中部興産は、過去に利用していた不動産業務支援クラウドサービス「いえらぶCLOUD」への不正アクセスにより、解約後も削除されずに残存していた顧客個人情報が漏洩した可能性があると公表しました。対象は過去に物件問い合わせを行った13名分です。
攻撃手法(確認済み)
サービス提供元である「いえらぶCLOUD」への外部からの不正アクセスにより、解約後もシステム内に残存していたデータが流出した。
攻撃手法(推測)
SaaS等の解約時において、データ削除のプロセスが適切に履行されていなかったことが主因と考えられます。また、サービス提供側の管理不備により、本来削除されるべきデータが長期間放置されていた可能性があります。 (根拠:公表文に『サービス解約後プロセスにおける不備により、解約後も弊社のお客様情報がいえらぶ社のシステム内に削除されず残存していた』と明記されているため。)
自組織チェックポイント
クラウドサービス解約時に、保存データの削除証明や手順の確認を行っているか