大和証券、委託先サーバーへの不正アクセスで顧客情報11万人分が漏えいか

委託先サーバーへの不正アクセスで、氏名や口座番号を含む顧客情報が流出した可能性が公表された。

今何が起きているか

大和証券は、業務を委託している外部事業者のサーバーに不正アクセスがあり、およそ11万人分の顧客情報が漏えいした可能性があると発表した。氏名、メールアドレス、口座番号などが含まれるという。報道では漏えい件数について22万件とする数字も伝えられており、確定した規模は今後の調査で示される見通しだ。

なぜ起きているか

証券会社は顧客管理や各種業務を外部のIT事業者に委託する範囲が広く、委託先の認証情報やネットワークが侵害されると元請けの顧客データに到達しやすい。今回は委託先サーバーが攻撃の入口になったとみられ、自社システムの防御だけでは防げない構造的な弱点が背景にある。

影響範囲

影響は漏えい対象となった顧客本人にとどまらない。なりすましやフィッシングの標的になり得るため、資産管理を委ねる利用者全体に不安が広がる。金融機関の委託先管理は業界共通の課題であり、同様の委託構造を持つ他の金融・サービス企業にも点検圧力が及ぶ。

今後どうなりそうか

大和証券は事実関係の調査と対象者への連絡を進めるとみられる。金融庁は報告を受けて委託先管理の体制を確認する可能性がある。件数や原因の確定には時間がかかり、続報で被害範囲が修正されることも想定される。

今意識したほうがいいこと

顧客は、大和証券からの案内や公式サイトの告知を確認し、身に覚えのない連絡やログイン通知がないか点検したい。パスワードの使い回しを避け、不審なメールのリンクは開かない。問い合わせは公式の窓口番号や案内に記載された連絡先を使う。

社会への影響

金融機関の顧客情報は、漏えいが起きると資産そのものが狙われる危険につながる。委託先を含めた管理責任の所在と、漏えい時の公表の速さ・分かりやすさが問われることになる。