「Omiai」不正アクセス調査結果公表 | ScanNetSecurity
2024.05.10(金)

「Omiai」不正アクセス調査結果公表

東証1部上場企業の株式会社ネットマーケティングは8月11日、5月21日に公表した同社運営の恋活・婚活マッチングアプリサービス「Omiai」への第三者からの不正アクセスによる会員情報の一部流出について、調査結果を発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 8 枚 拡大写真
 東証1部上場企業の株式会社ネットマーケティングは8月11日、5月21日に公表した同社運営の恋活・婚活マッチングアプリサービス「Omiai」への第三者からの不正アクセスによる会員情報の一部流出について、調査結果を発表した。

 今回の不正アクセスは、外部から同社APIサーバを介し、同社契約のクラウドサーバから4月20日から26日の期間、年齢確認書類画像データの不正取得が複数回にわたり行われた。調査結果によると、第三者が年齢確認書類画像データにアクセスするための情報を不正取得し、それを利用して当該画像データへのリクエストを大量生成する事で、不正アクセスに成功したことが判明した。

 年齢確認書類画像データへの不正アクセスが、マルウェア感染やシステムの脆弱性を突いたものではなく、正規のデータリクエストを装ったものであったため、4月28日の発見までに時間を要したという。

 流出したのは、2018年1月31日から2021年4月20日の期間に、会員が提出した171万1,756件分の年齢確認書類(運転免許証、健康保険証、パスポート、マイナンバーカード(表面)等)画像データで、5月21日の公表件数から変更はない。

 同社では既に、下記の再発防止策を実施している。

・外部ネットワークからのアクセスやリクエスト制限の厳格化
・アプリケーションの認証設定の見直し
・同社が保有する年齢確認書類画像データの保管場所の移動と暗号化
・システムや情報へのアクセス制御と権限の厳格化及びパスワードポリシーの強化
・サーバへのログイン認証の厳格化と監査証跡の強化
・社内エンドポイントへの定常的な動態調査基盤の導入
・社内ネットワーク及びサービスやコーポレートサイト等外部公開しているサービスに関する脆弱性診断の実施
・上記診断に基づくネットワーク構成及びアプリケーションの実装の見直しとセキュリティ強化
・年齢確認審査業務の厳格化及び安全性の向上を目的とする、外部のeKYC(electronic Know Your Customer)サービス導入

 また同社では、会員情報の保存期間について、現行は退会後一律10年間だったものを、12月1日から年齢確認書類画像データは同社提出後72時間(自動削除)に、会員の個人情報データは退会後90日間に変更を行う。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

    護衛艦いなづまの艦長、資格のない隊員を特定秘密取扱職員に指名し懲戒処分

  2. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  3. 「意識を高揚させよう」と思い特定秘密の情報を知るべき立場にない隊員に特定秘密の情報を漏らす、懲戒処分に

    「意識を高揚させよう」と思い特定秘密の情報を知るべき立場にない隊員に特定秘密の情報を漏らす、懲戒処分に

  4. 社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

    社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

  5. デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

    デジサートのEV証明書の記載フォーマットに誤り、再発行とサーバへの入れ替え呼びかけ

  6. メディキットホームページに不正アクセス、閲覧障害に

    メディキットホームページに不正アクセス、閲覧障害に

  7. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  8. Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

    Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

  9. 日本は悪意ある内部犯行による漏えいが 12 ヶ国中最小、プルーフポイント「Data Loss Landscape 2024(情報漏えいの全容)」日本語版

    日本は悪意ある内部犯行による漏えいが 12 ヶ国中最小、プルーフポイント「Data Loss Landscape 2024(情報漏えいの全容)」日本語版

  10. 経団連、個人情報保護法に基づく漏えい報告や本人通知にリソースを割く現状を問題視

    経団連、個人情報保護法に基づく漏えい報告や本人通知にリソースを割く現状を問題視

ランキングをもっと見る