年金情報125万件、3日間で流出 担当者任せで対応に遅れ、「役員の認識、極めて不十分」 調査報告書公開
日本年金機構が標的型メール攻撃による不正アクセスを受け、125万件の個人情報が流出した問題で、同機構は8月20日、調査委員会による報告書を公表した(PDF)。
標的型メール攻撃への対応が担当者任せで、役員のセキュリティに関する認識が「極めて不十分だったと言わざるを得ない」と指摘。その背景には「旧社保庁時代から指摘されてきた問題点が根底にある」と批判し、組織風土の根本的な改革が必要だと指摘している。
報告書によると同機構は5月8日以降、標的型メールを合計124通受信。職員5人がメールの添付ファイルなどを開封し、31台の端末がウイルスに感染した。125万件の顧客情報は5月21日~23日の3日間で流出。現時点でそれ以上の流出は確認していないという。
5月8日に届いたメールについて、情報セキュリティ担当者は「標的型メール攻撃ではないか」との疑いを持ったが、幹部の問題認識の甘さにより、この疑いが組織として共有されなかったため、その後の流出被害につながったとしている。
また、個人情報を共有ファイルサーバに置けるようになっていたことは「極めて大きな問題」で、「個人情報の重みに対する意識に欠けていたと言わざるを得ない」と批判。個人情報は共有サーバに保管しない、例外的に保管する場合はパスワードをかけるなどのルールがあったが徹底されておらず、「ルールが有名無実化していた」と指摘している。
組織として迅速な対応ができなかった根底には、ガバナンス(企業統治)の脆弱さや組織としての一体感不足、リーダーシップ不足、ルールの不徹底など「旧社会保険庁時代から指摘されてきた諸問題がある」と批判。公的年金制度の執行部分の責任を請け負うという緊張感、使命感が共有されていないという、組織の基本姿勢に関わる問題があると指摘している。
今後は、想定し得るあらゆるインシデントに耐え得る防御態勢を整備すべく、外部のセキュリティ専門家とも相談しながらセキュリティ体制を検討するほか、ガバナンスや組織風土に関するゼロベースの抜本的改革が必要だと指摘している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
熊本地震でTeslaのスーパーチャージャー無料開放 熊本、福岡など九州10カ所
-
3
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
4
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
5
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
6
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
7
熊本「通れた道」マップ、トヨタが公開 ホンダも「通行実績情報マップ」
-
8
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
9
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
10
熊本で非常時Wi-Fi「00000JAPAN」発動中 KDDIが無料開放、他社ユーザーも利用可
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR