AWS 設定ミスでウォールストリートジャーナル購読者情報他 220 万件流出(The Register) | ScanNetSecurity
2023.06.02(金)

AWS 設定ミスでウォールストリートジャーナル購読者情報他 220 万件流出(The Register)

これはまさに個人情報の宝庫であり、「全世界にわたる金融業界の重要人物が網羅」された、実際のリスク管理上もコンプライアンス上も問題がある、始末に悪い顧客情報の流出事件となった。

国際 TheRegister
ダウ・ジョーンズは、さまざまな社内データベース (たとえばウオールストリートジャーナルの購読者名簿など) をクラウド上で収集し管理する際に必要な、適切なセキュリティ管理を怠ったまま、ベライゾンにサービスを提供した。

そして個人情報が流出したことを、UpGuard 社のクリス・ヴィッキーがこの記事で明るみに出している。

この情報流失の経緯は、ありがちで単純明快なものだ。担当者の誰かが、「関係者にのみ公開」(semi-public access) に設定されているクラウド上のレポジトリー (収納場所) にデータベースを誤って置いたため、「本来保護されるべき、数百万名に上る同社顧客の個人情報ならびに経済的状況」が人目にさらされたのだ。

この記事によれば、「ダウ・ジョーンズは顧客220万名分が影響を受けたことを認めたが、アップガード社の推計によれば、流出したアカウントの数は400万近くに上る」という。

このレポジトリーはAWSのS3バケットの一部だが、その個人情報保護の設定が間違っていた。担当者は認定ユーザーのみが利用できる設定をしたつもりだったのだろうが、ダウ・ジョーンズ社関連のアカウントの保有者だけではなく、すべてのAWS認定ユーザーへの公開になったことには気が付いていなかったようだ。

《The Register》

関連記事

特集

PageTop

アクセスランキング

  1. サイバー攻撃に便乗 勤務先脅迫 セキュリティアナリスト逮捕

    サイバー攻撃に便乗 勤務先脅迫 セキュリティアナリスト逮捕

  2. 釜石市で発生した元市職員等による情報漏えい、調査結果を発表

    釜石市で発生した元市職員等による情報漏えい、調査結果を発表

  3. IPA「内部不正防止ガイドライン」第5版改訂ポイント NTTデータ経営研解説

    IPA「内部不正防止ガイドライン」第5版改訂ポイント NTTデータ経営研解説

  4. ファイアウォール設定不備で豊見城市教育委員会のメールサーバが不正中継可能な状態に

    ファイアウォール設定不備で豊見城市教育委員会のメールサーバが不正中継可能な状態に

  5. 国土交通省から流出したと考えられるデータをダークネット上で確認 無料公開に切り替え

    国土交通省から流出したと考えられるデータをダークネット上で確認 無料公開に切り替え

  6. 申込者のマイナンバーカードに別人の決済サービスが紐付く

    申込者のマイナンバーカードに別人の決済サービスが紐付く

  7. 中 露 北のサイバー攻撃主体を紹介、公安調査庁 サイバー脅威概況2023

    中 露 北のサイバー攻撃主体を紹介、公安調査庁 サイバー脅威概況2023

  8. ランサムウェア攻撃の 93%がバックアップストレージを標的に

    ランサムウェア攻撃の 93%がバックアップストレージを標的に

  9. 盛岡市中央卸売市場にサイバー攻撃、不審メールの送信判明

    盛岡市中央卸売市場にサイバー攻撃、不審メールの送信判明

  10. 屋根に柏崎刈羽原子力発電所6号機に関する書類80枚載せ自家用車発進し紛失 ~ 市長「極めてむなしい。」

    屋根に柏崎刈羽原子力発電所6号機に関する書類80枚載せ自家用車発進し紛失 ~ 市長「極めてむなしい。」

ランキングをもっと見る