カーシェアリングサービス「タイムズカー」への不正アクセスで、退会者を含む約160万件の本人確認書類画像が漏えいしました。なぜ退会後のデータが残っていたのでしょうか。企業は持たなくてもいい情報まで抱え込んでいないでしょうか。漏えい対策の出発点となる「データの持ち方」を考えます。
この記事は会員限定です。会員登録すると全てご覧いただけます。
久しぶりに、あるサービスにログインし、自分のアカウント情報をチェックしたところ、そこにはなんと、以前送った運転免許証画像そのものが表示されていてドキッとしました。確か本人確認でそれをオンライン送付したのは3年くらい前のことです……。
オンラインで見られるということは、そのサービスが画像をいまも保存しているということです。実際のところ、既に有効期限切れであり身分証明書としては用をなさないのですが、つまりこれは一定期間後に破棄もされない画像だということが分かります。
ちょっと怖いな、と思っていた矢先に大変な事件が起きました。私は対象ではなかったものの、多くの方が被害に遭い、現在も進行している事案です。
カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティ(パーク24グループ)は2026年9月25日、「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について」という案内を公開しました。本稿執筆時点では第3報が公開されています。タイムズカーの会員と“退会済み”の元会員について、運転免許証画像や学生証、公共料金の請求書など“本人確認書類”を含む情報が漏えいしたと発表しています。
問題は、漏えいした情報の中身と対象です。住所や氏名、電話番号などの情報に加え、本人確認書類の画像そのものが漏えいしています。本人確認書類の画像の漏えいは本件が初めてではありません(参考:本人確認は画像だけで万全か? 事例から学ぶeKYC導入サービスのポイント《ITmedia エンタープライズ》)。しかし、今回は本人確認書類の画像が漏えいしたアカウントが約160万件に上り、まずその規模が問題です。
ITmediaの各記事でも触れている通り、悪用を防ぐには日本信用情報機構(JICC)やCIC、全国銀行個人信用情報センターなど信用情報機関への申告が一定の不正防止に役立ちます。ただし、既に問い合わせが殺到しています。対象の方は受付状況を含め、引き続き各種ニュースをチェックいただければと思います。また、一般的な情報漏えい後の対策として、パスワードの変更(できればこのタイミングでパスワード管理ツールを使った強力な自動設定パスワードの設定も)をお願いいたします。
そして、最も注目すべきは、今回漏えいした情報に「退会者」が含まれているということです。これについては同社のFAQにも「退会後約7年間、弊社にて適切に保管させていただき、その後責任をもって消去いたします(法令上、取引記録の保管義務があるため)」という記載があります。
ここからは個別の事案を離れますが、法令上データを一定期間保管する必要があるというのはその通り、やらねばならないことです。難しいのは、その期間が過ぎた後、本当に消すことができているか。究極の情報漏えい対策が「データを持たないこと」だというのは間違いありませんが、法令上保管が必要である以上、持たないという選択肢をとれないことがほとんどです。
しかし、「持たなくてもいいはずの情報」を取得し、保存し続けているサービスは多いでしょう。冒頭に紹介したサービスの場合も、本人確認を終えた後の免許証画像は、保存しなくてもいい情報だと思っています。携帯電話事業者などの対面サービスでは、コピーした本人確認書類を目の前で裁断する運用の事例もありました。オンラインのサービスにも、同じ程度の取り扱いが求められるはずです。
同じように、新規登録時に、サービスとは無関係に見える情報を集めている例もあります。インターネット上のサービスを利用したいだけなのに、なぜか自宅の住所を求められたり、誕生日を入力させられたりすることがあります。
サービス運営側の心理では「取れるときに最大限の情報を取りたい」「パスワード再発行時の本人確認情報としたい」などの理由があると思いますが、インターネットにつながる全てのサーバは狙われる時代、最低限の情報しか持たないという戦略こそが、最大の漏えい対策だということをしっかりと考える必要があります。
「うちは最小限のデータしか取得していないから大丈夫」と考えている方も、運用次第では問題を抱えている可能性があります。
意外と多いのが、「一時的に書き出した情報」が漏えいするパターンです。例えば、何かテストをしようと本番データを一時的にCSV形式などのテキストデータとしてエクスポートし、テストを実行したとします。うまくいったのでテスト環境は消したとしても、そのエクスポートしたデータが本番環境に残り続け、侵入されて奪われるということは往々にして起こりえます。
その場合、たとえ本番データベースには容易に侵入できなかったとしても、攻撃者は一時ディレクトリにあるCSVファイルを盗めれば目的を達成できてしまうわけです。
また、バックアップファイルも狙いどころでしょう。システムをいかに強固に守っていたとしても、攻撃者が侵入したネットワーク上にバックアップファイルがあれば、それを盗めばいいだけです。
問題はその中に、重要な“削除すべき”データが含まれている可能性があることです。法令で一定期間保存、その後削除するというルールの場合、バックアップや一時ファイルを含む全てからしっかりと削除できているかどうかを確認するのは非常に難しいことです。つまり、データを取得するよりも、そのデータがどこにある可能性があり、どう廃棄するかという「設計」が重要になるわけです。
思うところがあって、これまで使っていたOS内蔵のパスワード管理ツールから、再び外部の独立したパスワード管理アプリ「1Password」に戻しました。以前は1Passwordのパスワード群を一度CSVファイルにエクスポートし、OS内蔵のツールに読み込ませるという作業をした後、パスキーに関してのみ再登録しました。それなりに面倒な作業です。
再び元に戻そうと思ったのは、移行が簡単になったからでした。iOSの「パスワード」アプリやGoogle パスワードマネージャー、1Passwordをはじめとする各種パスワード管理ツールが、FIDOアライアンスが策定したCXP(Credential Exchange Protocol:認証情報交換プロトコル)に対応し、パスキー情報を含めて相互にインポート/エクスポートできるようになりました。これを試しに使ってみたところ、アプリからアプリに直接データを移してくれるようになっており、「ここまできたか」と感動しました。
ポイントは、平文でパスワードを保存するタイミングが一瞬たりとも存在しないということです。個人利用においても、ここまでしっかりとしたプロトコルとして用意され、かつ各種ツールが利用者を囲い込むことなく、移行の手段を提供していることは非常にありがたいと思います。
実は最も緊張したのが、1Passwordへとエクスポートした後に、利用することのなくなったOSのパスワードを全消去するという作業です。これをやらなければ無意味なのは分かっていますが、データ(特にパスワードのような重要情報)の廃棄がいかに難しいかを身をもって体験することとなりました。
個人利用でも、重要データに対する考え方はここまで進んできています。それなのに、企業が持つ利用者データの扱いが見劣りすることのないよう、データの持ち方、取り扱い方をもう一度見直してほしいと思います。
★取得はゴールではなく入口 IPAお助け隊“新類型”で自社の穴を先に見つけよう
EDR、入れただけじゃダメ? IPAのランサム教訓集が経営者に刺さる理由
われらの救世主「パスキー」に暗雲? 壊れていないのに“合鍵”が作られる条件
シルバーウィーク前に見直したい「パスワード運用の"当たり前"」 NIST新要件から管理ソフトの穴までCopyright © ITmedia, Inc. All Rights Reserved.