事案の概要データ
| 公表 | 2023年10月17日 |
|---|---|
| 行為者 | 元派遣社員 |
| 持ち出し | 約900万件の顧客情報 |
| 手口 | 業務で付与された権限を悪用し、長期間にわたり持ち出し |
| 分類 | 内部不正 |
何が起きたのか
2023年10月17日、NTT西日本の子会社において、元派遣社員が約900万件の顧客情報を不正に持ち出していたことが公表されました。
この元派遣社員は、コールセンターの運用に関わる業務のなかで付与されていた権限を悪用し、長期間にわたって顧客データを持ち出していたとされています。持ち出された情報は名簿業者に流れたとも報じられました。
「権限を持つ人」が最大のリスク
この事案が示すのは、外部からの攻撃をどれだけ防いでも、内部で正規の権限を持つ人が悪意を持てば情報は出ていくということです。システムから見れば、その操作は「正規の業務」に見えます。
しかも約900万件という規模に達するまで気づかれませんでした。これは、大量のデータが持ち出されていることを検知する仕組みがなかったことを意味します。
対策として重要なのは、(1)一人が一度にアクセスできるデータ量を制限する、(2)大量のダウンロード・印刷・外部媒体へのコピーを検知する、(3)定期的にアクセスログを人が確認する、の3点です。
委託・派遣スタッフの管理
この事案の行為者は派遣社員でした。コールセンターやデータ入力の現場では、多くの派遣・委託スタッフが働いています。彼らにも業務上必要な権限が付与されます。
重要なのは、雇用形態にかかわらず「同じレベルの管理」を行うことです。正社員には教育と誓約書を求めていても、派遣スタッフには十分に行き渡っていない、というケースは少なくありません。
また、契約終了時のアカウント停止も同様です。派遣契約が終わった時点で、その日のうちにアクセス権を失効させる運用が必要です。
時系列で見る経過
- 数年前〜2023年元派遣社員が業務権限を悪用し、顧客情報を継続的に持ち出す
- 2023年不正な持ち出しが発覚し、調査を開始
- 2023年10月17日約900万件の顧客情報が不正に持ち出されていたことを公表
- 2023年以降アクセス権限の見直し、大量データ持ち出しの検知強化などの再発防止策を実施
解決までの道のり
持ち出しの事実と規模(約900万件)が特定されて公表され、アクセス権限の見直しと大量データ持ち出しの検知強化という再発防止策が実施されました。内部不正対策の重要性を社会に強く認識させた事案です。
対応の流れ
- 2023年不正な持ち出しの疑いを把握し、アクセスログ等を調査
- 2023年持ち出された情報の範囲を約900万件と特定
- 2023年10月17日事案を公表し、関係する委託元企業へ通知
- 2023年以降委託元各社が、それぞれの顧客に対して公表・案内を実施
- 2023年以降アクセス権限の範囲を見直し、一人が扱えるデータ量を制限
- 2023年以降大量のデータ持ち出しを検知する仕組みを強化
- 2023年以降派遣・委託スタッフを含めた管理体制を見直し
解決できたポイント/残った課題
- 持ち出しの規模と期間を特定し、影響のある委託元へ通知した
- アクセス権限の制限と、大量持ち出しの検知強化という根本対策を実施した
- 派遣・委託スタッフを含めた管理体制の見直しにつながった
- 一方で、約900万件に達するまで検知できなかった監視体制の欠如が根本問題だった
- 一方で、持ち出された情報は名簿業者に流れたとも報じられ、回収は不可能だった
中小企業が学ぶべきポイント
- 外部からの攻撃対策だけでは足りない。正規の権限を持つ人の不正を想定する。
- 一人がアクセスできるデータ量を制限する。「全件見られる権限」を減らす。
- 大量のダウンロード・印刷・コピーを検知する仕組みを持つ。
- 派遣・委託スタッフにも、正社員と同じ教育と誓約を行う。
- 契約終了日にアクセス権を確実に失効させる。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。