MONOLITH LAW OFFICE+81-3-6262-3248Arkisin 10:00-18:00 JST [English Only]

MONOLITH LAW MAGAZINE

General Corporate

Vuoden 2019 henkilötietojen vuoto- ja kadotustapauksien suuntaukset

General Corporate

Vuoden 2019 henkilötietojen vuoto- ja kadotustapauksien suuntaukset

Tokion kauppakamarin tutkimuksen mukaan vuonna 2019 (Reiwa 1) 66 pörssiyhtiötä ja niiden tytäryhtiötä julkistivat henkilötietojen vuoto- ja katoamistapauksia. Onnettomuuksia oli yhteensä 86 ja vuotaneiden henkilötietojen määrä nousi 9 031 734 henkilöön. Vuonna 2019 tapahtui kaksi suurta onnettomuutta, joissa yli miljoona henkilötietoa vuoti. Vähittäiskaupan jättiläinen Seven & I Holdings joutui lopettamaan maksupalvelunsa ‘7pay (Seven Pay)’ väärinkäytösten vuoksi. Tämä korosti jälleen tietoturvan merkitystä.

Takufairu Bin -palvelun tapauksessa

Osaka Gasin 100% omistama yritys, Ojis Soken, joka tarjosi tiedostonsiirtopalvelua nimeltä ‘Takufairu Bin’, paljasti tietovuodon 22. tammikuuta 2019, kun palvelimen sisällä löydettiin epäilyttäviä tiedostoja. Lisätutkimuksissa vahvistettiin myös epäilyttäviä käyttölokeja, ja palvelu keskeytettiin 23. päivä vahinkojen estämiseksi. Ensimmäinen raportti julkaistiin ja tietovuoto vahvistettiin 25. päivä.

Vuotaneita tietoja oli yhteensä 4 815 399 kappaletta (maksullisia jäseniä 22 569, ilmaisia jäseniä 4 753 290, eronneita jäseniä 42 501), ja vuotaneet tiedot sisälsivät nimen, sähköpostiosoitteen kirjautumista varten, salasanan, syntymäajan, sukupuolen, ammatin / toimialan / työn, asuinpaikan prefektuurin nimen jne. Tämä vuotaneiden tietojen määrä on toiseksi suurin historiassa, seuraavana 35,04 miljoonan henkilötiedon laittoman hankinnan jälkeen, jonka Benesse-yhtiön alihankkija paljasti vuonna 2014.

https://monolith.law/corporate/risk-of-company-personal-information-leak-compensation-for-damages[ja]

Sen jälkeen Ojis Soken harkitsi palvelun palauttamista ja teki turvallisuustarkastuksia ja -vahvistuksia, mutta koska järjestelmän uudelleenrakentamisen näkymät eivät olleet selkeät, palvelun lopettamisesta päätettiin 31. maaliskuuta 2020, ja tämä ilmoitettiin 14. tammikuuta 2020.

Jos olet käyttänyt ‘Takufairu Bin’ -palveluun rekisteröityä sähköpostiosoitetta ja salasanaa, sekä samaa käyttäjätunnusta (sähköpostiosoite) ja salasanaa muissa verkkopalveluissa, on olemassa riski, että tietoja hankkinut kolmas osapuoli voi kirjautua näihin palveluihin väärin, ns. ‘identiteettivarkauden’ kautta.

Toyota Mobilityn tapaus

Vuoden 2019 henkilötietojen vuoto- ja kadotustapaukset
Esittelemme Toyota Mobilityn tapauksen.

Toyota Mobility, joka on Toyotan autojen myyntiä harjoittava tytäryhtiö, joutui kyberhyökkäyksen kohteeksi 21. maaliskuuta 2019. Hyökkäyksen kohteeksi joutuivat myös kahdeksan muuta myyntiyritystä, joilla on sama tietojärjestelmä. Verkkopalvelimelta on mahdollisesti vuotanut jopa 3,1 miljoonaa henkilötietoa. Onneksi luottokorttitietoja ei ole vuotanut, joten suora taloudellinen vahinko on epätodennäköistä. Kuitenkin, koska kyseessä ovat auton ostaneiden asiakkaiden tiedot, ne saattavat olla arvokkaita tietojen välittäjille, joten vahinko ei välttämättä rajoitu tähän.

Toyota Mobilitylla on Privacy Mark (P-merkki), mutta siitä huolimatta se joutui tällaiseen henkilötietojen vuototilanteeseen. Tämä pakottaa yrityksen tekemään tärkeitä päätöksiä tulevista tietoturvatoimenpiteistään. Tämä henkilötietojen vuoto osoittaa myös, että nykyiset tietoturvatoimenpiteet eivät ole riittäviä. On tarpeen toteuttaa korkeamman tason henkilötietojen suojelun hallintajärjestelmä kuin mitä Privacy Mark (P-merkki) edellyttää.

Kuten Benessen tapauksessa, jos henkilötietojen suojelun hallintajärjestelmä ei ole riittävä, Privacy Mark (P-merkki) saattaa menettää voimansa. Jos Privacy Mark (P-merkki) menetetään, se voi johtaa luottamuksen menettämiseen, mikä on suuri ongelma.

“7pay” -tapaus

Seven & i Holdingsin käyttöön ottama maksupalvelu “7pay” joutui petoksen kohteeksi palvelun käynnistymistä seuraavana päivänä, 2. heinäkuuta 2019 (Reiwa 1). Käyttäjät ottivat yhteyttä yritykseen ilmoittaen tunnistamattomista tapahtumista, ja 3. heinäkuuta suoritetun sisäisen tutkimuksen seurauksena paljastui petollinen käyttö.

Yritys keskeytti välittömästi luotto- ja pankkikorttien lataukset ja 4. heinäkuuta alkaen myös uusien käyttäjien rekisteröinnin. Samana päivänä päätettiin keskeyttää kaikki lataukset.

Petollisen käytön kohteeksi joutuneiden henkilöiden määrä oli 808 ja vahingon määrä ilmoitettiin olevan 38 615 473 jeniä. Petoksen tekotapa oli todennäköisesti listahyökkäys, jossa koneellisesti syötetään aiemmin muiden yritysten kautta vuotaneita tunnuksia ja salasanoja. Tätä menetelmää on kokeiltu kymmeniä miljoonia kertoja, ja onnistuneiden kirjautumisten määrä ylittää 808 petoksen kohteeksi joutunutta tapausta. Syynä siihen, ettei listahyökkäystä pystytty estämään, mainittiin muun muassa riittämättömät toimenpiteet useiden laitteiden kirjautumisen varalta, kaksivaiheisen tunnistautumisen ja muiden lisätunnistusmenetelmien puutteellinen harkinta sekä se, ettei järjestelmän kokonaisoptimointia ollut testattu riittävästi.

1. elokuuta Seven & i Holdings järjesti hätäkokouksen Tokiossa ja ilmoitti, että “7pay” -palvelu lopetetaan 30. syyskuuta klo 24.00. Palvelun lopettamiseen johtaneet syyt olivat seuraavat:

  • “7pay” -palvelun, mukaan lukien lataukset, perusteellinen uudelleenjärjestely palvelun jatkamiseksi vaatisi merkittävän ajanjakson
  • Tänä aikana palvelun jatkaminen olisi mahdollista vain “maksamisen” osalta, mikä olisi epätäydellinen ratkaisu
  • Asiakkaat tuntevat edelleen epävarmuutta kyseisen palvelun suhteen

Seven & i Holdingsin heikko tietoturvatietoisuus ja ryhmän sisäisen yhteistyön puutteet paljastuivat, mikä johti poikkeuksellisen nopeaan vetäytymiseen. Tämä suuren vähittäiskauppiaan kompastuminen on lisännyt epävarmuutta hallituksen tukemassa siirtymässä kohti käteisettömiä maksuja.

Uniqlo-tapaus

Vuoden 2019 henkilötietojen vuoto- ja katoamistapaukset
Esittelemme tapauksen, joka tapahtui Uniqlo-verkkosivustolla.

10. toukokuuta 2019 vahvistettiin, että Uniqlo-verkkokaupassa oli tapahtunut luvaton kirjautuminen käyttäjän itsensä ulkopuolisen tahon toimesta.

23. huhtikuuta ja 10. toukokuuta välisenä aikana listatyypin hyökkäyksen avulla luvattomasti kirjautuneiden tilitietojen määrä oli 461 091, jotka olivat rekisteröityneet Uniqlo-viralliseen verkkokauppaan ja GU-viralliseen verkkokauppaan. Mahdollisesti tarkasteltavissa olevat henkilötiedot olivat nimi, osoite (postinumero, kaupunki/alue/kunta, kadunnumero, huonenumero), puhelinnumero, matkapuhelinnumero, sähköpostiosoite, sukupuoli, syntymäaika, ostohistoria, My Size -palveluun rekisteröidyt nimet ja koot sekä osa luottokorttitiedoista (kortin haltijan nimi, voimassaoloaika, osa luottokortin numerosta).

He tunnistivat ja estivät luvattoman kirjautumisen yrittäneen lähteen ja vahvistivat valvontaa muille pääsyrityksille. Kuitenkin, käyttäjä-ID:t, joiden henkilötietoja on mahdollisesti tarkasteltu, tehtiin mitättömiksi 13. toukokuuta, ja he lähettivät yksittäisiä sähköpostiviestejä pyytäen salasanan uudelleenasettamista, ja ilmoittivat tästä tapauksesta myös Japanin poliisille.

Tämä tapaus on erityinen ja häiritsevä, koska ei vain perustietoja, kuten nimi, osoite, puhelinnumero, matkapuhelinnumero, sähköpostiosoite ja syntymäaika, vaan myös yksityisyyttä koskevat tiedot, kuten ostohistoria ja My Size -palveluun rekisteröidyt nimet ja koot, vuotivat.

https://monolith.law/reputation/personal-information-and-privacy-violation[ja]

Kanagawan prefektuurin tapaus

6. joulukuuta 2019 paljastui, että Kanagawan prefektuurin hallinnossa käytössä olleiden HDD-levyjen (kova levy) jälleenmyynnin seurauksena hallinnollisia asiakirjoja ja henkilötietoja sisältäviä tietoja oli vuotanut. Kanagawan prefektuuri ja Fujitsu Lease, joka vuokraa palvelimia ja muita laitteita prefektuurille, olivat irrottaneet HDD-levyt palvelimista keväällä 2019 ja antaneet ne kierrätysyrityksen hävitettäväksi. Yrityksen työntekijä oli vienyt osan HDD-levyistä ja myynyt ne Yahoo Auctions -sivustolla alustamattomina. IT-yrityksen johtaja, joka osti yhdeksän näistä levyistä, löysi niiltä Kanagawan prefektuurin virallisia asiakirjoja sisältäviä tietoja ja ilmoitti asiasta lehdistölle. Lehdistö vahvisti tiedot prefektuurilta, jolloin tietovuoto paljastui.

Prefektuurin 6. päivänä julkaiseman tiedotteen mukaan yhteensä 18 HDD-levyä oli viety, joista yhdeksän oli jo saatu takaisin ja loput yhdeksän saatiin takaisin myöhemmin. Vuotaneet tiedot sisälsivät henkilö- ja yritysnimiä sisältäviä verotusilmoituksia, yritysnimiä sisältäviä verotarkastuksen jälkeisiä ilmoituksia, henkilönimiä ja osoitteita sisältäviä autoveron maksutietoja, yritysten toimittamia asiakirjoja, prefektuurin työntekijöiden työtehtäviä ja luetteloita sekä muita henkilötietoja sisältäviä tietoja. Jokaisella vietyllä HDD-levyllä oli 3 TB:n tallennuskapasiteetti, joten yhteensä jopa 54 TB:n edestä tietoja saattoi vuotaa.

Kanagawan prefektuurin osalta:

  • He eivät harkinneet riittävästi laitteistotason salauksen käyttöä tiedostopalvelimessa, jossa hallinnolliset asiakirjat ja muut tiedot tallennetaan, vaan tallensivat tiedot alkuperäisessä muodossaan.
  • He eivät saaneet todistusta siitä, että kaikki tiedot oli poistettu laitteista, jotka palautettiin leasing-yritykselle.
  • He eivät tienneet, että kierrätysyritys, jota he eivät tunteneet, nouti leasing-laitteet.

Ja Fujitsu Leasen osalta:

  • He jättivät laitteiden kierrätyksen kokonaan kierrätysyrityksen vastuulle.
  • He eivät pyytäneet kierrätysyritystä antamaan todistusta siitä, että kaikki tiedot oli poistettu laitteista, vaikka tämä oli määritelty leasing-sopimuksessa.

On selvää, että molemmilla osapuolilla oli perustavanlaatuisia virheitä. Kierrätysyrityksestä ei tarvitse edes keskustella.

Uskon, että kaikkien kolmen osapuolen yhteinen piirre, eli turvallisuuteen liittyvän kriisitietoisuuden puute ja vastuun välttely, johtivat tähän surkeaan lopputulokseen.

https://monolith.law/corporate/act-on-the-protection-of-personal-information-privacy-issues[ja]

Muiden luvattomien pääsyjen tapaukset

Vuoden 2019 henkilötietojen vuoto- ja kadotustapaukset
Luvattomien pääsyjen aiheuttamat onnettomuudet lisääntyvät vuosi vuodelta, ja tulevaisuuden haasteena on turvallisuustoimenpiteiden ja tietojen hallintajärjestelmien kehittäminen.

Luvattomien pääsyjen aiheuttamat onnettomuudet, jotka aiheuttavat suurta vahinkoa ja vaikuttavat laajasti, lisääntyvät vuosi vuodelta. Vuonna 2019 (Heisei 31 / 2019) Tokyo Shoko Researchin aloittaman tutkimuksen aikana kahdeksan vuoden aikana tapahtui ennätykselliset 41 tapausta (32 yritystä). Tämä on lähes puolet vuoden 2019 tietovuodoista ja kadotustapauksista, joita oli yhteensä 86, ja vuoto- ja kadotustapauksia oli yhteensä 8 902 078, mikä on 98,5 % koko vuoden 2019 (9 031 734 tapausta) määrästä. Lisäksi vuonna 2019 paljastui useita muita luvattomia pääsyjä, joista seuraavat ovat esimerkkejä.

Autotarvikkeiden myyntiyrityksen tapauksessa

26. helmikuuta autotarvikkeita myyvä osakeyhtiö Hase-Pro:n ylläpitämässä verkkokaupassa hyödynnettiin sivuston haavoittuvuutta ja tapahtui luvaton pääsy. Väärennetty maksusivu näytettiin ja käyttäjien syöttämät luottokorttitiedot vuotivat.

“HammaslääketiedeKirja.com” tapaus

Maaliskuun 25. päivänä Quintessence Publishing Co., Ltd., joka on hammaslääketieteen erikoisjulkaisija ja joka ylläpitää “HammaslääketiedeKirja.com” -verkkosivustoa, koki luvattoman pääsyn verkkopalvelimeensa. Tämän seurauksena sivuston käyttäjien henkilötiedot vuotivat. Asiakkaiden, jotka käyttivät luottokorttimaksua, luottokorttitiedot, mukaan lukien turvakoodit, vuotivat. Lisäksi vuotivat myös hammaslääketieteen työnhakusivustojen ja Japanin kansainvälisen hammaslääketieteellisen konferenssin käyttäjien henkilötiedot. Yhteensä jopa 23 000 henkilötietoa vuoti.

“Nanatsuboshi Gallery” -tapaus

12. huhtikuuta tapahtui luvaton pääsy Kyushu Passenger Railway Co., Ltd:n risteilyjunan “Nanatsuboshi in Kyushu” liittyvän tuotteen postimyyntisivustolla, “Nanatsuboshi Gallery”. Asiakkaiden henkilötietoja, mukaan lukien luottokorttitiedot, vuoti ulos. On mahdollista, että 3086 jäsenen, jotka ovat rekisteröineet luottokorttitietonsa, tietoihin sisältyy myös turvakoodi. Lisäksi on ilmoitettu, että myös 5120 jäsenen, jotka eivät ole rekisteröineet korttitietojaan tai jotka ovat käyttäneet sivustoa muulla tavalla, tietoja saattaa olla vuotanut.

Kyselymonitoripalvelu “An ja Kate” tapaus

23. toukokuuta tapahtui luvaton pääsy, jossa hyödynnettiin palvelimen haavoittuvuutta kyselymonitoripalvelussa “An ja Kate”, jonka Marketing Applications Oy hallinnoi. Vaikka 770 740 rekisteröidyn tilin henkilötiedot vuotivat, tiedot sisälsivät sähköpostiosoitteita, sukupuolta, ammattia, työpaikkaa ja pankkitilin liittyviä tietoja.

Yamada Webcom ja Yamada Mall -tapauksessa

29. toukokuuta tapahtui luvaton pääsy Yamada Denki Co., Ltd:n ylläpitämään ‘Yamada Webcom ja Yamada Mall’ -sivustoon. Maksusovellus oli muokattu ja tänä aikana rekisteröityjen asiakastietojen enimmäismäärä, 37 832 kappaletta, vuoti ulos.

Aeon-kortin tapauksessa

13. kesäkuuta tapahtui luvaton kirjautuminen Aeon Credit Service Co., Ltd:n Aeon-korttiin salasanaluettelo-hyökkäyksen seurauksena. On vahvistettu, että 1917 tilillä oli mahdollista kirjautua sisään luvattomasti, ja näistä 708:lla tapahtui luvaton kirjautuminen. Yhteensä noin 22 miljoonan jenin (noin 170 000 euron) luvaton käyttövahinko ilmoitettiin. Hyökkääjän uskotaan käynnistäneen salasanaluettelo-hyökkäyksen Aeonin virallisella “Aeon Square” -sivustolla, hankkineen luvattomasti käyttäjätilitiedot, muuttaneen rekisteröintitiedot toiseen yhteystietoon virallisen sovelluksen rekisteröintitietojen muutosominaisuuden avulla ja käyttäneen varoja maksutoimintojen kautta.

Mitsui Sumitomo Cardin “Vpass-sovelluksen” tapauksessa

Korttien luvaton käyttö aiheuttaa myös vahinkoa.

23. elokuuta Mitsui Sumitomo Card Co., Ltd ilmoitti, että jäsenille suunnatussa älypuhelinsovelluksessa “Vpass-sovellus” on mahdollista, että jopa 16 756 asiakkaan ID-tietoa on joutunut luvattoman käytön kohteeksi. Yhtiö vahvisti luvattoman käytön säännöllisesti suorittamansa seurantatutkimuksen avulla ja tutki syyn. Suurin osa noin viidestä miljoonasta kirjautumisyrityksestä ei ollut rekisteröity palveluun, joten se on luokiteltu salasanaluettelo-tyyppiseksi hyökkäykseksi.

Mizuho Bankin “J-Coin Pay” -tapauksessa

4. syyskuuta Mizuho Financial Group Inc. (Mizuho Bank) ilmoitti, että sen palvelun “J-Coin Pay” liikkeeseenlaskijoiden hallintajärjestelmän testiversioon oli kohdistettu luvaton pääsy, ja 18 469 J-Coin liikkeeseenlaskijan tietoa oli vuotanut.

“10mois WEBSHOP” tapauksessa

19. syyskuuta, Ficel-yhtiön verkkokauppaan “10mois WEBSHOP” tehtiin luvaton pääsy, ja se ilmoitti, että 108 131 asiakkaan henkilötietoa ja 11 913 luottokorttitietoa oli vuotanut. Luottokorttitiedot sisälsivät myös turvakoodit.

Kyoto Ichinodenin virallisen verkkosivuston tapaus

10. lokakuuta tapahtui luvaton pääsy Kyoto Ichinodenin, joka on tunnettu muun muassa Nishin-tsukemonista, viralliselle verkkosivustolle, ja maksulomake muutettiin. Vuoti ulos 18 855 luottokorttitietoa, mukaan lukien turvakoodit, sekä 72 738 jäsentietoa ja toimitushistoriaa.

Zojirushi-ostoksilla tapahtuneessa tapauksessa

5. joulukuuta Zojirushi Mahoubin Co., Ltd:n ylläpitämässä ‘Zojirushi-ostoksilla’ -palvelussa tapahtui luvaton pääsy, ja on mahdollista, että jopa 280 520 asiakastietoa on vuotanut. Luvattoman pääsyn syyksi epäillään sivuston haavoittuvuutta, ja yhtiö on keskeyttänyt ostossivuston julkaisemisen 4. joulukuuta lähtien.

Sähköisen romaanipalvelun “Novelba” tapaus

Joulukuun 25. päivänä tapahtui luvaton pääsy Beeglee Oy:n ylläpitämään sähköisen romaanipalveluun “Novelba”. Tämän seurauksena 33 715 rekisteröidyn käyttäjän henkilötietoja, mukaan lukien sähköpostiosoitteet, vuoti ulos. Lisäksi on mahdollista, että 76 käyttäjän, jotka olivat rekisteröityneet palkkio-ohjelmaan, pankkitiedot ovat vuotaneet, mikä saattaa johtaa toissijaisiin vahinkoihin.

Yhteenveto

Sopivien toimenpiteiden toteuttaminen tietovuotojen ja tietojen katoamisen estämiseksi on tärkeä kysymys kaikille organisaatioille ja yrityksille, jotka käsittelevät henkilötietoja. Erityisesti pienyrityksissä, joilla on vähemmän rahaa ja henkilöstöresursseja kuin pörssiyhtiöillä, tietovuodot voivat aiheuttaa vakavia vahinkoja liiketoiminnalle. Tietoturvan ja tietojen hallinnan järjestelmien kehittäminen on välttämätöntä. Henkilötietojen merkitys on kasvanut suuresti, osittain suurten tietomäärien hyödyntämisen myötä. Samalla tietoturvan ja tiukan tietojen hallinnan tarve on kasvanut, koska tietomurrot ovat muuttuneet yhä monimutkaisemmiksi ja ovelammiksi. Nämä ovat tärkeitä edellytyksiä riskienhallinnalle.

Managing Attorney: Toki Kawase

The Editor in Chief: Managing Attorney: Toki Kawase

An expert in IT-related legal affairs in Japan who established MONOLITH LAW OFFICE and serves as its managing attorney. Formerly an IT engineer, he has been involved in the management of IT companies. Served as legal counsel to more than 100 companies, ranging from top-tier organizations to seed-stage Startups.

TOPへ戻る