事案の概要データ
| 時期 | 2025年8月末 |
|---|---|
| 漏えい | 150万件以上 |
| 原因 | ランサムウェア攻撃 |
| 業種 | テーマパーク・レジャー |
何が起きたのか
2025年8月末、長崎県のテーマパーク「ハウステンボス」がランサムウェア攻撃を受け、150万件以上の情報が漏えいしました。
テーマパークは、年間パスポートの会員情報、オンラインチケットの購入者情報、ホテルの宿泊者情報など、多様な個人情報を長期にわたって蓄積しています。それが一度の攻撃でまとめて流出した形です。
レジャー業が持つ情報の特性
テーマパークやホテルが持つ情報には、独特の重さがあります。氏名・連絡先だけでなく、「いつ、誰と一緒に来園・宿泊したか」という行動履歴が含まれるためです。家族構成や交友関係が推測できてしまう情報です。
また、年間パスポート会員のように長期の顧客関係がある場合、10年以上前の情報が残っていることもあります。すでに会員でなくなった人の情報まで保持し続けていれば、事故のときの件数はその分だけ膨らみます。
中小企業でも同じことが言えます。過去に一度だけ取引した顧客の情報を、削除の基準もないまま持ち続けているケースは多いはずです。「データは持てば持つほどリスクが増える資産」という視点を持つことが重要です。
時系列で見る経過
- 2025年8月末ランサムウェア攻撃を受ける
- 2025年8月末被害を公表し、調査を開始
- 2025年以降150万件以上の情報漏えいを確認し、対象者への案内を実施
中小企業が学ぶべきポイント
- 個人情報の保存期間を決めて、期限が来たら削除する。件数を減らすことが最大のリスク低減。
- 会員制度・ポイント制度は情報が蓄積しやすい。定期的に休眠会員の整理を行う。
- 来場・宿泊履歴のような行動情報は、氏名と切り離して保管する(仮名加工)ことを検討する。
- レジャー・宿泊業は「繁忙期に攻撃されると打撃が大きい」。閑散期に訓練と点検を行う。
出典・参考
ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。