自社のシステムには侵入されていない。それでも、顧客に漏えいを知らせ、公表し、問い合わせに対応するのは自社です。10月5日に公表された大和証券の事例では、問い合わせの管理に使っていた外部サービスが不正アクセスを受けました。同じ種類のサービスは、会社の規模を問わず広く使われています。

何が起きたか

大和証券は10月5日、インターネット経由の問い合わせの管理に利用している外部サービスの提供元のサーバーが不正アクセスを受け、顧客約11万人の氏名・メールアドレス・口座番号などを含む約22万件の情報が漏えいした可能性があると公表しました。不正アクセスは10月2日夜から3日朝にかけて発生し、同社は3日に提供元から報告を受けています。大和証券のシステムへの不正アクセスは確認されておらず、漏えいした情報だけでは口座へのアクセスや取引はできないとしたうえで、同社を装うメールや電話でパスワードなどを聞き出そうとする手口への注意を呼びかけています(ITmedia NEWS、INTERNET Watch)。

なぜ自社に関係があるのか

問い合わせフォーム、メール配信、予約受付、アンケート、チャットでの問い合わせ対応。顧客とのやり取りに使う外部サービスは、多くの会社で複数動いています。こうしたサービスには、顧客の氏名や連絡先に加えて、問い合わせの内容が蓄積されていきます。基幹システムに比べて注意が向きにくい一方で、たまっている情報は少なくありません。

預けた先で事故が起きたとき、顧客への連絡や公表を行うのは、情報を預けた側の会社です。個人情報保護法でも、委託先で起きた漏えいについて委託元が報告と本人への通知の義務を負います(個人情報の漏えい報告義務)。委託先のセキュリティの水準は、自社の対策の一部として扱う必要があります(サプライチェーン攻撃とは)。

今回の経過で参考になるのは、報告の速さです。不正アクセスが終わった当日に提供元から報告があり、2日後に公表されています。提供元からの連絡が数週間後になっていれば、顧客への注意喚起はその分遅れます。事故のときに何時間以内に連絡が来るのかは、契約の段階で決まります。

漏えいした情報の使われ方にも注意が要ります。氏名、メールアドレス、口座番号、問い合わせの内容がそろうと、本人しか知らないはずの事情に触れた連絡を装えます。パスワードが漏れていなくても、その後に届くフィッシングにだまされる人は増えます。

明日やること

  • 顧客情報を預けている外部サービスを一覧にする。問い合わせ管理、メール配信、予約、アンケート、チャットでの問い合わせ対応など、部門が個別に契約しているものも含める
  • サービスごとに、預けているデータの項目と保存期間を確認する。対応が終わった問い合わせの履歴を無期限に残していないか、口座番号のような情報を問い合わせ欄に書かせていないかを見直す
  • 契約と利用規約で、事故が起きたときの連絡の期限と連絡先を確認する。定めがなければ提供元に問い合わせ、回答を記録に残す

もっと知るには

委託先や取引先を経由した被害の全体像はサプライチェーン攻撃とはで解説しています。漏えいが起きたときの報告の期限と手順は個人情報の漏えい報告義務、部門が独自に契約したサービスの把握はシャドーITとはをご覧ください。

出典

委託先管理情報漏えい外部サービス個人情報保護法フィッシング