JTBグループから790万人分の個人情報流出事件
2019/06/12
再び大型の個人情報流出事件 JTBグループ
JTBのグループ会社から790万件の個人情報流出です。
「標的型攻撃メール」による攻撃にあえなく撃沈。
JTBの高橋社長は
- 「なんの不信感もなかった。極めて巧妙な内容であり、やむを得なかった。」
- 「オペレーターを責められない。」
とコメントされていますが、膨大な量の個人情報を扱う企業の長としてはどうかと思います。
確かにオペレーターを責めるのは間違っているとは思いますが、2015年6月に日本年金機構が125万件の個人情報を流出した事件もこの「標的型攻撃メール」が原因でした。
大規模な個人情報流出事件が起きるとワイドショーなどで取り上げられ、盛んに報道・議論がされるものの、実際に対策が取られるケースばかりではなく、大企業でも何も対策をしないところもあるのが現状です。
JTBはそんなところを突かれました。
790万件もの個人情報流出までの経緯
2016年3月15日、i.JTBのオペレーターに1通のメールが届きました。
メールアドレスは、
ごくごく普通のありがちな日本人の苗字@実在する国内航空会社のドメイン
そのメールには本文がなく、PDFファイル「北京行きのEチケット」が添付されているだけ。
オペレーターが添付ファイルを開き、記載された乗客の氏名をシステムで検索したところ、該当者なし。
そこでオペレーターは、メールの送り主に「該当はありません」と返信すると、すぐにエラーメールが戻ってきたそうです。
オペレーターはこの時点でも異変に気付けずに、数日後にサーバー内部から海外への不正な通信が見つかり、調査がされるまでメールが標的型攻撃メールであることに気付くことができませんでした。
膨大な個人情報を扱う企業としては甘い認識と管理体制
送信元として表示されたアドレスは実在する航空会社のものですが、これは偽造されたもので、メールの「ヘッダー」を確認すると、その航空会社からのものでないと判明。
この件を受けて6月14日に国土交通省での会見でJTBの金子部長(IT企画担当)が、
- 「一目しただけでは判断できるものではなかった。」
- 「知らないメールを開くな、というルールはありますが、これだけでそのオペレーターを責めるには、少し無理がある。」
とコメントされていますが、甘いです。
勿論、オペレーターを責めるのは間違っていると思いますが、
「知らないメールを開くな」
って、こどもに
「知らないおっちゃんに付いて行ったらアカンで」
って教えるのと同じ位に甘いです。
これでは知っているおっちゃん(あり得るメールアドレスなど)に対して無防備になってしまいます。
知らないメールだけではなく、知っているメールでも違和感があるものはシステム管理者に相談すべき
今回のJTBのケースでは、
- メールの本文がない(宛名が書かれていない)
- メールにはPDFファイルが添付されているだけ
- すぐに返信してもエラーメールが返ってきた
などの異常な点がありました。
このような異常な点にオペレーターが気付けるように社内教育を行うべきでした。
それが膨大な量の個人情報を扱う企業の責任です。
また、安全の確保についてオペレーターなどの個人の資質に頼り切ることがないように、セキュリティソフトを常に最新・最適な状態に保つことも企業としての責任です。
社長や部長が
- 「なんの不信感もなかった。極めて巧妙な内容であり、やむを得なかった。」
- 「オペレーターを責められない。」
- 「一目しただけでは判断できるものではなかった。」
- 「知らないメールを開くな、というルールはありますが、これだけでそのオペレーターを責めるには、少し無理がある。」
とコメントするような企業に個人情報の管理を任せることには不安を感じてしまいます。
これを機会にJTBは個人情報管理を徹底すると思いますが、他の大企業でもこの反省を活かして、見直して頂きたいと思います。
「標的型攻撃メール」については、独立行政法人情報処理推進機構セキュリティーセンター(IPA)による
IPA テクニカルウォッチ「標的型攻撃メールの例と見分け方」
を是非参照して頂き、しっかりとした管理をお願いします。
関連記事
-
まおちゃんからの迷惑LINEメッセージに注意してください
それはいつも通り突然でした。 ☆まお☆を名乗る女子(きっと中の人は女子じゃない) …
-
それ程ソフトじゃないソフトドリンク
喉が渇いた時の冷たいソフトドリンクは格別です。個人的には風呂上がりのCokeがた …
-
ゲジゲジに咬まれた(刺された)時の対処法
ゲジゲジの毒はどんな毒? ゲジゲジ(正式にはゲジ)が弱いながらも有毒だというのは …
-
愛知県東海市のすし店で食中毒 3人からノロウイルス
愛知県 保健医療局生活衛生課はウェブサイト上の「食品の安全に係る事件・事故及び違 …
-
祇園祭 巡行の可否は台風11号の進路次第
雨天決行・大雨強行とも言われる祇園祭ですが、暴風雨の中での強行はさすがに無理だと …
-
クドアが寄生した養殖ヒラメの刺身で食中毒
ヒラメやマグロの刺身を食べて、2~3時間後に倦怠感や発熱(37~38℃前後)を感 …
-
日本中毒情報センター 中毒 110 番
毎日の生活の中で色々とヒヤッとすることが起きます。この前はピーラーで指先をざっく …
-
京都市南区で観光客が暴行被害
最近の京都は嫌なニュースでも有名になってしまいました。 少年が観光客の女性に暴行 …
-
平塚市の「ちびっこBOY」で4ヶ月の男児死亡
2015年12月6日に神奈川県平塚市の無認可保育所「ちびっこBOY」で預けられて …
-
ホンダN-BOXなどに10万台再リコール
ホンダ 10万台に再リコール 本田技研工業株式会社は、動力伝達装置(ドライブプー …
- PREV
- 名古屋城の外堀でアリゲーターガーが成長中
- NEXT
- 授業参観は無法地帯でした