NTT西日本子会社の928万件情報漏えいから学ぶ内部不正対策
2023年10月、NTT西日本の子会社であるNTTビジネスソリューションズで、元派遣社員による大規模な顧客情報の不正持ち出しが公表されました。
流出した顧客情報は、その後の調査で約928万人分にのぼることが判明しています。
原因は外部からのサイバー攻撃ではなく、仕事で与えられた権限を悪用した「内部不正」でした。
さらに、この持ち出しは約10年間にわたって続いていたことも、大きな問題となっています。
今回は、なぜ長期間気づけなかったのかを中心に、この事件から自社のセキュリティを見直すポイントをわかりやすく解説します。
NTT西日本子会社の情報漏えいで何が起きた?
NTTマーケティングアクトProCXは、企業や自治体からコールセンター業務を請け負い、多くの顧客情報を取り扱っていました。
そのシステムの保守運用を担当していたのが、同じNTT西日本グループのNTTビジネスソリューションズです。
今回の事件では、NTTビジネスソリューションズに派遣されていた元派遣社員が、業務上与えられていた権限を使い、顧客情報を不正に持ち出していました。
こうした、社員や派遣スタッフなど会社の内部にいる人が、与えられた権限を悪用する行為を「内部不正」と呼びます。
持ち出しは2013年7月頃から2023年2月頃まで、約10年間にわたって続いていました。
2023年10月の公表時点では約900万件とされていましたが、その後の調査によって約928万人分まで増えています。
NTT西日本の情報漏えいを時系列で確認
事件の流れを簡単に確認してみましょう。
| 時期 | 何が起きたか |
|---|---|
| 2013年7月頃 | 元派遣社員による顧客情報の持ち出しが始まる |
| 2022年4月 | 委託元から調査を依頼されるものの、不正な持ち出しを発見できず |
| 2023年2月頃 | 約10年間続いた持ち出しが終わる |
| 2023年10月17日 | 情報流出を公表。当初は約900万件・59の委託元と発表 |
| 2023年12月19日 | 追加調査により約928万件・69の委託元へ更新 |
| 2024年1月24日 | 個人情報保護委員会が両社へ勧告・指導 |
| 2024年2月9日 | 総務省がNTT西日本へ行政指導 |
約10年間も続いていたことに加えて、一度は情報流出の可能性を指摘されながら発見できなかった点も、この事件の大きな問題です。
ほかの情報漏えいやサイバー攻撃の事例は、サイバー攻撃の事例一覧でもご紹介しています。
なぜ約10年間も情報漏えいに気づかなかった?
「これほど大量の情報が持ち出されていたのに、なぜ長い間わからなかったの?」
そう感じる方も多いでしょう。
公表された内容を見ると、一つのミスだけではなく、いくつもの問題が重なっていたことがわかります。
強い権限を複数人で共有していた
元派遣社員は、顧客データを広く閲覧したりダウンロードしたりできる「システム管理者アカウント」を使える立場でした。
しかも、このアカウントは一人ずつ分けられておらず、保守担当者4人で共用されていたのです。
金庫にたとえるなら、大切な情報が入った金庫の強い鍵を、4人で使い回しているような状態でした。
これでは、何か問題が起きたときに「誰が何をしたのか」を確認しにくくなってしまいます。
USBメモリで情報を持ち出せる状態だった
保守業務では、USBメモリを使ってデータを受け渡すことがありました。
ところが、会社が認めたUSBメモリ以外の使用を技術的に防ぐ仕組みがなく、元派遣社員は私物のUSBメモリに顧客情報を書き出して持ち出していました。
社内でルールを決めていても、簡単に破れる状態では十分とはいえません。
「持ち出してはいけない」と決めるだけでなく、実際に持ち出しにくい仕組みを作ることも大切です。
2022年に調査したのに発見できなかった
さらに見逃せないのが、2022年に委託元の1社から「顧客情報が流出している可能性がある」と調査を依頼されていたことです。
両社は調査を行ったものの、不正な持ち出しを発見できず、情報流出の問題はないという趣旨の回答をしていました。
後の調査では、このときの対応が十分ではなかったことも厳しく指摘されています。
火災報知器が鳴ったのに、原因を十分に確かめないまま「異常なし」と判断してしまったようなものです。
異変を知らせるサインがあったときに、きちんと原因を突き止められる体制も重要だとわかる事例でしょう。
約928万人に影響…どんな情報が流出した?
不正に持ち出された顧客情報は、判明しているだけで約928万人分です。
影響を受けた委託元は、民間企業30社、独立行政法人1機関、地方公共団体38団体の計69にのぼりました。
この中には、NTT西日本自身の顧客情報約120万件も含まれています。
流出したのは、氏名・住所・電話番号などの個人情報です。
クレジットカード情報や金融機関の口座情報、パスワードは含まれていませんでした。
とはいえ、氏名や住所、電話番号も大切な個人情報であることに変わりはありません。
個人情報保護委員会は、持ち出された情報が名簿業者に売却された可能性が高いとしています。
NTT西日本の情報漏えいから企業が学べる3つのこと
今回の事件は大企業グループで起きたものですが、そこで見えた問題は企業規模にかかわらず参考になります。
ここでは、自社でも意識しておきたいポイントを3つ見てみましょう。
1. 内部不正も「起こり得る」と考える
セキュリティというと、外部のハッカーやウイルスから会社を守ることを思い浮かべるかもしれません。
実際には、今回のように会社の内部から情報が持ち出されることもあります。
人を信じることが悪いわけではありません。
それでも、誰か一人の判断や善意だけに頼らず、必要な人だけが必要な情報を扱える状態にしておくことが大切です。
2. ルールだけでなく、守れる仕組みも用意する
「顧客情報を持ち出してはいけない」と社内ルールで決めることはもちろん重要です。
今回の事件では、そのルールを支える技術的な対策が十分ではありませんでした。
アカウントを誰が使ったのかわかるようにしたり、許可されていないUSBメモリを使えなくしたりするなど、そもそも不正をしにくい状態にしておくことも必要です。
ルールと仕組みの両方がそろってこそ、大切な情報を守りやすくなります。
3. 委託先に任せきりにしない
自社の顧客情報を、システム会社やコールセンター会社など外部の会社に預けるケースは珍しくありません。
今回の事件では、NTT西日本に対しても、委託先への監督が十分ではなかったとして総務省から行政指導が行われました。
「専門の会社に任せているから大丈夫」と考えるのではなく、どのように情報を管理しているのか確認できる関係を作っておくことが大切です。
自社で直接管理していない情報についても、安心して任せられる状態になっているか見直してみましょう。
「うちの会社は大丈夫?」と思ったら、Webサイトの弱点を診断しよう
今回の事件は内部不正によるもので、Webサイトへのサイバー攻撃が原因ではありません。
ただ、情報漏えいが起きる原因は一つではなく、外部に公開しているWebサイトやWebアプリの弱点を狙われるケースもあります。
社内の情報管理を見直すのとあわせて、WebサイトやECサイトに危険な弱点が残っていないか確認しておくことも大切です。
まず自分で状態を確認してみたい場合は、無料のセキュリティチェックも活用してみてください。
専門的な診断を検討している場合は、脆弱性診断の費用の目安も参考になります。
『セキュリティー診断さん』では、AIがWebサイトやWebアプリを診断し、見つかった弱点をわかりやすいレポートで確認できます。
見積もり不要の明朗会計なので、専門的な部分を任せながら自社サイトの状態を調べたい場合にも使いやすいサービスです。
NTT西日本の事例をきっかけに、自社の守り方も見直しておこう
NTT西日本グループの事例では、内部の担当者による情報持ち出しが約10年間続き、約928万人分の顧客情報が流出しました。
大きな教訓は、社員や委託先を疑うことではなく、誰か一人の判断や善意だけに頼らず、異変に気づける仕組みを整えておくことです。
社内の情報管理を見直すとともに、外部から狙われるWebサイトの弱点も放置しないことが、会社とお客様を守ることにつながります。
Webサイトの安全面が気になる場合は、AIで「弱点」を診断する『セキュリティー診断さん』も、現状を確認する方法として活用してみてください。
今回の事例をきっかけに、自社のセキュリティを一度見直しておきましょう。
参考資料
- 個人情報保護委員会「株式会社NTTマーケティングアクトProCX及びNTTビジネスソリューションズ株式会社に対する個人情報の保護に関する法律に基づく行政上の対応について」
- NTT西日本ほか「お客さま情報の不正持ち出しを踏まえたNTT西日本グループの情報セキュリティ強化に向けた取組みについて」
- NTTマーケティングアクトProCX「元派遣社員によるお客さま情報の不正流出について(続報)」
- NTT西日本「お客さま情報の不正流出に関するお詫びとお知らせ」
- 総務省「西日本電信電話株式会社に対する行政指導」
- 個人情報保護委員会「株式会社NTTマーケティングアクトProCX等における不正持ち出し事案に対する行政上の対応について」
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。