退職後に社外の Web サービスへ不正アクセスされた事案から分かる、外部サービスのアカウントの止め方
元従業員が退職後に、会社が利用する名刺管理システムに不正にアクセスし、名刺情報を漏えいさせました。問われるのは、会社が使うシステムのアカウントを退職時に止める手順です。社外の Web サービスなら、社内の手続きだけでは止まりません。
- 公表
- 2023-09-15
- 当事者
- 人材サービス会社
- 型
- 退職者・元委託先による不正アクセス
ある人材サービス会社の元従業員が、個人情報保護法違反などの疑いで警視庁に逮捕されました。この会社は 2023 年 9 月 15 日、これを公表しています。公表文は、入られた先を「当社が利用している名刺管理システム」と書いており、社内のシステムか、外部の事業者が提供するサービスかは書かれていません。
何が起きたか
公表文によると、この会社を退職した元従業員が、会社が利用している名刺管理システムに不正にアクセスし、会社が保有する顧客などの名刺情報を漏えいさせました。不正アクセスの法律上の定義は不正アクセスとはにまとめています。
会社は、個人情報が漏えいした可能性がある方にお詫びの連絡を済ませ、個人情報保護委員会に報告し、警察に相談して捜査に協力していると述べています。漏えいが起きたときに事業者に生じる報告と本人への通知は、漏えい等とはにまとめています。
公表された原因と再発防止策
公表文は、元従業員がいつ退職し、いつ、どの ID でシステムに入ったのかを書いていません。再発防止策は「既にセキュリティ対策の強化等を実施しており、引続き再発防止に努めてまいります」の一文です。
同じ型の事故で一般に問われる管理
会社が契約して使う外部の Web サービスの場合、そのサービスは社内のネットワークの外にあります。IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、クラウドサービスと社内システムの根本的な違いを説明しています。インターネットを使うため「いつでも、どこからでも、誰でもアクセス可能」であることです。退職者の社内の端末やメールを止めても、サービス側のアカウントが残っていれば、その人は自宅の端末からでもそのサービスに入れます。退職時に止める対象の一覧に外部サービスが入っていないと、社内の手続きを終えても、社外のサービスに、退職者が入れるアカウントが残ります。
止める手順は、サービスごとに違います。利用者を管理画面から削除できるサービスもあれば、1 つの ID を複数人で使っていて、パスワードを変えるしかないサービスもあります。IPA の「組織における内部不正防止ガイドライン」第 5 版は、利用者 ID とアクセス権(誰がどこまで使えるかの設定)の登録・変更・削除について対策を挙げています。「承認手順や設定終了報告等の手続きを定めて運用」することです。設定を終えたら報告する、という一段があると、止め忘れが人事の側から見えるようになります。
名刺情報のように、営業担当が日常的に入力し、退職後も価値のある情報は、退職の日に「誰が入れるか」を確かめる対象になります。同じガイドラインは、ID とアクセス権が適切に付与されているかを定期的に見直し、人事異動の時期に一斉に見直すことを望ましいとしています。契約している外部サービスの一覧と、サービスごとの利用者の一覧がそろっていれば、止め忘れは次の見直しで見つかります。一覧がなければ見直しの機会がなく、止め忘れは外部からの連絡で知ることになりかねません。
自分の現場を点検する問い
- 会社が契約している外部の Web サービス(名刺管理、チャット、ファイル共有、会計、採用など)の一覧はあるか。誰が管理者かまで分かるか。
- 退職時の手続きの一覧に、社内システムだけでなく、その外部サービスごとの停止が入っているか。
- 担当者が自分で申し込んで使い始めたサービスや、個人のメールアドレスで登録したサービスが、一覧の外に残っていないか。
- 1 つの ID を複数人で使っているサービスで、退職者がパスワードを知っていたかを確かめられるか。
- 停止を終えたことを、誰が誰に報告するか。報告がないとき、誰が気づくか。
よくある質問
外部の Web サービスも退職時に止める必要がありますか
あります。社内の端末やメールを止めても、サービス側のアカウントが残っていれば、そのサービスにはどこからでも入れます。IPA のガイドラインは、退職で不要になった ID と権限をただちに削除するよう求めています。
退職者のアカウントを止め忘れたかどうか、後から分かりますか
契約している外部サービスの一覧と、サービスごとの利用者の一覧があれば照らし合わせられます。IPA のガイドラインは、人事異動の時期などに定期的にアクセス権を見直すことを対策に挙げています。
退職者が名刺情報を持ち出したら誰の責任ですか
この事案では元従業員が逮捕され、会社は個人情報保護委員会に報告し、対象の方に連絡しました。行為者の責任とは別に、漏えいした側には報告と本人への対応が生じます。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- 業務で使う Web サービスを Junify 経由にしていれば、この型の不正アクセスは成立しません。サービス側の ID が残っていても、管理者が割り当てを外せば担当者はそのアカウントに入れません。パスワードは担当者に渡っていないためです。誰がいつどのアカウントを使ったかも、一人ひとり残ります。
参考資料
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。