外部サービスから従業者の個人情報が流出した場合、漏洩した当事者が公表する事項を確認し、その内容を踏まえ、安全性を考慮した堅実な対応策を検討実施することが重要です。
公表内容だけに頼らず安全性を考慮した対応をすべき理由は、過去のインシデントで、後になって漏えい情報がダークウェブ上で公開されていたことが判明した事例や、システムのログ等が不十分で確定的な情報を把握的ないという背景があるためです。
ISMSの観点では、インシデント対応プロセスを開始し、対応の中で委託先(漏えいした事業者)の再評価などを行うことになります。
実施した対応は、すべてISMSのインシデント対応プロセスの中で記録を残します。
<初期対応>
まず、既に利用していないあるいは今後利用する可能性が低い場合は、退会とともに個人情報などの登録情報の削除を申請することを検討してください。
■認証情報
- IDやパスワードの漏洩が不明確であっても、そのサービスのパスワードの変更は行い、同じIDとパスワードを利用しているアカウントがあれば、そのパスワードも変更する。
■個人情報
- 登録情報にもよるが、メールアドレスや電話番号は悪用が容易であり、フィッシングや詐欺に誘導される可能性があることを前提に慎重な対応を行う。
- メール本文内のリンクや添付ファイル、何かを聞き出したり誘うような電話にはこれまで以上に注意する。
■本人確認書類の画像
- 本人になりすました借り入れやクレジットカードの作成など悪用が最も懸念される情報であるため、JICC等の信用情報機関との連携を検討する。
- 場合によっては、運転免許証などの再交付を行うことも案内する。
上記の初期対応は、いち早く社内の関係者に周知し被害の拡大を最小限に留める必要があります。
また、追加で公表されるであろう漏えいした当事者からの情報をモニタリングして、必要な対応を検討できるような体制を整えることをおすすめいたします。
継続的に利用が必要なサービスの場合、暫定的に漏えいした当事者のサービスを継続利用するのか、他社のサービスを利用するのか経営陣もしくは然るべき責任者に判断を仰ぎましょう。
事業に影響がある場合、自社として再発防止策を含めた判断を行う期限を決定します。
<再発防止策>
継続的にサービスを利用するか判断を留保している場合は、漏えいした当事者の再発防止策が受け入れられる内容であるか否かの判断を行いましょう。
他社のサービスに移行した、あるいは移行する予定であれば、サービス選定時の基準を漏えいした当事者の再発防止策などを参考に見直すことをおすすめします。
見直したサービス選定時の判断基準に基づいて、既に利用している他のサービスも再評価して、同様の漏えい事故に巻き込まれる可能性がないか確認するとよいでしょう。
なお、メールアドレスの悪用が多い場合は、漏洩したメールアドレスの利用を停止し、新たなメールアドレスを利用することも検討した方が良いかと存じます。