2024年8月20日 公表 設定・運用ミス 解決済み 影響度:大

ワークスタイルテック、クラウドストレージの権限誤設定で約15.9万人分が漏えい

対象組織:株式会社ワークスタイルテック / 規模:158,929人分
// WHAT HAPPENED

クラウドストレージのアクセス権限の誤設定により、158,929人分の個人情報が閲覧可能な状態になっていました。クラウド活用が進むなかで最も多い漏えいパターンの一つです。

事案の概要データ

公表2024年
漏えい158,929人分
原因クラウドストレージのアクセス権限の誤設定
攻撃の有無外部からの攻撃ではない

何が起きたのか

ワークスタイルテックは2024年、クラウドストレージのアクセス権限の誤設定により、158,929人分の個人情報が閲覧可能な状態になっていたことを公表しました。

攻撃を受けたわけではありません。本来は限られた人だけが見られるはずのファイルが、設定の誤りによって広く見える状態になっていた、という事案です。

クラウドの「共有設定」が最大の落とし穴

クラウドストレージ(Google ドライブ、OneDrive、Box、Dropbox など)の共有設定には、一般に次のような選択肢があります。「自分だけ」「指定した人だけ」「組織内の全員」「リンクを知っている全員」。

このうち「リンクを知っている全員」は、URLさえ分かれば誰でもアクセスできる状態です。社外の人と手早く共有したいときに便利なため、つい選んでしまいますが、そのURLがメールの転送や検索エンジン経由で広まれば、事実上の全世界公開になります。

2023年12月のエイチーム(Googleドライブの誤設定で93万人分)、2024年の複数のGoogleフォーム誤設定事案も同じ構図です。

中小企業がすぐできる点検

クラウドストレージを使っている企業は、次の3つをすぐ確認してください。

1つ目は、「リンクを知っている全員」で共有されているファイルが何件あるかを確認すること。多くのサービスには、共有中のファイルを一覧表示する機能があります。

2つ目は、退職者・異動者のアカウントが残っていないかを確認すること。3つ目は、個人情報を含むファイルの保存場所を決め、それ以外に置かないルールを作ることです。

いずれも費用はかかりません。1〜2時間の作業で、最も起こりやすい漏えいを防げます。

時系列で見る経過

✅

解決までの道のり

権限の誤設定が特定され、是正と影響範囲の確認が行われました。攻撃ではないため、設定の修正で技術的には完結した事案です。

対応の流れ

  • 2024年クラウドストレージのアクセス権限に誤りがあることを確認
  • 2024年権限を是正し、閲覧できない状態に修正
  • 2024年閲覧可能だった情報を158,929人分と特定
  • 2024年事案を公表し、対象者へ案内
  • 2024年以降クラウドストレージの権限設定手順と点検体制を見直し

解決できたポイント/残った課題

  • 原因が権限の誤設定と明確で、是正は短時間で完了した
  • 影響しうる件数を158,929人分と具体的に特定して公表した
  • 対策が「設定の見直しと定期点検」という、費用のかからない運用改善で済む
  • 一方で、いつから閲覧可能だったかの特定は難しく、露出期間中の被害は不明

中小企業が学ぶべきポイント

  1. 「リンクを知っている全員」の共有設定を使わない。使ったら期限を設定する。
  2. 共有中のファイル一覧を定期的に確認する。多くのクラウドサービスに機能がある。
  3. 個人情報を置く場所を決め、それ以外に置かないルールを作る。
  4. 退職者・異動者のアカウントを、人事手続きと同時に整理する。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:プルデンシャル生命、元社員が顧客情報979名分を… 古い記事:岡山県精神科医療センターがランサムウェア被害、報… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。