事案の概要データ
| 公表 | 2024年5月 |
|---|---|
| 対象 | 会員制サイト「積水ハウス Net オーナーズクラブ」 |
| 漏えいの可能性 | 最大828,168名分 |
| 内訳 | 顧客108,331人、従業員等183,590人 ほか |
| 原因 | セキュリティ設定の不備 |
何が起きたのか
積水ハウスは2024年5月、会員制サイト「積水ハウス Net オーナーズクラブ」においてセキュリティ設定の不備があり、最大82万8,168名分の情報が漏えいした可能性があると公表しました。内訳には顧客10万8,331人、従業員等18万3,590人が含まれます。
高度な攻撃を受けたわけではなく、設定の不備が原因です。しかし影響しうる件数は80万件を超えました。
住宅メーカーが持つ情報の重さ
住宅メーカーの会員サイトには、顧客の氏名・住所・連絡先に加えて、「どの家に住んでいるか」「いつ建てたか」「どんな設備が入っているか」といった情報が蓄積されます。リフォームの提案に使うためです。
これらは、訪問販売型の詐欺や、リフォーム業者を装った詐欺の材料として極めて有効な情報です。「○年前にお宅を建てた□□ですが、そろそろ点検の時期でして」と言われれば、多くの人は信じてしまいます。
つまり、漏えいが直接の金銭被害ではなく、その後の対面型・電話型の詐欺につながるという性質を持っています。
設定不備が最大規模の漏えいを生む
2024年のセキュリティ事案を見ると、件数の大きい漏えいの相当数が「設定不備」を原因としています。積水ハウス(82万件)、ワークスタイルテック(15万件)、Googleフォームの誤設定による複数の事案——いずれも攻撃ではありません。
設定不備が大規模になりやすいのは、「本来見えないはずのデータが、まとめて見える状態になる」からです。攻撃者が1件ずつ抜き取る必要はなく、全件が一度に露出します。
対策は、システムを公開・変更するたびに「意図しない範囲から見えないか」を第三者が確認することです。作った本人は「見えるはず」の視点でしか確認しないため、見落とします。
時系列で見る経過
- (時期不明)会員制サイトのセキュリティ設定に不備が生じる
- 2024年5月設定不備を確認し、是正
- 2024年5月最大828,168名分の情報が漏えいした可能性があると公表
- 2024年5月以降対象者への案内と、不審な連絡への注意喚起を実施
解決までの道のり
設定不備が原因であることが特定され、是正と影響範囲の確認、対象者への案内が行われました。攻撃ではないため、原因箇所の修正で技術的には完結した事案です。
対応の流れ
- 2024年5月会員制サイトのセキュリティ設定に不備があることを確認
- 2024年5月設定を是正し、情報が閲覧できない状態に修正
- 2024年5月影響しうる範囲を最大828,168名分と特定
- 2024年5月事案を公表し、対象者へ案内
- 2024年5月以降同社をかたる不審な訪問・電話への注意喚起を実施
- 2024年以降システム公開時の設定確認手順を見直し
解決できたポイント/残った課題
- 設定不備という原因が明確で、是正そのものは短時間で完了した
- 顧客と従業員を分けて件数を公表し、影響範囲を具体的に示した
- なりすまし訪問・電話への注意喚起をセットで行った
- 一方で、いつから閲覧可能だったかの特定は難しく、露出期間の被害は不明
- 一方で、80万件超という件数は、設定確認の仕組みがあれば防げたはずのもの
中小企業が学ぶべきポイント
- 設定不備は攻撃より大きな件数を生む。全件がまとめて露出するため。
- システムの公開・変更時は、作った本人以外が「見えてはいけないものが見えないか」を確認する。
- 住所・建築情報などは、訪問型・電話型の詐欺に使われる。漏えい時は注意喚起が不可欠。
- 会員サイトの権限設定を、年1回は棚卸しする。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。