A流出確認暫定評価
ユニリタ/社内文書管理システム事案の概要と評価
SaaS型文書管理システムから、顧客との契約書、顧客・社内のシステム認証情報、関係者・社員の個人情報等の窃取を確認。認証情報の権限・有効性は未公表。
事案の概要
- 企業・サービス
- ユニリタ/社内文書管理システム
- 確認状況
- 流出確認
- 公表日
10月9日に示された漏洩範囲
9月28日に窃取をうたうWeb上の情報を把握し、その後に特定のSaaS型文書管理システムからのデータ窃取を確認しました。
10月9日の発表では、顧客・取引先との契約書、顧客と社内のシステム認証情報、顧客従業員・社外関係者・社員の個人情報、その他の重要情報の漏洩を確認しています。特定個人情報は含まれません。
認証情報の種類や利用可能な範囲は公表されていません。9月29日以降の新たな被害、情報の改ざん・欠損、業務停止、二次被害は確認されていないとしています。
対象情報
- 認証トークン等流出確認
顧客・社内のシステム認証情報。形式・権限・漏洩時の有効性は未公表。
被害に遭われた方、心当たりのある方向けの対処法
対象者への案内と問い合わせ先
システム認証情報が漏洩した顧客には個別に通知し、パスワード変更等を依頼しています。該当する通知を受けた場合は、自社の管理担当者と公式案内を確認してください。
専用窓口はml-security2609@unirita.co.jpです。
Aとした理由(暫定)
契約書等の詳細な業務情報と認証情報の流出をAの暫定評価とする。秘密情報の形式、有効性、多要素認証、操作権限が不明で、不正操作が成立する条件を確認できない。
Aの評価基準金融・人事・具体的な生活や行動履歴の露出、一定規模以上の連絡先流出、又は代替対応を要する一部業務・サービスの停止。