委託先の保守担当者が管理者アカウントを共用していた事案から分かる、管理者権限と記録
コールセンターの仕組みを保守する委託先の元派遣社員が、約 10 年間、管理者用のアカウントで顧客情報を持ち出しました。共用の管理者アカウント、持ち出しを止める設定の不在、記録を点検する運用の不在が原因として公表されています。
- 公表
- 2024-02-29
- 当事者
- 通信事業者の子会社と、その委託先
- 規模
- 69 のクライアントの顧客 928 万件
- 型
- 委託先の担当者経由の漏えい
通信事業者のグループが 2023 年 10 月に公表した事案では、委託先の元派遣社員が顧客情報を持ち出していました。期間は約 10 年に及びます。持ち出しに使われたのは、委託先の保守担当者が共用していた管理者用のアカウントです。記録は残っていましたが、点検する人が決まっていませんでした。
何が起きたか
この通信事業者は 2023 年 10 月 17 日、顧客情報の流出を公表しました。起きたのは子会社と、その委託先です。子会社はコールセンター業務の運営会社で、多数の民間企業と自治体から業務を受託していました。その委託先は、コールセンターの仕組みを提供し保守する会社です。持ち出したのは、委託先で運用保守業務に従事していた元派遣社員でした。子会社が預かっていた顧客情報を持ち出し、第三者に流出させていました。
グループが 2024 年 2 月 29 日に公表した資料によると、持ち出しは 2013 年 7 月頃から 2023 年 2 月頃まで続きました。対象は子会社の 69 のクライアントの顧客 928 万件です。元派遣社員はシステム管理者アカウントを悪用し、業務端末からサーバーに入って顧客情報を取り出していました。2024 年 1 月 24 日、個人情報保護委員会が子会社と委託先に勧告と指導を行いました。2 月 9 日には総務省が親会社に対し、委託先の適切な監督について指導しています。
公表された原因
社内調査委員会は、2024 年 2 月 19 日の調査報告書で直接の原因を述べています。委託先の技術的な管理の不備が 5 点です。
- ダウンロードを制御する措置がない。管理者アカウントで全クライアントの顧客データを取り出せ、事前承認も異常の検知もなかった。
- 私有 USB メモリーへの書き出しを防ぐ措置がない。保守用の端末から私物の記録媒体に書き出せた。
- インターネット接続を制限する措置がない。保守用の端末からウェブメールで外部に送れた。
- 記録(ログ)の監視がない。記録は残っていたが点検する人がなく、アカウントの共用で使用者も特定できなかった。
- 私有端末によるアクセスを制限する措置がない。私物のパソコンからでも接続できた。
報告書は業務運営の問題も挙げています。元派遣社員は保守の対象に最も詳しく、作業の大半が単独で、直属の上長は別の拠点にいました。
委託元である子会社についても、報告書は原因を述べています。子会社には委託先を管理するための規程がありました。しかし契約条項の一部を除いて守られていませんでした。個人情報の取扱いに関する限り「委託先管理は実態として何もしていないに等しい状況」だった、と報告書は書いています。直接の原因は、担当者に、個人情報の取扱いを委託しているという認識がなかったことです。そのうえで報告書は、規律はあっても委託先を監督する実務の手順がなく、規律が実務に落ちていなかったことを最大の原因としています。
公表された再発防止策
グループは 2024 年 2 月 29 日、再発防止策を 4 つの柱で公表しました。「リスクの視える化」「リスク箇所の最小化」「監視の高度化・点検の徹底」「情報セキュリティ推進体制の強化」です。約 100 億円規模の予算と約 100 名規模の推進組織を充てるとしています。
リスク箇所の最小化では、「アカウント」や「権限」を集中的に管理するとしています。データの抽出・持ち出しやシステムへのアクセスを一括で制御できる環境に、順次統合する計画です。監視の高度化では、各種の記録を監視センターに集めます。特権(強い権限)を持つ利用者や保守者による顧客情報の取り出しと持ち出しの監視を強める、としています。
緊急総点検の結果も公表されています。顧客情報などを保有する 443 のシステムのうち、アカウントの共用で個人を特定できないものが 19% ありました。記録の点検ができていないものは 29% です。会社が許可していない記録媒体や端末を接続できたシステムは 16% です。これには暫定の対処として、設定による接続の禁止と、USB メモリーに代わる手段の導入を挙げています。
同じ型の事故で一般に問われる管理
個人情報保護法 25 条は、個人データの取扱いを委託する事業者に、委託先への「必要かつ適切な監督」を求めています。個人情報保護委員会のガイドライン(通則編)3-4-4 は、監督を行っていない事例を挙げています。委託先の安全管理措置(個人データを守る対策)の状況を契約時にもその後も把握せず、委託先が漏えいした場合です。ガイドラインの別添は、組織的安全管理措置の一つとして、利用状況などの記録を挙げています。規律に従った運用になっているかを確認するためです。
IPA「組織における内部不正防止ガイドライン」第 5 版には、管理者の権限と記録に関係する対策が 3 つあります。(6)「システム管理者の権限管理」は、管理者が複数いる場合の決まりです。管理者の ID ごとに適切な権限の範囲を割り当て、互いに監視できるようにしなければならない、とします。特権を使った操作は記録に残し、特権が要らない操作では特権を使わない、という運用も挙げています。残る 2 つは、(7)「利用者の識別と認証」と (19)「システム管理者のログ・証跡の確認」です。前者は共有 ID や共有のパスワードを使わないこと、後者は管理者の操作の記録を管理者以外が定期的に確認することを求めています。
自分の現場を点検する問い
- 委託先の作業者が使う管理者用のアカウントは、一人に一つずつか。共用なら、記録から使用者を特定できるか
- 顧客情報を一括で取り出せる権限を、誰が、どの業務のために持っているか。取り出しに承認は要るか
- 記録を「誰が」「いつ」「何を見て」点検するかが決まっているか
- 委託先に個人データの取扱いを任せているという認識が、契約の担当者にあるか。委託先を確認する手順が動いているか
- 特定の作業者に長く依存し、上長がその作業内容を把握できていない持ち場はないか
よくある質問
委託先の内部不正は委託元の責任になりますか
個人情報保護法 25 条は、委託元に委託先への「必要かつ適切な監督」を求めています。ガイドラインは、委託先の安全管理措置の状況を把握せずに漏えいした場合を、監督を行っていない事例に挙げています。
記録が残っていれば持ち出しは見つかりますか
記録があるだけでは見つかりません。この事案では記録は残っていましたが、点検する運用と担当者がなく、管理者アカウントが共用で使用者を特定できませんでした。誰が・いつ見るかまで決めて初めて役立ちます。
管理者アカウントを一人ずつにすれば足りますか
一人ずつにすると使用者は特定できますが、持ち出しは止まりません。IPA のガイドラインは、管理者の ID ごとに権限の範囲を割り当てて互いに監視し、操作記録を管理者以外が定期的に確認することも求めています。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- Junify を使っていれば、この経路は成立しません。共用の管理者アカウントでも、担当者はパスワードを受け取らないからです。自分のスマホで本人確認をしてから開くので、誰が・いつ・どれを使ったかが一人ひとり残ります。同じパスワードを複数人が知っていて使用者を特定できない状態は、そもそも起きません。
参考資料
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。