HOYAのサイバー攻撃から学ぶランサムウェア対策と情報漏えい対応
2024年3月30日、眼鏡レンズ大手のHOYAで、サイバー攻撃によるシステム障害が発生しました。
製造や受発注に使うシステムが一時的に止まり、特に眼鏡レンズの事業に大きな影響が出ています。
その後の調査では、約6,500名分の個人情報が外部へ流出していたことも判明しました。
「大企業で起きた事件なら、自社には関係ない」と思うかもしれませんが、影響はHOYAのお客様や取引先にも及んでいます。
今回は、HOYAで実際に起きたサイバー攻撃をもとに、中小企業でも知っておきたいポイントをわかりやすく見ていきましょう。
HOYAのサイバー攻撃で何が起きた?
2024年3月30日、HOYAグループでサイバー攻撃によるシステム障害が発生しました。
HOYAは翌日の3月31日以後、被害を受けたシステムをネットワークから切り離し、外部の専門家とともに調査や復旧を進めています。
影響を受けたのは、社内で使う一部のシステムだけではありません。
製造や受発注などに使う幅広いシステムが一時的に停止しました。
特に影響が大きかったのが眼鏡レンズです。
HOYAによると、注文に合わせて作る「特注レンズ」では、2024年4月上旬の一定期間、注文を受けてから生産し、商品を届けるまでの一連の業務ができなくなりました。
その後、システムは4月下旬までに復旧し、事業活動もおおむね通常の状態へ戻っています。
主な流れを見てみましょう。
| 時期 | 何が起きたか |
|---|---|
| 2024年3月30日 | サイバー攻撃によるシステム障害が発生 |
| 3月31日以後 | システムをネットワークから切り離し、調査や復旧を開始 |
| 4月1日 | HOYAがシステム障害の発生を公表 |
| 4月上旬 | 特注の眼鏡レンズで、受注・生産・納品ができない期間が発生 |
| 4月下旬 | システムが復旧し、事業活動がおおむね通常の状態へ戻る |
| 2025年4月14日 | 約6,500名分の個人情報が外部へ流出していたことを公表 |
ほかの企業で起きた被害については、サイバー攻撃の事例一覧でも紹介しています。
被害はHOYAだけでなく、お客様や取引先にも広がった
今回の事例で注目したいのは、サイバー攻撃を受けたHOYAだけの問題では終わらなかったことです。
眼鏡レンズの受注や生産が止まれば、その商品を必要としているお客様や、HOYAの商品を扱う取引先にも影響します。
HOYA自身も、今回のシステム障害によって、お客様やビジネスパートナーに大きな迷惑をかけたと説明しています。
たとえるなら、パン屋さん自身には何の問題もなくても、小麦粉を仕入れている会社が止まればパンを作れなくなるようなものです。
サイバー攻撃では、自社が直接狙われていなくても、取引先の被害によって商売に影響が出ることがあります。
「大企業で起きた事件だから関係ない」と考えず、自社の取引先で同じことが起きたらどうなるか、一度考えておくことが大切です。
約6,500名分の個人情報も流出
システム障害の発生から約1年後となる2025年4月14日、HOYAは約6,500名分の個人情報が外部へ流出していたことを公表しました。
流出した情報には、医療を受けた方だけでなく、採用への応募者や取引先、従業員とその家族に関する情報も含まれています。
クレジットカード情報の流出は確認されておらず、公表時点では、流出した個人情報が悪用されたという報告も受けていないとしています。
ここで注目したいのは、会社が持っている個人情報は「お客様の情報」だけではないという点です。
自社でも、取引先や従業員、過去の採用応募者など、どのような情報を保管しているのか一度確認しておくと安心です。
HOYAへの侵入方法やランサムウェアは公表されている?
今回のサイバー攻撃について、「どこから侵入されたのか」が気になる方もいるでしょう。
HOYAは「害意ある第三者からのサイバー攻撃」を受けたと公表していますが、最初にどこから侵入されたのかという具体的な経路は明らかにしていません。
ネット上ではランサムウェアに関する報道も見られますが、HOYA自身は攻撃の種類まで公表していません。
そのため、「HOYAと同じ被害を防ぐには、この対策だけをすればよい」と考えるのではなく、自社に弱点が残っていないか普段から確認しておくことが大切です。
HOYAの事例から中小企業が学べる3つのこと
HOYAほど規模の大きな会社でなくても、今回の事例から自社に取り入れられる考え方があります。
特に確認しておきたいのは、次の3つです。
1. サイバー攻撃では仕事そのものが止まることがある
HOYAでは、情報の流出だけでなく、製造や受発注に使うシステムも一時的に停止しました。
注文を受けられない、商品を作れない、届けられないという状態になれば、そのまま売上や取引先への影響につながります。
自社でも、Webサイトや業務に使っているシステムが止まった場合、どの仕事に影響が出るのか考えておきましょう。
2. 自社が持っている情報を把握しておく
会社には、お客様以外にも取引先や従業員、採用応募者などの情報が保存されていることがあります。
普段から「どんな情報を持っているのか」を把握しておけば、万が一のときにも被害の確認を進めやすくなります。
すでに使っていない古い情報が残っていないかも、この機会に確認してみましょう。
3. 攻撃される前に、自社の弱点を確認しておく
HOYAの事例では、具体的な侵入経路は公表されていません。
それでも、自社がインターネット上に公開しているWebサイトやECサイトなどに、攻撃につながる弱点が残っていないか確認することはできます。
古いシステムや危険な設定をそのままにしていると、攻撃者に狙われるきっかけになることがあります。
事故が起きてから対応を始めるのではなく、見つけられる弱点は早めに確認しておくことが大切です。
自社のWebサイトにも「気づいていない弱点」がないか確認しよう
サイバー攻撃への対策はさまざまですが、すべてを一度に見直そうとするのは現実的ではありません。
まずは、自社で公開しているWebサイトやECサイトなどに、攻撃につながる弱点が残っていないか確認してみましょう。
手軽に確認したい場合は、無料のセキュリティチェックも利用できます。
より詳しく調べたい場合は、AIが専門家の視点でWebサイトなどを診断する『セキュリティー診断さん』を活用する方法もあります。
見つかった弱点は、専門知識がなくても内容を確認しやすいレポートで確認できます。
「うちの会社は大丈夫だろう」で終わらせず、実際に弱点がないか確認しておくことが大切です。
まとめ:大企業の事件を「他人事」で終わらせないために
HOYAではサイバー攻撃によって、製造や受発注を含むシステムが一時的に停止し、その後の調査では約6,500名分の個人情報流出も判明しました。
今回の事例からもわかるように、サイバー攻撃は攻撃された会社だけでなく、お客様や取引先の仕事にも影響を与えることがあります。
自社でも、外部に公開しているWebサイトやECサイトなどに、見落としている弱点がないか普段から確認しておくことが大切です。
安全面に不安がある場合は、AIでWebサイトの弱点を診断できる『セキュリティー診断さん』も、安全確認の方法の一つとして活用してみてください。
大きな被害につながる前に、自社でできる確認から始めておきましょう。
参考資料
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。