株式会社イセトー | サイバー攻撃被害企業の事例紹介 | ビジネスを安定させるためのサイバーセキュリティ対策 | SCSCサービス・ラインアップ | 初期無料のサブスク型ホームページ制作|7万実績のWEB戦略とAIで成果を出す

株式会社イセトー

約150万件の個人情報流出(全国自治体への波及)
iseto
情報処理サービスなどを手掛けるイセトー(京都市)がランサムウエア(身代金要求型ウイルス)に感染し、5日時点で少なくとも約150万件の個人情報が流出していることが分かった。イセトーが管理を受託していた自治体や企業の住民・顧客リストが流出しており、今後も被害が広がりそうだ。

愛知県豊田市は4日に、イセトーから約103万5000件の個人情報が流出したと報告を受けたと発表した。市では最大で延べ約42万人分の個人情報が漏洩したとみている。新型コロナウイルス予防接種券や市県民税、軽自動車税の納税通知書のデータなどで、住所や氏名、生年月日や接種履歴、口座情報などが含まれていた。現時点で情報が悪用されたとの報告は受けていないという。

このほかにも5日までに徳島県が自動車税の納税者など約20万件(約14万5000人分)、和歌山市が住民税の納税者の個人情報など約15万件の流出があったと明らかにしている。また、クボタは信販子会社から農機の顧客など約6万人の個人情報が流出したと発表したほか、公文教育研究会が約4700人分の情報流出を発表するなど被害が広がっている。

出展元:日経新聞詳細報道

サイバー攻撃種別

ランサムウェア攻撃 サプライチェーン攻撃 システム脆弱性を狙った攻撃 フィッシング攻撃 内部不正による情報漏えい クラウドセキュリティ侵害 標的型攻撃(APT攻撃) DDoS攻撃(分散型サービス妨害攻撃) リモートワーク環境を狙った攻撃 マルウェア攻撃 不正ログイン リスト型攻撃(パスワードリスト攻撃) 不正アクセス

被害企業概要

企業名 株式会社イセトー
売上高

約184億円

(2024年推定)

総資産

詳細情報非公開億円

(2024年推定)

従業員数

846名(単体)

(2024年推定)

被害発生日 2024年05月26日
被害内容 約150万件の個人情報流出(全国自治体への波及)
参考記事、出典 日経新聞詳細報道

記事要約

対策に向けたGUARDIAN見解

CHECK 01
サプライチェーンにおけるセキュリティリスクの再評価と委託先管理の徹底
今回のインシデントは、自社のセキュリティ対策が強固であっても、業務委託先の脆弱性が重大な情報漏洩に直結する「サプライチェーンリスク」の典型例です。多くの組織が外部サービスを利用する現代において、委託先はもはや単なる「外部」ではなく、自社のセキュリティ境界の一部と捉える必要があります。 対策としては、委託先選定時のセキュリティ評価基準を抜本的に見直し、契約内容にセキュリティ要件を具体的に盛り込むことが不可欠です。 例えば、委託先に対して第三者機関によるセキュリティ認証(ISMS認証など)の取得を義務付ける、定期的な脆弱性診断や監査報告を求めるといった具体的な要求が考えられます。また、インシデント発生時の報告義務や連携体制を明確に定め、共同での対応訓練を実施することも有効です。
CHECK 02
ランサムウェア攻撃を前提とした多層防御と事業継続計画(BCP)の見直し
ランサムウェア攻撃は年々巧妙化しており、侵入を100%防ぐことは極めて困難です。そのため、「侵入されること」を前提とした多層的な防御策と、万一の事態に備えた迅速な復旧体制の構築が求められます。 具体的には、ネットワークのセグメンテーション(区分け)を行い、万が一侵入されても被害範囲を限定できる構成にすることが重要です。また、データのバックアップは必須ですが、単にバックアップを取得するだけでなく、ネットワークから隔離されたオフライン環境や、書き換え不可能なイミュータブルストレージに保管することで、ランサムウェアによるバックアップデータの暗号化を防ぐことができます。定期的なバックアップからの復旧テストを実施し、事業継続計画(BCP)の実効性を常に検証しておくべきです。 見解3:預託する個人情報の「データミニマイゼーション」の徹底 本件では、納税通知書の印刷・発送といった業務委託において、口座情報など、その業務に直接必要とは考えにくい情報までが委託先に渡っていた可能性が示唆されます。これは、個人情報保護の基本原則である「データミニマイゼーション(必要最小限の原則)」が徹底されていなかった可能性を示しています。 対策として、業務委託を行う際は、その目的達成のために本当に必要なデータは何かを厳密に精査し、提供する情報を必要最小限に絞り込むプロセスを設けるべきです。 例えば、印刷・発送業務であれば、宛名情報のみを提供し、他の機微な情報はマスキングする、あるいはそもそも提供しないといった運用が考えられます。保有するデータのリスクを正しく評価し、リスクに見合った管理・委託を行うという基本に立ち返ることが、結果として被害を最小限に抑えることに繋がります。

SOLUTION

GUARDIANの
サイバーセキュリティ
対策サービス

SCAN DOG ライト版

SCAN DOG ライト版

まずは大企業が保有する取引先(中小企業)数千社規模をライト版で一斉に簡易診断し、現状把握しましょう!経済産業省も推進する『サプライチェーン強化に向けたセキュリティ対策評価制度』にも対応した、自己評価・第三者評価をクリアにし、次なる対策「SCSC Dog」で課題を解決していきましょう。
SCSC Dog

SCSC Dog

診断によって現状把握を終えた取引先(中小企業)には、評価という結果=課題だけが残ります。その解決策として、同時にご提供するのがSCSC Dogとなります。セキュリティ対策に特化した弊社WEBプラットフォーム上に、取引先(中小企業)ホームページをお預かりしサプライチェーン網をこれまで以上に強固なものへ引き上げます。
SCAN DOG 正規版

SCAN DOG 正規版

WEBプラットフォームとして安全を確保して終わりではありません。SCSC Dogご利用のお客様ホームページには、世界水準で最新鋭の攻撃パターンを網羅した第三者機関による診断サービス「SCAN DOG 正規版」を定期的に受け続けることができ、一時的な対策だけではなく恒久的に保全し続ける環境をご提供します。