注目事例  2026-08-01(土)配信

生保協会の契約照会システム、個人情報閲覧可能に

📰 過去報告:7/30
生命保険協会が運営する契約照会システムにおいて、システム不具合により外部から特定の操作を行うことで、利用者や会員会社の担当者の個人情報が閲覧可能になっていたことが判明しました。外部機関からの指摘で発覚し、同協会はウェブからの契約照会申請を停止して調査を進めています。
7/30 報告の他社事例と同様、Webシステム不具合等による個人情報閲覧リスクが顕在化しています。公開システムのアクセス制御や設定の再確認が推奨されます。
攻撃手法(確認済み)
システム不具合により、外部から特定の操作を行うことで一部の利用者および会員会社の担当者に関する個人情報が閲覧可能な状態になっていました。
攻撃手法(推測)
Webアプリケーションにおけるアクセス制御の不備(IDORや権限昇格の脆弱性など)に起因する情報の不適切な開示の可能性があります。
自組織チェックポイント
自社で運営・利用するWebシステムのアクセス制御や権限管理に不備がないか確認する
外部公開しているフォームや照会システムにおいて、予期しないパラメータ変更等による不正閲覧ができないか検証する
セキュリティ診断などを定期的に実施し、実装上の不具合を早期に発見する体制を整えているか見直す

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →