コクヨ株式会社 | サイバー攻撃被害企業の事例紹介 | ビジネスを安定させるためのサイバーセキュリティ対策 | SCSCサービス・ラインアップ | 初期無料のサブスク型ホームページ制作|7万実績のWEB戦略とAIで成果を出す | 初期無料のサブスク型ホームページ制作|7万実績のWEB戦略とAIで成果を出す

AI要約・精査

AI

要約

AI

精査

×
×
AI要約
×
AI精査
ChatGPTによるAI精査
GeminiによるAI精査

コクヨ株式会社

海外子会社感染、情報流出なし
kokuyo
2023年6月5日、コクヨ株式会社の海外現地法人側のネットワークに第三者が不正に侵入し、ランサムウェア感染が実行されました。

調査の結果、個人情報の不正利用といった二次被害はなく、漏洩の疑いがある約186万人分のデータが外部に漏洩した可能性は低いとされました。

しかし、顧客、取引先企業、工事関係者、株主、元社員らの氏名、住所、電話番号等の個人情報が漏洩していないと断定はできないため、対象者にたいし、メールやハガキで通知を行ったとのことです。

出展元:総合セキュリティ情報サイト

サイバー攻撃種別

ランサムウェア攻撃 サプライチェーン攻撃 システム脆弱性を狙った攻撃 フィッシング攻撃 内部不正による情報漏えい クラウドセキュリティ侵害 標的型攻撃(APT攻撃) DDoS攻撃(分散型サービス妨害攻撃) リモートワーク環境を狙った攻撃 マルウェア攻撃 不正ログイン リスト型攻撃(パスワードリスト攻撃) 不正アクセス

被害企業概要

企業名 コクヨ株式会社
売上高

3,382億円

(2024年12月期)

総資産

3,511億円

(2024年12月期)

従業員数

詳細数値は調査中名(連結)

(2024年12月期)

被害発生日 2023年06月05日
被害内容 海外子会社感染、情報流出なし
参考記事、出典 総合セキュリティ情報サイト

記事要約

2023年6月、コクヨ株式会社の海外現地法人のネットワークが第三者による不正アクセスを受け、ランサムウェアに感染しました。このインシデントにより、顧客、取引先、株主、元社員など約186万人分の個人情報(氏名、住所、電話番号等)が漏洩した可能性が否定できない状況となりました。調査の結果、個人情報の不正利用といった二次被害は確認されておらず、外部へのデータ漏洩の可能性は低いと判断されましたが、同社は対象者に対してメールやハガキで通知を行う対応を取りました。

対策に向けたGUARDIAN見解

CHECK 01
サプライチェーン全体でのセキュリティガバナンス強化
本件は、本社ではなく海外の現地法人が侵入の起点となりました。グローバルに事業を展開する企業にとって、国内外の子会社や関連会社、業務委託先など、サプライチェーン全体のセキュリティレベルを統一的に管理・監督することが極めて重要です。各拠点のセキュリティ対策状況を可視化するための定期的な監査や、セキュリティポリシーの共通化、インシデント発生時の報告・連携体制の確立など、グループ全体を俯瞰したセキュリティガバナンスを構築し、最も脆弱な部分(ウィーケストリンク)をなくす取り組みが求められます。
CHECK 02
侵入を前提とした多層防御とゼロトラストの導入
ランサムウェア攻撃の主な侵入経路として、VPN機器の脆弱性を突いた攻撃や、フィッシングメールなどが挙げられます。 [1]従来の境界型防御だけでは巧妙化する攻撃を防ぎきれません。侵入されることを前提とし、万が一ネットワーク内部に侵入されても被害を最小限に食い止める「多層防御」の考え方が不可欠です。具体的には、アクセス権限を必要最小限に絞る「最小権限の原則」の徹底や、全てのアクセスを信頼せずに都度検証する「ゼロトラスト」アーキテクチャへの移行を検討すべきです。これにより、攻撃者が内部で権限を昇格させ、広範囲に被害を拡大させるリスクを低減できます。
CHECK 03
インシデント発生を想定した事業継続計画(BCP)と復旧訓練
今回の事案では、漏洩の可能性は低いとしながらも、対象者への通知を行いました。このような迅速な判断と透明性のある情報開示は、企業の信頼を維持する上で重要です。インシデントが発生した際に、誰が、何を、どのように判断し、行動するかを定めたインシデントレスポンスプランを事前に策定し、定期的に訓練を行うことが不可欠です。特に、データの復旧手順の確認は重要であり、オフラインやクラウドなど複数の場所にバックアップを保管する「3-2-1ルール」の徹底と、そのバックアップから実際にシステムを復旧させる訓練を繰り返し行うことで、事業停止時間を最小限に抑えることができます。
CHECK 04
データ保護の観点からの情報資産管理の徹底
約186万人分という膨大な個人情報が漏洩の危機に晒された背景には、データへのアクセスが比較的容易な状態であった可能性が考えられます。保有するデータがどこに、どのような形で保管されているかを正確に把握する「情報資産の棚卸し」を定期的に実施すべきです。その上で、データの重要度に応じてアクセス制御を厳格化したり、機密情報を暗号化して保存したりする対策が有効です。また、利用目的を終えた個人情報は適切に削除するデータライフサイクル管理を徹底することで、万が一侵害を受けた際の被害範囲を限定することができます。

SOLUTION

GUARDIANの
サイバーセキュリティ
対策サービス

SCAN DOG ライト版

SCAN DOG ライト版

まずは大企業が保有する取引先(中小企業)数千社規模をライト版で一斉に簡易診断し、現状把握しましょう!経済産業省も推進する『サプライチェーン強化に向けたセキュリティ対策評価制度』にも対応した、自己評価・第三者評価をクリアにし、次なる対策「SCSC Dog」で課題を解決していきましょう。
SCSC Dog

SCSC Dog

診断によって現状把握を終えた取引先(中小企業)には、評価という結果=課題だけが残ります。その解決策として、同時にご提供するのがSCSC Dogとなります。セキュリティ対策に特化した弊社WEBプラットフォーム上に、取引先(中小企業)ホームページをお預かりしサプライチェーン網をこれまで以上に強固なものへ引き上げます。
SCAN DOG 正規版

SCAN DOG 正規版

WEBプラットフォームとして安全を確保して終わりではありません。SCSC Dogご利用のお客様ホームページには、世界水準で最新鋭の攻撃パターンを網羅した第三者機関による診断サービス「SCAN DOG 正規版」を定期的に受け続けることができ、一時的な対策だけではなく恒久的に保全し続ける環境をご提供します。