2023年12月21日 公表 設定・運用ミス 解決済み 影響度:特大

エイチーム、Googleドライブの設定誤りで約93万人分が閲覧可能に

対象組織:株式会社エイチーム / 規模:935,779人分
// WHAT HAPPENED

Googleドライブの閲覧設定の誤りにより、935,779人分の個人情報が外部から閲覧できる状態になっていました。攻撃ではなく、クラウドの共有設定ミスによる大規模漏えいの代表例です。

事案の概要データ

公表2023年12月21日
漏えいの可能性935,779人分
原因Googleドライブの閲覧設定の誤り
攻撃の有無外部からの攻撃ではない

何が起きたのか

エイチームは2023年12月21日、Googleドライブの閲覧設定の誤りにより、935,779人分の個人情報が閲覧可能な状態になっていたことを公表しました。

攻撃を受けたわけではありません。ファイルの共有設定が「リンクを知っている全員が閲覧可能」になっていたことが原因です。

なぜ93万件にもなったのか

設定ミスによる漏えいが大規模になりやすいのは、「本来見えないはずのデータが、まとめて見える状態になる」からです。攻撃者が1件ずつ抜き取る必要はありません。ファイル1つに93万件分のデータが入っていれば、そのファイルが見える瞬間に93万件が露出します。

しかも、このタイプの漏えいは「いつから見える状態だったか」の特定が困難です。設定を変更した日時の記録が残っていなければ、何年間公開されていたのか分かりません。

3つの予防策

1つ目は、共有設定で「リンクを知っている全員」を原則使わないこと。どうしても使う場合は、期限を設定します。

2つ目は、個人情報を含むファイルの保存場所を限定すること。「顧客データは共有ドライブの○○フォルダのみ」と決め、それ以外に置かないルールにします。そうすれば、点検すべき範囲が絞られます。

3つ目は、定期的な棚卸しです。多くのクラウドサービスには「外部と共有中のファイル一覧」を表示する管理機能があります。四半期に一度、これを確認するだけで大半の事故は防げます。

この事案の翌2024年にも、ワークスタイルテック(約15.9万人分)、阪神タイガース(8,452件)、複数のGoogleフォーム誤設定など、同種の事案が続きました。設定ミスは、今も最も件数の多い漏えい原因のひとつです。

時系列で見る経過

✅

解決までの道のり

設定の是正と影響範囲の特定が行われ、対象者への案内まで実施されました。攻撃ではないため技術的な対処は短時間で完了しましたが、件数の大きさから社会的な注目を集めた事案です。

対応の流れ

  • 2023年11月〜12月Googleドライブの閲覧設定に誤りがあることを確認
  • 2023年12月設定を是正し、外部から閲覧できない状態に修正
  • 2023年12月閲覧可能だった情報を935,779人分と特定
  • 2023年12月21日事案を公表し、対象者へ案内
  • 2023年12月以降クラウドストレージの利用ルールと点検体制を見直し

解決できたポイント/残った課題

  • 設定の是正そのものは短時間で完了した
  • 影響しうる件数を935,779人分と具体的に特定して公表した
  • 対策が「設定の見直しと定期点検」という、費用のかからない運用改善で済む
  • 一方で、いつから閲覧可能だったかの特定は困難で、露出期間中の被害は不明
  • 一方で、93万件という件数は、四半期ごとの棚卸しがあれば防げた可能性が高い

中小企業が学ぶべきポイント

  1. クラウドの共有設定で「リンクを知っている全員」を原則使わない。
  2. 個人情報を置く場所を限定し、それ以外に置かない。点検範囲を絞れる。
  3. 四半期に一度、「外部と共有中のファイル一覧」を確認する。
  4. 設定ミスは攻撃より大きな件数を生む。地味だが最優先で取り組む価値がある。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:大塚商会、メール誤送信で顧客2,687名分の氏名… 古い記事:JAXAに不正アクセス、ネットワークの中枢サーバ… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。