パスワードを忘れた? アカウント作成
163930 story
セキュリティ

アリコのクレジットカード情報流出事件、流出経路は中国の委託先企業社員? 48

ストーリー by hylom
国際問題に発展 部門より

あるAnonymous Coward 曰く、

先日ここ/.Jでも話題になった生命保険大手アリコジャパンからのクレジットカード情報流出事件だが、同社が11日、新たに約1万4000件の情報流出が判明したことを公表した。過去に判明していたものも合わせると、流出したクレジットカード情報は3万件を超え、不正利用されたケースも5000件を超えるという。

また、システム開発を委託した中国企業の社員によって情報が引き出されていたことも発覚、流出元となっている委託先社員を特定したとのこと。すでに中国の捜査当局へも通報しているそうだ。なお、委託先企業名や情報流出をさせた社員の国籍などは明らかにされていない。

委託先企業からの情報流出は日本でもたびたび話題になっており、実際に流出事件も多数起こっていることから、現在では委託先企業にもそれなりの情報管理が求められることが多いが、海外企業についてはどうなのか、またそのリスクを委託元企業が認識しているのかが気になるところである。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by baku3393 (32616) on 2009年11月13日 13時01分 (#1671276) 日記
    今、アリコジャパンのホームページ(http://www.alico.co.jp/)と会社概要を見てみたんだが、
    プライバシーマークがない。

    あれって保険業者とかクレジット業者は取得できないのか?
    それとも別の個人情報保護状況の認定団体があるの?
    それともそれとももともとそんなものとる気なかったの??

    IT業界は猫にも杓子にも「情報流出対策!」「個人情報保護!」ってウルサイのに
    クレジットカード業者なのに…。

    本当にプライバシーマーク【すら】とってないの?

    # 自分の検索スキル不足であることを祈るのでID
    --
    ---- ばくさん!@一応IT土方
    • by Anonymous Coward on 2009年11月13日 15時07分 (#1671383)

      気になって調べてみて驚いた。

      金融・保険業ってプライバシーマークとってる会社少ないんだね。
      http://privacymark.jp/certification_info/list/gyousyu/list_J.html [privacymark.jp]
      アリコに限らず、大手保険会社の名前が全然載ってない。

      まあ中小企業のうちの会社ですら取るの大変だったんだから、
      大手の社員数が多いところが取ろうとしたら、どのくらい苦労する
      のか想像もできない。

      親コメント
      • by Anonymous Coward

        ちょうどISMSの審査を受けていたところで、
        情報資産もっているというと、保険業界がすごそうですよねぇ
        ISMSをとってるんですか?と聞いてみたところ
        とってないところがほとんど、という答えが^^;;;

    • プライバシーマークを取得していたら、大日本印刷のように「当然取り消されるはずが、認定取消にならない」事例となって、問題がさらに拡大します。
      親コメント
    • 「あんな物には実際の効力は無い」
      ってスタンスなんですよ。

      #対外的にスタンスを示す事には意味有るとは思うけど、それを理解しない人は多い。

      • by Anonymous Coward
        「うちはプライバシーマーク取ってます」と肩を張って言う人がいるけど
        あれ聞くと「こいつわかってねーな」と思ってしまうんでエンジニアに対しては逆効果だと思う(笑。
    • 過去のストーリーに 大日本印刷、業務に支障をきたす恐れがあるため 「Pマーク」取り消し処分なしって記事があったね http://srad.jp/security/07/03/23/1542213.shtml [srad.jp]
  • また中国か (スコア:4, すばらしい洞察)

    by Anonymous Coward on 2009年11月13日 12時36分 (#1671247)
    と言って欲しいんでしょうけど、結局国内、社内での流出と一緒。
    まして、二次三次請け当たり前のこの業界で、委託先企業の国籍なんて情報管理には関係がない。
    • そもそも委託先に実データを渡すなんてどうかしてますよね。普通なら発注する業務の中にテスト用データの準備というのも入ってるはずなんだが。この件特有の注目点としては中国当局はどう対応するのかという点くらい。

      昔小さな塾から請けたちょっとした成績処理プログラムのテストデータを渡されたときに、実名ばかり並んでいるデータがあって、数学III「35点」とか、大丈夫なんだろうかと確認したら・・・塾長&講師陣の名前でした。テスト用の仮のデータとはいえ数学担当の講師が35点っていいのか?一応こちらで姓と名をシャッフルし直して使いましたが。

      --
      屍体メモ [windy.cx]
      親コメント
      • そうそう。テストデータなら-1点から満点+αまで設定しておくべきだよな。
        親コメント
      • by Anonymous Coward

        >実データを渡すなんてどうかしてますよね。普通なら発注する業務の中にテスト用データの準備というのも入ってるはずなんだが。

        つ「コストダウン」

        orz

      • by Anonymous Coward

        テストデータだから低い点のデータも入ってるんだろ。
        100点しか存在しないデータだとテストにならんじゃないか。
        ちゃんとしたデータをくれたいい話じゃないか。
        何が問題なんだ。

        • by Anonymous Coward

          数学講師の名前で数学IIIの点数が低く設定されてることを親コメ氏は気にしているわけで。
          低い点のデータが入ってること自体は問題ではないよ。

          • by Anonymous Coward

            だから、
            >数学講師の名前で数学IIIの点数が低く設定されてる
            のどこが問題なのかと

            数学の先生だから、数学は高得点でなければエラーにするのですか?

    • by Anonymous Coward

      中国なんか滅びろクソッタレ、と普段は思ってるわけですが、この件に関しては、おっしゃるとおり、中国だからどうこう、という話ではないですよねえ。

      • 某巨大掲示板でいうところの「酷災派」(自称国際派)がエラい人にいたりなんかしたら、中間管理職以下ではどーにもならないワケで。

    • by Anonymous Coward
      一緒かなあ?
      そりゃ、そういう発生してしまった情報漏えい事件をみていれば
      国内でも中国企業委託でも同じだけど、発生しなかった可能性も考えるべき。

      まず信頼度は違いますよね。
      漏えい事件が起こる可能性とか、民度の問題。

      あと発覚後の賠償問題。
      訴えても、外国企業が中国企業で勝てるかどうか。

      さらに犯人の検挙の差。
      トロイの木馬の指令サーバが堂々とずっと稼働中であるという
      中国当局のいい加減さを見ると、検挙できるか、もとい検挙するか微妙。
      • by Anonymous Coward

        漏洩の有無で言えば一緒だよ。
        顧客からすればアリコジャパンが委託先に渡した時点で漏洩だから。
        委託先からのは二次漏洩に過ぎない。

        • by Anonymous Coward
          だーかーらー、有無で言えば同じだけど、リスクは違うってこと。
          補償も違う。
          オリ子は泣き寝入りになる可能性もあるよ。
  • 信じられん (スコア:1, 興味深い)

    by ma29nn (35245) on 2009年11月13日 12時25分 (#1671241)

    どういう契約での委託なのかわかりませんが、業務上の機密に類するであろう顧客情報に開発担当者がアクセスできるインフラが信じられん。
    社内でも容易にはアクセスできないくらいにセキュリティを固めるべき情報ではないの?

    システム開発でたとえ顧客情報が必要になったとしても本物である必要は早々無いと思いますし、万が一本物を扱うのであっても常時アクセスできる状態にしておく必要は無いでしょ?

    もしかしてクラックされての不正アクセス?
    それだったらまだ同情の余地はあるかもしれませんが。
    そうでなかったら弁解の余地はありませんね。

    • by Anonymous Coward

      会社間の問題なら
      与信調査や契約内容、リスク管理が十全だったかではないの?
      一応その辺はリスク管理に含まれるけど。

    • そんな理想論を実直に実行している企業・組織を見たためしがありません。
      もちろん、1AC ごときが関わったごくごく狭い範囲に限った話。
      金融や信販は雲の上のもっと全然異なる摂理の異世界で動いているはずなのでオフトピック。

      ついでに、完全に開発者の手を離れて「自立」稼動しているシステムってのもあまり見ませんね。
      導入されたパッケージ製品のようなコンポーネントの一部ならいざ知らず。
      往々にして「開発者」とは「運転手」も兼ねるものなのですよ。

      もちろんそれならそれで「運転手」と業務上の機密とを慎重に分離しておけば済む話ですが、
      少し頭を働かせてみてください。開発者からシステムを「自立」させることのできない世界で、
      そんな理想論が現実に実装できると思いますか?

      もちろん、これは 1AC ごときが関わったごくごく狭い範囲に限った話で、
      金融や信販は雲の上のもっと全然異なる摂理の異世界で動いているはずなので(略

      • by Anonymous Coward
        > 見たためしがありません。

        普通にあるよ
  • by Anonymous Coward on 2009年11月13日 12時54分 (#1671271)

    人は楽をするためならどんなことだってする

    それがたとえ本番サーバーからデータをぶっこ抜いて
    開発用サーバーに入れるなんてことであってもだ

    • Re:効率化のたまもの (スコア:1, すばらしい洞察)

      by Anonymous Coward on 2009年11月13日 16時36分 (#1671435)
      疑似個人情報ジェネレータ [start-ppd.jp]なんかを使うと、それなりに楽はできるんですけどね。

      本番データを使う方が、圧倒的に楽ですよねえ……。
      親コメント
    • by Anonymous Coward
      トラブル等の検証で、該当する本番データを1~数件使うことはあるけど、終わったらすぐに消すし。
      テストのために本番データを多量にぶっこ抜くのは、やったことない。
      • by Anonymous Coward

        その隙を狙うんですよ。数件でもやっちゃダメでしょ。

    • by Anonymous Coward

      うちの開発用DBには本番データががんがん入っています。さすがに個人情報はありませんが、それ以外はごっそり。

      テストデータを作れ?まともな仕様書が無いのにどうしろと・・・?

      • by Anonymous Coward

        >うちの開発用DBには本番データががんがん入っています。さすがに個人情報はありませんが、それ以外はごっそり。
        情報が保護必須の物かそうじゃ無いかってのは大きな違いだぞ。
        保護データが無いのであれば本番データで何も問題は無い。
        ってか寧ろ積極的に使え。

        もちろん、本当はそれプラスでキッチリ試験用に考慮したデータも必要な訳ですが。

        • by Anonymous Coward
          適切に設計されたシステムの本番データには、
          求められたデータパターンはすべてあり、
          排除すべきデータパターンは含まれない。

          排除すべきデータパターンを生成するのが結構大変かな。
    • by Anonymous Coward

      「バケツで核燃料を再処理して効率化」とかですね。

      #お前ら死にてーのかと。マジに死んだからシャレにならんけど。

      • by Anonymous Coward

        >「バケツで核燃料を再処理して効率化」とかですね。
        再処理だと死にますね。
        ウランの処理だから普段はそれほど問題が無かったのであって。

        • by the.ACount (31144) on 2009年11月17日 13時43分 (#1673703)

          目一杯使った使用済み核燃料の再処理をむき出しでやると、臨界事故なんぞ比較にならんような汚染被害ですね。
          まさしく「恐怖の大王」だ。
          あの日は、1999年七の月だったこと知ってる?
          (Sept=7 だから「七の月」は September=9月なのさ)

          --
          the.ACount
          親コメント
  • by Anonymous Coward on 2009年11月13日 14時56分 (#1671372)

    安かろう悪かろう部門

    # とはいえ、トータルコストでは十分に安いので今回の事象も
    # 想定内かも???

    • by Anonymous Coward

      # とはいえ、トータルコストでは十分に安いので今回の事象も
      # 想定内かも???

      リスクとして見積もっていたのか、見積もりの範囲内に収まったのかが気になる。

  • by Anonymous Coward on 2009年11月13日 22時10分 (#1671628)
    業界内で信用情報を共有しているんじゃなかったっけ。
    ていうか、そもそも商売そのものが薄汚いから何でもアリでしょう。
    所詮はサラ金ってことで。
typodupeerror

普通のやつらの下を行け -- バッドノウハウ専門家

読み込み中...