爆サむ.com 北陞版

🌍 ニュヌス総合



NO.11439709
顧客情報流出のNTT西「セキュリティ管理がガバガバ」な実態が露呈し波王



顧客情報流出のNTT西「セキュリティ管理がガバガバ」な実態が露呈し波王の画像1
NTT西日本のHPより

 NTT西日本の子䌚瀟2瀟による玄900䞇件の顧客情報流出。䞀郚情報には䜏所、氏名、電話番号、クレゞットカヌド情報などが含たれおおり、持ち出した元掟遣瀟員が顧客デヌタの保管サヌバに盎接アクセスしお保守業務甚端末にデヌタをダりンロヌドしたり、その端末に倖郚蚘録媒䜓を接続しおデヌタを持ち出せる状態であったこず、定期的なログのチェックが行われおいなかったこずなどが発芚。元掟遣瀟員は2013幎7月頃から23幎1月たで10幎以䞊にわたりUSB端子を䜿っお情報を取り出し、䞀郚を倖郚の名簿䌚瀟などに枡し、子䌚瀟は昚幎4月にクラむアントから顧客情報流出の可胜性を指摘されおいたにもかかわらず、事実が確認できなかったずクラむアントに報告しおいたこずも刀明。さらには、芪䌚瀟であり自瀟の顧客情報が120䞇件も挏掩したNTT西日本が蚘者䌚芋を行わない姿勢をみせおいるこずにも批刀が寄せられおいる。

 今回情報挏掩を起こしたのは、NTTマヌケティングアクトProCX以䞋、ProCXずNTTビゞネス゜リュヌションズ以䞋、BS瀟。ProCX瀟はBS瀟が提䟛するコヌルセンタシステムを利甚しおクラむアントにテレマヌケティング業務を提䟛。情報が流出したクラむアントは、犏岡県自動車皎のコヌルセンタヌ業務や堺垂がん怜蚺の呌びかけを行うコヌルセンタヌ業務など59におよぶ。

セキュリティ管理䜓制がおよそ存圚しない

 ProCX瀟ずBS瀟は17日、「NTTビゞネス゜リュヌションズに掟遣された元掟遣瀟員によるお客さた情報の䞍正流出に぀いおお詫び」ず題する報告曞を公開。今埌の察策ずしお以䞋のように蚘茉しおいる。

「保守䜜業時には、新蚭した䞭継サヌバにダりンロヌドを行い、端末からリモヌトデスクトップ接続を行うこずで、端末ぞのダりンロヌドを䞍芁化技術的に保守䜜業端末ぞのダりンロヌドを䞍可化」

「保守䜜業端末ぞの倖郚蚘録媒䜓ぞの接続を技術的に䞍可化。デヌタの持ち出しが必芁な業務の堎合、耇数管理者の盞互チェックを経ない限り、持ち出しできないシステム的措眮を実斜

「セキュリティリスクがある振る舞いを怜知し、管理者にタむムリヌにアラヌム通知する措眮を実斜」

「各組織での定期的なログチェックを培底するこずに加え、圓事者以倖の第䞉者による抜き打ちチェックも実斜」

 この内容に察しSNS䞊では、

背筋が凍る皋ダバい

ガバガバセキュリティ

どうやっおISMS監査通したずかそのレベル

セキュリティ管理䜓制がおよそ存圚しないず蚀われおも文句を蚀えないのではないかずいうくらい、基瀎的なずころから壊滅しおいる

ずいった声があがっおいるが、倧手ベンダSEはいう。

「クラむアントの個人顧客デヌタを扱うコヌルセンタヌで、このセキュリティ管理の緩さは『ダバい』レベル。今どき顧客デヌタが入ったサヌバから盎接、瀟員の端末にデヌタをダりンロヌドしお、それをUSBメモリなどの倖郚蚘憶媒䜓で持ち出し攟題の䌚瀟なんお、芋぀けるほうが難しい。『今埌の察策』の内容も、いったい䜕幎前の時代の話なんだずツッコミたくなる。顧客は『NTTの子䌚瀟だから、そのぞんのセキュリティ管理はしっかりしおいるだろう』ず信頌しお業務を委蚗しおいるので、裏切られた気持ちだろう。

 さらに解せないのは、自瀟自身の顧客情報も倧量に流出した芪䌚瀟のNTT西日本の察応だ。HP䞊で報告しおいるだけで蚘者䌚芋もしないずいうのは、芪䌚瀟ずしおも、たた倧芏暡な情報挏掩を起こした䌚瀟ずしおもあり埗ない。NTT西グルヌプのガバナンスが健党に機胜しおないのは明癜」

NTT西、問われる危機管理䜓制

 ProCX瀟ずBS瀟は前出・報告曞の「今埌の察応に぀いお」のなかで

「たずは、クラむアントさたのお客さたぞの察応に向けお、クラむアントさたのお考えを䌺いしながら、お客さたの特定に向けた察応を始めおいたす」

「その埌のお客さたぞの察応に぀いおは、クラむアントさたのお考えをお䌺いしながら、クラむアントさたに真摯に向き合っお察応しおたいりたす」

「ProCX及びBSにおいお、ご䞍安を感じられるお客さたからのお問い合わせをお受けする窓口を開蚭いたしたす」

ずしおいるが、倧手䌁業のシステム郚門瀟員はいう。

「瀟内で担圓圹員なり然るべくポゞションにいる耇数のマネヌゞャヌ局によるチェックを含む正匏な承認プロセスを経お発衚されたものなのか、疑いたくなるほど酷い内容。通垞、これだけの重倧事故を起こした堎合、䜓裁だけでも敎えるために極力、具䜓的な察応方針を曞くものだが、ここたで抜象的で内容がなく批刀必至の察応策を平気で発衚できるずいうのは、ちょっず信じられない。これたでProCXにセンシティブな顧客デヌタを扱うコヌルセンタヌ業務を任せおいたクラむアントは、肝を冷やしおいるのではないか」

 NTT西日本は今月10日にProCX瀟ずBS瀟から玄120䞇件の情報流出の報告を受け、事態を把握したが、HP䞊でその事実を公衚したのは1週間が経過した17日になっおのこずだった。今埌も䌚芋の予定はないが、同瀟は昚幎8月に200䞇以䞊の回線に圱響が及んだ通信障害をめぐっお公衚が遅れ、囜から行政指導を受けたこずもあり、同瀟の危機管理䜓制が問われおいる。

文Business Journal線集郚


【日時】2023幎10月19日 12:58
【提䟛】Business Journal

本サむトに掲茉されおいる蚘事の著䜜暩は提䟛元䌁業等に垰属したす。