記事投稿者のIPアドレス漏えい、調査結果と再発防止への取り組みを発表(note) | ScanNetSecurity
2024.05.06(月)

記事投稿者のIPアドレス漏えい、調査結果と再発防止への取り組みを発表(note)

note株式会社は9月30日、8月14日に公表した、同社が運営するメディアプラットフォームnoteにて記事投稿者のIPアドレスが記事詳細ページのソースコードから確認できた件について、その後の対応と安全性確保のための施策、再発防止策について発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 2 枚 拡大写真
note株式会社は9月30日、8月14日に公表した、同社が運営するメディアプラットフォームnoteにて記事投稿者のIPアドレスが記事詳細ページのソースコードから確認できた件について、その後の対応と安全性確保のための施策、再発防止策について発表した。

これは8月14日午前6時14分に、利用者からnoteの記事詳細ページのソースコードからIPアドレスが確認できる旨の問い合わせがあり、同社で調査したところnoteアカウントを保持し2記事以上投稿したことのある全ての利用者が対象であることを確認したというもの。

同社ではソースコードから確認できないようにするために、対応するAPIレスポンスからIPアドレスのデータを削除し、8月14日午前11時56分にnoteへのアクセスを復旧、同日午後10時21分には原因および再発防止策を発表していた。

同社では8月15日以降、再発防止策にのっとり、CEOとCTO直轄の特別対策チームを結成し、広範囲にわたる修正や脆弱性診断を実施してきた。

同社によると、本件の主原因は、システム実装時の考慮漏れにより投稿者のIPアドレスを意図せず露出してしまうコードが残っていたためで、対策としてサービスの全ソースコードに対しIPアドレスやそれ以外の情報が露出する恐れがある同様の欠陥に関する調査を行い対処とセキュリティ強化を行った。また、既に記録された本件情報のインターネット上のキャッシュについても、二次被害を防ぐために関係サービスと連携して削除を進めており、現時点でウェブ魚拓、Bing、Wayback Machineの3サービスは全削除を確認している。

同社では外部のセキュリティ専門機関にも調査を依頼し、本件とは異なるその他情報への安全対策を進めており、すべての記事ページのAPIレスポンスから現在のサービス運営に必須ではない項目(SNSアカウントのユーザーIDや登録名、下書き保存してる記事数等)を削除、事業者に求められる特定商取引法上の表記として、一部の利用者本人が記載していた情報(事業者名、連絡先)について、ソースコード上から削除した。

同社では下記の再発防止策を導入し管理体制を強化し信頼回復に努めるとのこと。

1.監視
意図しない漏えいの早期発見と通知を行うシステムの導入
複数の外部セキュリティ専門機関による、定期的な脆弱性診断の実施
不正アクセス検知システム(WAF)や侵入検知システムを導入し不正な可能性が高いアクセスをブロック

2.認証
クラウド内の各種権限設定の見直し

3.会員登録者向けのセキュリティ全般強化
会員登録している利用者に対し不正利用を防ぐセキュリティ強化策を実装
パスワード設定時の強度測定を追加
ログイン済みの利用者が自身のクレジットカードや銀行口座の情報を登録・変更する際、再度パスワード入力が必要な仕様に変更

4.その他
セキュリティポリシー、データ取得対象・保存対象・保存期間を見直し

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  3. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  4. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  5. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  6. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  7. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

    インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

  10. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

ランキングをもっと見る