事案の概要データ
| 公表 | 2024年 |
|---|---|
| 漏えい | 158,929人分 |
| 原因 | クラウドストレージのアクセス権限の誤設定 |
| 攻撃の有無 | 外部からの攻撃ではない |
何が起きたのか
ワークスタイルテックは2024年、クラウドストレージのアクセス権限の誤設定により、158,929人分の個人情報が閲覧可能な状態になっていたことを公表しました。
攻撃を受けたわけではありません。本来は限られた人だけが見られるはずのファイルが、設定の誤りによって広く見える状態になっていた、という事案です。
クラウドの「共有設定」が最大の落とし穴
クラウドストレージ(Google ドライブ、OneDrive、Box、Dropbox など)の共有設定には、一般に次のような選択肢があります。「自分だけ」「指定した人だけ」「組織内の全員」「リンクを知っている全員」。
このうち「リンクを知っている全員」は、URLさえ分かれば誰でもアクセスできる状態です。社外の人と手早く共有したいときに便利なため、つい選んでしまいますが、そのURLがメールの転送や検索エンジン経由で広まれば、事実上の全世界公開になります。
2023年12月のエイチーム(Googleドライブの誤設定で93万人分)、2024年の複数のGoogleフォーム誤設定事案も同じ構図です。
中小企業がすぐできる点検
クラウドストレージを使っている企業は、次の3つをすぐ確認してください。
1つ目は、「リンクを知っている全員」で共有されているファイルが何件あるかを確認すること。多くのサービスには、共有中のファイルを一覧表示する機能があります。
2つ目は、退職者・異動者のアカウントが残っていないかを確認すること。3つ目は、個人情報を含むファイルの保存場所を決め、それ以外に置かないルールを作ることです。
いずれも費用はかかりません。1〜2時間の作業で、最も起こりやすい漏えいを防げます。
時系列で見る経過
- (時期不明)クラウドストレージのアクセス権限が誤って設定される
- 2024年誤設定を確認し、権限を是正
- 2024年158,929人分の個人情報が閲覧可能な状態だったことを公表
解決までの道のり
権限の誤設定が特定され、是正と影響範囲の確認が行われました。攻撃ではないため、設定の修正で技術的には完結した事案です。
対応の流れ
- 2024年クラウドストレージのアクセス権限に誤りがあることを確認
- 2024年権限を是正し、閲覧できない状態に修正
- 2024年閲覧可能だった情報を158,929人分と特定
- 2024年事案を公表し、対象者へ案内
- 2024年以降クラウドストレージの権限設定手順と点検体制を見直し
解決できたポイント/残った課題
- 原因が権限の誤設定と明確で、是正は短時間で完了した
- 影響しうる件数を158,929人分と具体的に特定して公表した
- 対策が「設定の見直しと定期点検」という、費用のかからない運用改善で済む
- 一方で、いつから閲覧可能だったかの特定は難しく、露出期間中の被害は不明
中小企業が学ぶべきポイント
- 「リンクを知っている全員」の共有設定を使わない。使ったら期限を設定する。
- 共有中のファイル一覧を定期的に確認する。多くのクラウドサービスに機能がある。
- 個人情報を置く場所を決め、それ以外に置かないルールを作る。
- 退職者・異動者のアカウントを、人事手続きと同時に整理する。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。