個人情報不正アクセスに関する調査報告書-日本テレビ個人情報不正アクセス 調査委員会

個人情報不正アクセスに関する調査報告書

by 日本テレビ放送網株式会社個人情報不正アクセス調査委員会

情報漏洩事故に対して時系列でまとめられていたので大変参考になります。
社内のリスクマネジメント体制はちゃんと機能したので良かったですが、システムがお粗末です。
普通はあり得ない作りになっているからね。。
サーバ上に不要なプログラムが残っていた。
ウェブサーバのアカウントで、サーバ上のデータに自由にアクセスできていた。
ウェブサーバから個人情報データが保存されたディスクが直接マウントされ閲覧操作できる状態にあった。なお、ウェブサーバに不正侵入しない限り、
インターネット側から当該ディスクにアクセスすることはできなかった。
個人情報データは、暗号化されておらず、平文で保存されていた。
削除すべき過去の個人情報データがディスクに残っていた。
個人情報データが保存されていることを推測されやすいフォルダ名を利用していた。
サーバのネットワーク設定が実装されていなかった。
ウェブサーバから外部への通信が全て許可されていた。