オランダの大手通信事業者が、サイバー攻撃によって数百万件のアカウントに紐づく個人データが露出したことを受け、顧客に注意を呼びかけている。
Odido Telecomは、攻撃者が顧客データベースに不正アクセスし、およそ620万人の顧客に影響が及んだことを確認した。
「今回の事案では、Odidoが使用する顧客連絡システムの個人データが対象となった。パスワード、通話履歴、請求情報には影響がなかった」と同社は発表した。
Odidoのインシデントで露出したデータ
Odidoは、オランダ全土の個人および企業にモバイル、インターネット、テレビのサービスを提供している。
攻撃者はOdidoのCRMシステムにアクセスし、活動が検知されて阻止される前に顧客データをダウンロードした。
発覚後、Odidoは規制当局に報告し、影響を受けた顧客への直接通知を開始した。
同社によると、侵入の対象は顧客との連絡やアカウント管理に使われるシステムに限定され、通信インフラの中核には及ばなかった。
このためサービス障害は発生しなかったものの、CRM環境には大量の機密性の高い個人情報が含まれていた。
露出した可能性があるデータには、氏名、自宅住所、携帯電話番号、顧客アカウント番号、メールアドレス、IBAN銀行口座番号、生年月日、さらにパスポート番号や運転免許証番号など政府発行の身分証明情報が含まれる。
Odidoは、My Odido顧客ポータルのパスワード、通話・メッセージの記録、リアルタイムの位置情報、請求書の詳細、身分証明書のスキャン画像は露出していないと強調した。
記事執筆時点で、同社はこれらのデータがサイバー犯罪マーケットプレイスに流出したとは報告していない。
組織がリスクを低減する方法
今回のインシデントは、顧客データがどのように露出し得るか、また侵害後に体系的な対応がなぜ重要なのかを示している。
単独で十分な対策は存在しないが、多層的な緩和策によって短期的および長期的なリスクを低減できる。
- 不正なアクセスを迅速にブロックし、外部のサイバーセキュリティ調査会社を起用するとともに、必要な期限内に規制当局へインシデントを報告して、露出を抑えコンプライアンスを維持する。
- 侵害の影響を抑えるためのデータ最小化、保持期間の短縮、高リスクの顧客識別子の分離またはトークン化によって、侵害の影響を軽減する。
- CRMに対する最小権限およびジャストインタイムのアクセス制御を強制し、カスタマーサポートシステムにも適用する。大量データのエクスポートには承認を求める。
- 異常なデータアクセスパターンを監視する。例えば、疑わしいログインだけでなく、通常とは異なるクエリ量、大規模なエクスポート、営業時間外の活動なども対象とする。
- CRMプラットフォームを請求、ID管理などの機密システムから分離して、ラテラルムーブメントを制限し、被害範囲を抑える。
- セキュリティ意識向上研修を実施し、フィッシングやソーシャルエンジニアリングを扱う。
- 定期的にテストし更新するインシデント対応計画を、データ窃取シナリオ、顧客通知の手順、規制当局への報告要件を含む机上演習やシミュレーションを通じて検証する。
これらの対策を組み合わせることで、組織は侵害発生時の被害範囲を抑えながら、インシデントをより迅速に検知し、より効果的に封じ込め、影響を抑えて復旧するために必要な運用レジリエンスを構築できる。
今回の事例は、サービス障害が発生しなくてもCRMの侵害が下流のリスクをもたらし得ることを示しており、被害範囲を抑え、効果的な検知と復旧を支える対策の必要性を改めて浮き彫りにしている。
ユーザー、デバイス、アクセス要求を継続的に検証するゼロトラストソリューションを導入する。

