個人情報の一部流出が懸念されるため、クレジットカード決済機能等のネットワーク稼働を一部見合わせており、事実実態を正確に把握するため外部専門機関に依頼し調査を行っております。

なお、現時点では流出についての詳細は判明しておらず、判明次第お客様への詳細な対応方針並びに再発防止策についてご案内させていただく予定でございますが、クレジットカードによるお支払いをされたお客様におかれましては、身に覚えのない利用履歴がないかご確認をお願いいたします。お心当たりのない不審な利用がございましたらカード発行会社までご連絡頂けますようお願いいたします。それ以外の件についてのお問い合わせは全て下記までご連絡頂けますようお願いいたします。

多大なるご心配、ご迷惑をおかけしておりますこと、深くお詫び申し上げます。

リリース文アーカイブ

【セキュリティ事件簿#2024-316】かみいち総合病院 個人情報の漏えいについて 2024/7/18

 

この度、当院において下記のとおり個人情報の漏えいがありました。

患者様の大切な情報をお預かりしています病院として、患者様及びその御家族様に御心配と御迷惑をおかけしましたことを深くお詫び申し上げます。

今後、同様の事案が発生しないよう、職員に対し、個人情報の適切な取扱いについて改めて周知徹底し、再発防止に努めてまいります。

1 概要

当院の職員が委託業者に業務上必要なデータを送信する際に、送信する必要のない個人情報データを誤って送信したもの

2 発生状況等

 (1) 発生日・発覚日 令和6年7月10日(水)

 (2) 誤送信した個人情報の内容

ア 入院患者(4人)の氏名及び年齢並びに病名及び診療状況

イ 退院患者(1人)の氏名及び年齢

 (3) 発生状況

ア 入院患者様から申込みがあった入院セット(※)利用申込書を委託業者に送信するため、職員が当該申込書をスキャナで一括して自動読取りし送信

イ 全てを読取り送信した直後に、当該申込書と関係のない書類(病棟管理日誌(1枚))を一緒に送信してしまったことに気づく。

※入院生活に必要な衣類、タオル、紙おむつ等の日常生活用品のレンタルサービス

3 発生原因

送信する前に送信する書類の確認がされていませんでした。

4 発生後に行った対応

 (1) 誤送信したデータの削除依頼

誤送信を認識した後、直ぐに送信先の委託業者に当該データの削除を依頼し、削除済み

 (2) 誤送信した個人情報に係る本人等への通知

本人(高齢等の理由により理解が困難と思われる場合は、その家族を含む。)へは直接又は電話で第一報を令和6年7月16日(火)に通知したほか、書面にて概要等を通知(同月18日発送)

 (3) 国(個人情報保護委員会)へ令和6年7月17日(水)に報告

 (4) 職員への注意喚起を令和6年7月18日(木)に通知

 (5) 町及び病院のホームページで令和6年7月18日(木)に公表

5 二次被害又はそのおそれの有無及びその内容

委託業者に限った漏えいであるほか、データを誤送信した後、直ぐに当該委託業者に誤送信したデータの削除を依頼し、当該データが削除されたため、二次被害及びそのおそれはないものと考えています。

6 再発防止策

今後、入院セット利用申込書には、他の書類が混入しないように別ファイルで保管するほか、外部の者に個人情報を送信する場合は、その送信の直前に、送信するものの確認を徹底させます。

また、全ての職員に対し、個人情報の取扱いについて注意喚起を行うことにより、再発防止に努めます。

リリース文アーカイブ

【セキュリティ事件簿#2024-315】室蘭工業大学 ノートパソコンの盗難にかかる個人情報等の紛失について 2024/7/11

 

本学大学院工学研究科教員が、ベルギーへ出張中の令和6年6月30日に鞄の盗難被害に遭い、その中に同教員が所有していたノートパソコンが入っており、同教員が担当していた授業科目の成績データ、学生の個人情報等を記録したファイルが保存されていたことが判明しましたので、ご報告いたします。

盗難にあったノートパソコンには、パスワードがかかっており、現時点では、個人情報の漏えいによる被害は確認されていませんが、関係の皆様にご迷惑をおかけしましたことを深くお詫び申し上げます。

現在、ファイル内に記録されている個人情報等の調査を行っており、該当する方々には順次報告とお詫びのご連絡を予定しておりますが、このことによる被害と思われる事案が発生した場合には、以下担当までご連絡いただくようお願いいたします。なお、これまでのところ外部に個人情報が流失したという情報や第三者に情報が不正に使用されたという事実は確認されておりません。

今後におきましては、ノートパソコンの管理に関する注意のみならず、個人情報及び職務上守秘・保護すべき情報の管理にかかわる注意を本学の全構成員に改めて周知徹底し、再発防止に努める所存です。

リリース文アーカイブ

【セキュリティ事件簿#2024-217】日本生命保険相互会社 当社の委託業者における個人情報の訪えいについて 2024/7/6

イセトー
 



この度、日本生命保険相互会社の業務委託先である株式会社イセトー (以下、「イセトー社」) より、ランサムウェアによる被害を受け、当社お客様の情報が漏えいしている旨の報告を受けました。

お客様をはじめとする関係者の皆様に、多大なるご迷惑とご心配をおかけしていますことを、深くお詫び申しあげます。

<漏えい対象の情報>

拠出型企業年金保険のご加入者 (1 団体・11 名) の名前、 生年月日、 性別、 加入内容等。

当該団体には、既にご連絡しています。

※その他、2024 年6月 6 日にイセトー社より「ランサムウェア被害の発生について (続報)」(https://www. iseto. co. jp/news/news_202406. html) にて個人情報の漏えい懸念が発表されており、この中には当社のお客様情報 (企業型確定拠出年金のご加入者情報) も含まれています。 対象となるお客様に個別にご連絡しており、また、現時点において漏えいの事実は確認されていません。

今後、イセトー社と連携を取りつつ事案の詳細について調査を進めるとともに、 新たに情報の漏えい等が確認された場合には、 該当のお客様に対し速やかにご連絡するなど、適切な対応を講じてまいります。 また、 当該調査結果等も踏まえ、 適切なお客様情報管理に努めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-314】アルプスアルパイン株式会社 当社の中国現地法人が管理するサーバへの不正アクセスについて 2024/7/16

 

概要

2024 年 7月 4日、当社の中国現地法人である Ningbo Alps Electronics Co., Ltd. (以下、「 Ningbo Alps 」といいます。)が管理している社内サーバの一部が第三者による不正アクセス(以下、「本件」といいます。)を受けたことを確認いたしました。

本件はランサムウェア攻撃であり、本件発生後、サーバ停止または隔離の対処をしたことにより、現時点において、 Ningbo Alps における生産、出荷等において影響は発生しておらず、 Ningbo Alps 以外での影響も確認されておりません。

現在、個人情報や顧客情報についての漏洩は確認されておりませんが、外部専門家の協力も得ながら影響範囲等の調査を継続して進めております。

今後、開示すべき事由が発生した場合には速やかに開示いたします。 

当社の情報セキュリティに対する運用

ISO27001 に準じた ISMS 標準を整備し、情報セキュリティの向上に取り組んでいます。

関連方針や施策の定着、改善を図るため、情報管理委員会においてマネジメントレビューを実施し、リスク評価及びリスク低減に向けた施策を展開、情報セキュリティ教育、情報資産の棚卸の実施と棚卸状況の確認、内部監査を行っています。

なお、近年高度化が著しいサイバー攻撃の脅威に対しては、情報システム部門に対する業務監査により当社の情報システムやセキュリティシステムの運用・保全・障害対応が適切になされ、情報の不正な改ざんを防止し、安定稼働が維持できる体制があることを確認しています。

また、CSIRT(Computer Security Incident Response Team)を設置し、情報セキュリティインシデントが発生した際の被害最小化を目指し、適切かつ速やかな処置ができる準備をしています。 

【セキュリティ事件簿#2024-313】東京ガスエンジニアリングソリューションズ株式会社 不正アクセスによるお客さま等に関する情報流出の可能性についてお詫びとお知らせ 2024/7/17


東京ガス株式会社(以下「東京ガス」)子会社の東京ガスエンジニアリングソリューションズ株式会社(以下「TGES」)のネットワークへの不正アクセスにより、TGES のサーバーおよび東京ガスの法人事業分野のサーバーに保管されているお客さま等に関する情報について流出の可能性があることが 2024 年 7 月 9 日に判明いたしました。

外部への情報流出の可能性について個人情報保護委員会へ報告し、警視庁や独立行政法人情報処理推進機構(IPA)をはじめとした外部の専門機関の協力も得て調査を進めておりますが、現在その痕跡は確認されておりません。また、現時点で情報が不正利用された事実も確認されておりません。

なお、不正アクセスを受けた TGES ネットワークへの外部からの経路は、速やかに接続遮断を行い、それ以降外部からアクセスが出来ないよう対策を講じております。

このたびは、多くの方に多大なるご迷惑、ご心配をおかけしておりますことを、深くお詫び申し上げます。今後、外部の専門機関の協力も得て原因究明を進めるとともに、厳重なセキュリティ体制の構築による再発防止に取り組んでまいります。

1.流出の可能性のある個人情報


対象 流出の可能性のある個人情報 個人情報数
これまで取引のある法人等に所属する方の個人情報 氏名、メールアドレス等の業務上の連絡先、個人名義の金融機関口座番号情報(85 件)、マイナンバー情報(5 件) 等 調査中
業務上必要な情報として業務委託元から提供を受けている一般消費者の方の個人情報 氏名、住所、連絡先 等 約 416 万人分
TGES の従業員等の個人情報 氏名、住所、金融機関口座番号情報(約 1,000 件)、クレジットカード情報(8 件) 等 約 3,000 人分

2.今後の対応

  • これまで取引のある法人等(東京ガスまたは TGES が提供する「法人用の都市ガス、電気、サービス」のお客さま等)については、今後調査を進め状況把握の上、適切に対応させていただきます。

  • 業務上必要な情報として業務委託元から提供を受けている一般消費者の方については、業務委託元とご相談の上、対応させていただきます。

  • 今後情報の流出や不正利用等が確認されましたら個別にご連絡させていただきます。

なお、本件に関してお問い合わせは、下記窓口までご連絡いただけますようお願い申し上げます。