使っていたクラウドが止まった——全国の社労士事務所の業務がストップ
| 発生時期 | 2023年6月5日(ランサムウェア被害の発生) |
|---|---|
| 種別 | ランサムウェア(クラウドサービス=SaaS提供者への攻撃) |
| 対象組織 | 株式会社エムケイシステム(社会保険労務士向けクラウド「社労夢(しゃろうむ)」などを提供)と、それを利用する全国の社労士事務所・企業 |
| 被害規模 | データセンターのサーバーが暗号化され、「社労夢」などのサービスが長期間ダウン。約3,400のユーザー(社労士事務所等)が正常に利用できず、その先の多数の企業・従業員データに影響。6月分の利用料請求を停止する事態に |
| 主な手口 | データセンターで稼働するサーバーがランサムウェアに感染し、社労士が扱う顧客企業の個人データが暗号化された |
2023年6月、社会保険労務士(社労士)向けのクラウドサービス「社労夢(しゃろうむ)」を提供するエムケイシステムが、ランサムウェア攻撃を受けました。社労夢は、給与計算や社会保険の手続きなどを扱う、多くの社労士事務所にとって業務の中心となるシステムです。
攻撃によってデータセンターのサーバーが暗号化され、サービスが長期間ダウン。これを使っていた全国の約3,400のユーザー(社労士事務所など)が業務を進められなくなり、給与計算や手続きが滞りました。さらにその先には、社労士に業務を任せている無数の中小企業と、その従業員の個人データがありました。「自分が使っているクラウドが止まると、自分の仕事も止まる」——SaaS(クラウドサービス)に依存する時代のリスクを、はっきり示した事件です。
被害に遭ったのはサービス提供元1社ですが、その先の約3,400の事務所と、さらにその顧問先企業の従業員データにまで影響が及びました。
この事件では、個人情報保護委員会がエムケイシステムに指導を行いました。その中で指摘されたのが、多くの企業が「自社の従業員データが、社労士を通じてクラウド事業者にまで預けられている」ことを十分に認識していなかったという点です。委託の連鎖の先で、誰が自社のデータを扱っているのかが見えにくくなっていました。
クラウド提供者は、多数の利用者のデータを一手に預かっている
データセンターのサーバーがランサムウェアに感染し、一斉に人質に取られる
中で何が起きているか見えず、提供元の復旧を待つしかない
給与計算や社会保険手続きなど、基幹業務が止まってしまう
クラウドは「どこか安全な場所」ではなく「他社が管理するサーバー」です。重要な業務を任せるときほど、「止まったらどうするか」を先に決めておきましょう。
クラウドサービスの提供者は、多数の利用者のデータを一手に預かっているため、攻撃者にとって「1か所破れば大量のデータと大きな影響が得られる」魅力的な標的です。エムケイシステムのデータセンターのサーバーがランサムウェアに感染したことで、そこに集約されていた多くの社労士・企業のデータが一斉に人質に取られました。
クラウド(SaaS)を使う中小企業が、「預けた先が止まる」事態に備えるための対策を整理します。
エムケイシステムの事件は、使っているクラウド(SaaS)が攻撃で止まると、利用者側の業務も一斉に止まるという依存リスクを示しました。さらに「知らないうちに自社データが預けられている」という委託の連鎖も浮き彫りにしました。教訓は——止まったときの代替手段、データの控え、提供元の確認、自社データの流れの把握。便利なクラウドほど、「止まる前提」の備えが効きます。