扶桑電通株式会社は9月10日、7月22日に公表した同社が利用するクラウドストレージへの不正アクセスについて、第2報を発表した。
同社では7月15日に、社外関係者との情報共有に利用していたクラウドストレージサービスの共有フォルダへの不正アクセスを確認しており、外部のセキュリティ専門会社の協力のもとで原因究明を進めていた。
調査結果によると、第三者による認証情報の不正利用で発生したことが判明している。また、本件に関連する認証情報の不正利用以外の不審な活動は確認されなかった。なお、認証情報が不正利用された具体的な経路については特定に至らなかった。
不正アクセスを受けた共有フォルダ内には個人情報を含むファイルが保存されていたことを確認しており、漏えいの可能性があるのは取引先の顧客および担当者26,489件の個人情報(氏名、住所、電話番号)。
同社では、対象となる顧客に個別に連絡を行っている。
同社では再発防止に向けて、下記の対策を実施したとのこと。
1.クラウドストレージの外部利用者を対象とした多要素認証(MFA)の導入
認証情報が第三者に取得された場合でも不正アクセスを防止できるよう、多要素認証を義務化。
2.パスワードポリシーの強化
パスワードの複雑性要件の見直しおよび定期的な変更ルールの適用で、認証情報の適切な管理を徹底。
3.外部共有フォルダの管理および運用ルールの強化
共有フォルダの利用実態、アクセス権管理方法および定期点検ルールを見直し、適切な利用状況の監査および管理を強化。
4.定期的なアカウント点検の実施
アカウント管理の一環として年2回の棚卸しを実施し、ルール違反および不要なアカウントを検出・整理。
5.社内教育による運用の定着
情報セキュリティ教育の一環として定期的な教育を実施。

