Signal
📡 Signal|大和証券の委託先に不正アクセス、11 万人の口座番号などに漏洩の恐れ
大和証券が、問い合わせ管理に使う委託先サーバーへの不正アクセスで約11万人の氏名・口座番号などが漏洩した可能性を発表した。22万件は特定できない問い合わせも含む総件数。
大和証券は 10 月 5 日、ネット経由の問い合わせ管理に使っている外部サービスのサーバーが不正アクセスを受け、約 11 万人の顧客の氏名、メールアドレス、口座番号などが漏洩した可能性があると発表した。委託先はスカラコミュニケーションズで、不正アクセスは 10 月 2 日 20 時 33 分頃から翌 3 日 8 時 1 分頃までの約 11 時間半に起きた。
同社は、自社システムへの不正アクセスは確認されておらず、漏洩した可能性のある情報だけでは口座にログインすることも取引することもできないと説明している。一方で、氏名と問い合わせの中身がそろった情報は、同社を装った電話やメールの詐欺の材料になる。危険の中心は口座の乗っ取りよりも、その手前にある本物らしい連絡のほうにある。
11 万人と 22 万件は、別の数字
報道の見出しは「11 万人」と「22 万件」に割れた。開示を読むと、両者は数え方が違う。
- 約 11 万人 — 氏名、メールアドレス、口座番号などで顧客を特定できる情報の人数
- 約 22 万件 — 個人を特定できる情報のない問い合わせ等も合算した、漏洩した可能性のある情報の総件数
22 万件の全部に個人の名前が付いているわけではない。対象になる人の規模を知りたいなら見るべきは 11 万人のほうで、同社はこの対象者に個別に連絡するとしている。
守られていたのは取引の系統、漏れたのは問い合わせの履歴
漏れた可能性があるのは、受付済みの問い合わせ履歴だ。顧客がネット経由で何を尋ね、どんな困りごとを抱えていたかが、委託先のサーバーに保存されていた。
開示はこの点を踏まえ、取引用 ID、パスワード、暗証番号、ワンタイムパスワードを誰にも伝えないよう求め、不審な連絡のリンクや添付ファイルを使わないよう呼びかけている。名前で呼びかけ、過去の問い合わせの内容に触れてくる連絡は、受け取る側から見れば本物と見分けにくい。口座番号そのものはログインに使えなくても、正規の連絡らしさを補強する材料にはなる。
不正な取引は 10 月 5 日時点で確認されておらず、情報がネット上に公開・拡散された事実も確認されていない。委託先からは、緊急のセキュリティ強化を実施し、追加の不正アクセスや漏洩は確認されていないと報告を受けたとしている。
既存の委託先も点検へ
大和証券は、委託先の選定・管理ルールに沿ってスカラコミュニケーションズを選び管理してきたとしたうえで、既存の委託先の点検を進めていると書いた。委託先の原因調査と恒久対策を確認し、自社の委託先管理のあり方を検証して、管理強化策と実施の時期を決めるという。
今回、売買と口座の系統は守られていた。漏れたのは、外部のサービスに置かれていた顧客接点の記録で、そこには顧客の名前と悩みが並んでいた。守りの境界を自社の売買システムの外側にも引く必要があることを、開示は件数つきで示した。
市場もこの開示に反応した。大和証券グループ本社の株価は 5 日の後場に下げへ転じた。
次に見るもの
確認先は、大和証券グループ本社 (証券コード 8601) の適時開示と大和証券のホームページだ。同社は、調査の進展で新たな事実が分かれば、対象範囲と対策、顧客への対応を速やかに知らせるとしている。次の開示で見るのは 3 点ある。対象人数の確定値、委託先が特定する侵入の原因、そして既存委託先の点検の結果だ。
対象の顧客への個別連絡はこれから始まる。正規の連絡が届く前後は、偽の連絡が紛れ込みやすい時期にもなる。同社が案内する専用窓口は 0120-851850 (平日 9 時〜17 時) だ。
ことば
- 外部委託先 — 企業が業務の一部を任せる社外の事業者。今回は顧客の問い合わせを受け付けて管理する仕組みを提供しており、顧客情報の一部がその事業者のサーバーに置かれていた。
- 適時開示 — 上場企業が投資判断に影響する事実を、証券取引所の仕組みを通じて速やかに公表する制度。大和証券の今回の発表も、親会社の大和証券グループ本社の開示として出た。
- ワンタイムパスワード — ログインや取引のたびに 1 回限り使える使い捨ての認証コード。偽の連絡がこれを聞き出そうとするのは、ID とパスワードだけでは通らない取引を通すためだ。
🔗 一次ソース
