忍者ブログ

自分の個人情報が漏えい・流出被害の対象でないことを確認するためのサイトです。 ISO27001(情報セキュリティISMS)、JISQ15001(プライバシーマーク)取得企業は、他の企業の対応事例を参考にして下さい。 自らの非を認め、公表してくれる企業は、信頼できる企業ということがいえます。

×

[PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。

不正アクセスによるお客様情報流出に関するお知らせとお詫び

2013年5月27日
お客様および関係者様各位

エクスコムグローバル株式会社
代表取締役社長 西村誠司

この度、当社が運営する「GLOBALDATA(http://www.globaldata.jp/)及びGlobal Cellular(http://www.globalcellular.jp/)」(以下、「本サイト」といいます。)のウェブサーバーに対して、外部からの不正アクセスがあり、クレジットカード会社認定の第三者機関である専門調査会社「Payment Card Forensics株式会社」(以下、「PCF」といいます。)で調査を実施いたしました。
調査の結果、5月21日付調査最終報告書により、不正アクセスによるお客様情報の流出が判明いたしましたので、その概要と対応について、下記のとおりご報告いたしますとともに、お客様をはじめとする関係各位の皆様に対し、多大なるご迷惑およびご心配をお掛けする事態に至りましたこと、深くお詫び申し上げます。


また、平成25年4月26日の調査開始から正確な被害状況の確認までに、お時間を要してしまいましたことを重ねてお詫びを申し上げます。
なお、本件につきまして所轄警察署に被害状況ならびに今後の対応について相談するとともに、所轄官庁に被害状況の第一報を行っております。

1.調査開始の経緯
本年(以下いずれも本年)4月23日17時頃、当社の契約先である決済代行会社よりクレジットカード情報の流出懸念について連絡があり、同日直ちに、本サイトの申し込みの停止及びデータベースサーバー内のクレジットカード情報の削除を行い、その後はオンラインでのクレジットカード決済を停止いたしました。
また、4月24日に決済代行会社より情報をいただいたPCFに調査の依頼を連絡いたしました。

2.調査体制
当社は、不正アクセスの嫌疑の連絡を受け、4月23日直ちに社内において事故対策委員会を設置し、4月26日PCFに調査を委託いたしました。

3.調査の結果およびお客様への対応
(1)不正アクセスの概要
PCFがログ解析を行った結果、5月21日付調査最終報告書により、SQLインジェクションによる攻撃、および同攻撃(不正取得)によるお客様情報の流出の証跡が発見されました。
(2)流出したお客様情報
お客様情報を保持していたサーバーには、最大146,701件のクレジットカード情報があり、同件数のお客様情報(①カード名義人名、②カード番号、③カード有効期限、④セキュリティコード、⑤お申込者住所)がありました。不正取得により流出しました件数はうち109,112件になり当該情報は、平成23年3月7日~平成25年4月23日にお申し込み頂きました、お客様の情報が対象となります。
(3)お客様への対応
お客様情報流出の可能性があるお客様へは、本日、当社サービスのお申し込み時にいただいております、メールアドレス宛にメールを配信しご案内するとともに、お客様問い合わせ窓口(コールセンター)を設置しております。
なお、送信エラーにてご連絡出来なかったお客様につきましては、郵送等でご連絡をとらせていただきます。

4.実施済みの対応策
(1)侵入経路の遮断及びお客様情報の削除
不正アクセスされたお客様情報を保持するデータベースサーバーについては、4月26日、既存サーバー群とローカル接続されていない場所に新しくサーバーを構築しております。また4月23日22時に、不正アクセスされたお客様情報を保持するデータベースサーバーのクレジットカード情報はすべて削除しております。
(2)クレジットカードのモニタリング
お客様に金銭的被害が生じないよう4月27日、流出可能性があるクレジットカード番号を決済代行会社に提供しモニタリングを依頼しております。その後、決済代行会社経由でクレジットカード会社各社に連絡していただいており、4月30日からの当該クレジットカードによる取引のモニタリングを依頼し順次実施しております。
(3)クレジットカード情報の非保持
従来はクレジットカード情報をお申し込み時にいただいておりましたが、平成25年4月23日23時よりクレジットカード情報をお申し込み時にいただかない運用に切り替え、当社空港カウンターでの対面決済のみで取り扱いしております。
(4)当該サーバーのシステムの変更
5月2日、不正アクセス防止のため新サーバー及び既存サーバー群に、ファイアーウォールに加え侵入防御及び検知するハードウェアを導入するとともに、データベースサーバーに接続するためのID及びパスワードの全ての変更をしております。
(5)第三者機関による脆弱性調査
4月26日以降、PCFにおいて、複数台のサーバーの脆弱性調査等を実施しており、現在までに判明している脆弱性につきましては改修をしております。
(6)所轄警察署(渋谷警察署・警視庁)への報告および所轄官庁への第一報
本件につきましては、5月15日以降に複数回所轄警察署に相談するとともに、所轄官庁へ第一報を行っております。

5.今後計画している対応策
(1)オンライン決済におけるクレジットカード情報の非保持
クレジットカード情報・取引情報の安全を守るために、国際ペイメントブランド5社が共同で策定したクレジットカード業界におけるグローバルセキュリティ基準であるPCI DSSの取得に向けて取り組んでおりました。しかしオンライン決済の再開までには時間を要し、お客様にさらなるご迷惑およびご不便をお掛けすることが予測されるため、今後はクレジットカード情報を当社で保持せず、既にPCI DSSを取得している決済代行会社が保持する「リンクタイプ決済」への切り替えに向けたシステムの開発をしております。
(2)ネットワーク構成等の強化
ネットワーク構成およびアプリケーションのセキュリティ強化対策については、第三者機関によるセキュリティ調査のもと次のとおり取り組みます。
・SQLインジェクション対策などアプリケーションの脆弱性修正および強化
・不正侵入監視および不正侵入防御機器の設置
・ネットワーク構成の再設計
(3)所轄警察署および所轄官庁への継続報告等
引き続き、所轄警察署及び所轄官庁へ継続的に相談、報告するとともに、不正アクセスの主体、原因等の究明を行ってまいります。

6.処分
この度の件に関し、お客様をはじめ、関係各位の皆様に多大なご心配とご迷惑をおかけしましたことを踏まえ、代表取締役社長 西村 誠司の月額報酬30%を3ヶ月減額いたします。

お客様からのお問い合わせにつきましては、下記相談窓口にてご対応させていただきます。

本件に関するお客様問い合わせ窓口
■エクスコムグローバル お客様問い合わせ窓口
電話 : 0120-112-107
(お受付時間: 平日10:00~19:00 土日祝10:00~16:00)



情報ソース
http://www.xcomglobal.co.jp/info
PR
この記事にコメントする
お名前
タイトル
文字色
メールアドレス
URL
コメント
パスワード   Vodafone絵文字 i-mode絵文字 Ezweb絵文字
カレンダー
03 2024/04 05
S M T W T F S
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30

ブックマーク
Yahoo!ブックマーク  Googleブックマーク  はてなブックマーク  Buzzurl  Twitter
サイト内の事件を検索
アンケート
ブログランキング
にほんブログ村 ニュースブログへ ブログランキング ブログランキング 人気ブログランキング ニュース ブログキング くる天 人気ブログランキング ブログランキング

ページランク表示用ブログパーツ E-Pagerank
  • seo

カウンター
著作権・所有権について
著作権法第10条2項では、「事実の伝達にすぎない雑報及び時事の報道」は、著作物に該当しないとしています。
当ブログで紹介しているものは、事実の伝達として情報ソースも明確にして、掲載しています。

Copyright (c) [ 個人情報漏洩事故(事件)一覧 ] All rights reserved.
Special Template : 忍者ブログ de テンプレート
Special Thanks : 忍者ブログ
Commercial message : [PR]