エイチ・アイ・エス(HIS)は、タイ現地法人でネットワークに対する第三者による不正アクセスを受けたと発表。不正アクセスを検知後、速やかに該当するネットワークから切断し、外部からのアクセス制限を行う処置を実施しているとのことだ。
概要と経緯
- 2025年12月11日、タイ法人のファイルサーバにインストールされている不正アクセス検知ソフトがアラートを発出したため、ファイルサーバに対する第三者からの不正アクセスの可能性が高いと判断し、速やかに該当サーバをネットワークから切断。外部からのアクセス制限を行う処置を実施
- 外部の専門家を含めた社内調査を実施した結果、不審なアクセスにより、ファイルサーバのデータの一部が不正に引き出された可能性があることが判明。2025年12月29日には、サーバ内に日本で取得した個人情報の一部が含まれていることを確認し、個人情報保護委員会および日本情報経済社会推進協会(JIPDEC)へ報告
- 2026年2月24日、外部専門家の調査により、最大627名のパスポート情報が含まれていることが判明。当該サーバに保存されているすべてのファイル確認の実施を決定
- すべてのファイルの確認が完了し、連絡先が特定できた顧客へは順次個別に連絡するとともに、特定が困難な顧客へも広く事実を知らせ、注意喚起を行うため、ホームペ ージ上での公表を行う判断に至る
流出した可能性のある顧客情報
最大627名のパスポート情報(アルファベットの氏名、署名欄の名前、性別、生年月日、パス ポート番号、有効期限)およびアレルギー情報。対象となるのは、2017年、2019年~ 2020年、2024年~2025年の期間に、エイチ・アイ・エスを利用してタイに出発した顧客。なお、電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとのこと。
調査に時間を要した原因(理由)
外部専門家の報告を受けて以降、個人情報の特定を行うべく、セキュリティ担当者によって当該サーバに保存されていたファイルを確認する過程において、2026年2月24日時点で最大627名のパスポート情報が含まれていることが判明したため、継続して当該サーバに保存されている全ファイルの確認を行うことを決定。しかし、サーバ内には個人情報とは無関係のデータ(会計上の記録など)が大量に混在しており、ファイル形式やデータの保存状態が多岐にわたっていたため、機械的な処理や検索を行えなかったという。
情報の正確性を期すために、一つひとつのデータを手作業を含めて慎重に精査・照合する必要があったことから、対象データの特定および連絡先の抽出に相当の時間を要する結果になったとしている。
【関連記事】
・相次ぐ情報漏洩・不正アクセスなどを受け、サイバーセキュリティクラウドが無償の「緊急相談窓口」を開設
・10日間のうちに国内有名企業10社超で情報漏洩・障害・サイバー攻撃被害……まだまだ増える可能性
・イープラスでも情報漏洩1,463件、チケット払戻し情報管理システムが不正アクセス被害に
この記事は参考になりましたか?
- 関連リンク
- この記事の著者
-
EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)
「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
