給与明細を別ユーザが閲覧可能、改修したシステム 再開当日 再停止(厚生労働省) | ScanNetSecurity
2024.04.29(月)

給与明細を別ユーザが閲覧可能、改修したシステム 再開当日 再停止(厚生労働省)

厚生労働省は6月9日、6月5日に運用を停止した厚生労働省職業安定局所管の雇用調整助成金等オンライン受付システムにて発生した不具合と個人情報流出を確認したと発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 4 枚 拡大写真
厚生労働省は6月9日、6月5日に運用を停止した厚生労働省職業安定局所管の雇用調整助成金等オンライン受付システムにて発生した不具合と個人情報流出を確認したと発表した。

これは同省職業安定局所管で5月20日からシステム不具合により停止していた雇用調整助成金等オンライン受付システムが、6月5日に運用再開したが、同日中に申請を行った会社の添付書類が他者に閲覧可能になるという不具合が発生し、再度停止したというもの。

漏えいしたのは、1つの事業者の申請に添付された申請書類で、役員(2名)に関する情報(氏名、役職、性別、生年月日)と労働者(2名)に関する情報(氏名、休業日数・休業手当額、タイムカード、給与明細)、事業者の銀行口座の情報などが含まれており、計10社の事業者に閲覧された。なお、不正侵入防止システムや不正侵入検知システムのログを調べたが、外部からの不正アクセスの記録は無い。

同省では申請書が閲覧された事業者1社に対し6月6日、電話にて説明と謝罪を実施、他社の申請書類を閲覧した事業者10社には6月6日、7日に電話にて説明と謝罪を行い、うち閲覧した書類をダウンロードした1社には廃棄を依頼した。また、登録作業を行った全事業者2,611社に対し、6月6日にメールにてシステム停止したことについて謝罪を行った。

同省によると、ユーザーが申請作業中に特定の画面でシステム上の「戻る」ボタンではなく、ブラウザで前の画面に戻る操作を行った場合に、適切なデータを参照せずに特定の1社のデータを表示するプログラムミスが直接の原因。前回の不具合を踏まえ、大量の申請が同時に行われることを想定したテストを行っていたが、ユーザーの様々な動作を想定したテストが不十分であった。

同省では今後、外部専門家による同省及び委託者を対象にプロジェクト管理を含むシステム監査を実施し、原因の徹底的な究明を行い、その結果を踏まえ必要な対応を行うとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  6. TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

    TvRock にサービス運用妨害(DoS)と CSRF の脆弱性

  7. NETGEAR 製ルータにバッファオーバーフローの脆弱性

    NETGEAR 製ルータにバッファオーバーフローの脆弱性

  8. 富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

    富士通の複数の業務パソコンにマルウェア、個人情報を含むファイルを不正に持ち出せる状態に

  9. NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

    NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

  10. 札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

    札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

ランキングをもっと見る