事案の概要データ
| 公表 | 2023年6月6日 |
|---|---|
| 対象 | 社会保険労務士向けクラウドサービス(人事労務SaaS) |
| 被害 | データセンター内のサーバが暗号化され、サービスが長期間停止 |
| 波及 | 利用していた社労士事務所・企業の業務に広範な影響 |
| 原因 | ランサムウェア攻撃 |
何が起きたのか
2023年6月6日、エムケイシステムは自社のサーバがランサムウェアによるサイバー攻撃を受けたことを公表しました。同社は、社会保険労務士向けのクラウドサービス(人事労務SaaS)を提供しています。
被害は深刻で、サービスをホストしていたデータセンターのサーバがすべて暗号化され、長期にわたってサービスが利用できない事態となりました。
SaaSが止まると、利用企業も止まる
このサービスを使っていたのは、社会保険労務士事務所と、その顧問先である企業です。給与計算、社会保険の手続き、労務管理——いずれも期限のある業務です。
サービスが止まれば、社労士事務所は業務を進められません。その先の企業も、給与計算や各種手続きができません。1社の被害が、数千社の業務停止につながる構造です。
クラウドサービスは「自社でサーバを持たなくていい」という利点がありますが、その裏返しとして「事業者が止まったら自社は何もできない」というリスクを負います。
クラウド依存への備え
中小企業にとって、クラウドサービスの利用は今や当たり前です。しかし、その事業者が数週間止まる可能性を考えたことがあるでしょうか。
現実的な備えは3つあります。1つ目は、重要なデータを定期的に自社側にダウンロードしておくこと(多くのサービスにエクスポート機能があります)。2つ目は、止まったときの代替手段を決めておくこと。3つ目は、事業者のサービス水準(SLA)や障害時の連絡方法を契約時に確認しておくことです。
特に1つ目は重要です。クラウド上にしかデータがなければ、事業者が復旧するまで自社は何もできません。手元にコピーがあれば、最低限の業務は続けられます。
時系列で見る経過
- 2023年6月5日サーバへのランサムウェア感染を確認
- 2023年6月6日ランサムウェアによるサイバー攻撃を受けたことを公表
- 2023年6月以降データセンター内のサーバが暗号化され、サービスが長期間停止
- 2023年6月以降利用者である社労士事務所・企業の業務に広範な影響が発生
- 2023年段階的にサービスを復旧
解決までの道のり
長期のサービス停止を経て段階的に復旧しました。この事案は、SaaS事業者の被害が利用企業の業務停止に直結するという構造を、日本社会に強く認識させました。
対応の流れ
- 2023年6月5日ランサムウェア感染を確認し、サービスを停止
- 2023年6月6日被害を公表し、利用者へ状況を説明
- 2023年6月以降外部専門機関とともに調査。データセンター全体の被害状況を把握
- 2023年6月以降利用者へ代替手段や手続き期限に関する案内を実施
- 2023年システムを再構築し、段階的にサービスを復旧
- 2023年以降バックアップの保管方法とシステム構成の見直しを実施
解決できたポイント/残った課題
- 被害の翌日に公表し、利用者が代替手段を検討できる時間を作った
- 期限のある業務(給与計算・社会保険手続き)への影響を考慮した案内を行った
- SaaS事業者の被害が利用企業に直結するという構造を社会に認識させた
- 一方で、データセンター内のサーバがすべて暗号化され、復旧に長期間を要した
- 一方で、利用企業側にはデータの手元コピーがなく、自力での業務継続が困難だった
中小企業が学ぶべきポイント
- クラウドサービスのデータを、定期的に自社側へダウンロードしておく。
- 利用中のクラウドサービスが数週間止まった場合の代替手段を決めておく。
- 契約時に、障害時の連絡方法と復旧目標を確認する。
- SaaS事業者側は、バックアップをデータセンター外にも保管する。
- 「クラウドだから安全」ではない。事業者も攻撃される。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。