[イーデイリーAn Yu-ri 記者] HD現代グループの系列会社2社が、2024年3月に発生した役職員の個人情報流出事故により、約7000万ウォン規模の課徴金と過料を科されました。
個人情報保護委員会は26日、第17回全体会議を開き、個人情報保護法に違反したHD Hyundai Construction Equipment(267270)に課徴金7350万ウォンを、流出の経路として利用されたHD KOREA SHIPBUILDING & OFFSHORE ENGINEERING(009540)に過料480万ウォンを賦課したと27日、明らかにしました。
個人情報保護委員会のソン・ギョンヒ委員長が、8月26日(水)、政府ソウル庁舎で開催された第17回全体会議で議事槌を叩いています。(写真=個人情報保護委員会)
この事故は2024年3月に発生しました。身元不明のハッカーは、HD韓国造船海洋が運営するモバイル端末管理サーバーの脆弱性を悪用し、ウェブシェル(Web Shell)ファイルをアップロードしました。ウェブシェルとは、ハッカーがサーバーを遠隔操作できるようにする悪意のあるプログラムです。
ハッカーはこれを通じて、サーバーと通信可能なHD建設機械の社内業務用システムにアクセスしました。この過程で、HD建設機械の役職員および協力会社の従業員の氏名や社員番号など、9,503人の個人情報が流出したのです。
個人情報保護委員会の調査の結果、HD韓国造船海洋のモバイル端末管理サーバーは、ファイルアップロードの脆弱性に対する安全対策が不十分であったため、個人情報流出の経路として利用されたことが判明しました。
HD韓国造船海洋のモバイル端末管理サーバーとHD建設機械の社内業務用システムの間で、業務上の連携が不要であるにもかかわらず、両社のシステム間のアクセスを制限していなかった点も確認されました。ハッカーは、このようなシステム構造を悪用して、HD建設機械の社内業務用システムにアクセスしたものと調査で判明しました。
個人情報委員会は、今回の事故が、個人情報処理者が個人情報処理システムの脆弱性に関する措置を怠り、業務上の連携が不要なサーバーに対するアクセス制御措置を講じなかったために発生したと判断しました。
個人情報委員会は、「個人情報の流出を予防するためには、セキュリティ対策を定期的に見直し、不必要なアクセスや侵害事故を防止するため、個人情報処理システムへのアクセス権限をIPアドレスなどで制限し、不必要なアクセスを遮断・統制しなければならない」と呼びかけました。
個人情報保護委員会は26日、第17回全体会議を開き、個人情報保護法に違反したHD Hyundai Construction Equipment(267270)に課徴金7350万ウォンを、流出の経路として利用されたHD KOREA SHIPBUILDING & OFFSHORE ENGINEERING(009540)に過料480万ウォンを賦課したと27日、明らかにしました。
この事故は2024年3月に発生しました。身元不明のハッカーは、HD韓国造船海洋が運営するモバイル端末管理サーバーの脆弱性を悪用し、ウェブシェル(Web Shell)ファイルをアップロードしました。ウェブシェルとは、ハッカーがサーバーを遠隔操作できるようにする悪意のあるプログラムです。
ハッカーはこれを通じて、サーバーと通信可能なHD建設機械の社内業務用システムにアクセスしました。この過程で、HD建設機械の役職員および協力会社の従業員の氏名や社員番号など、9,503人の個人情報が流出したのです。
個人情報保護委員会の調査の結果、HD韓国造船海洋のモバイル端末管理サーバーは、ファイルアップロードの脆弱性に対する安全対策が不十分であったため、個人情報流出の経路として利用されたことが判明しました。
HD韓国造船海洋のモバイル端末管理サーバーとHD建設機械の社内業務用システムの間で、業務上の連携が不要であるにもかかわらず、両社のシステム間のアクセスを制限していなかった点も確認されました。ハッカーは、このようなシステム構造を悪用して、HD建設機械の社内業務用システムにアクセスしたものと調査で判明しました。
個人情報委員会は、今回の事故が、個人情報処理者が個人情報処理システムの脆弱性に関する措置を怠り、業務上の連携が不要なサーバーに対するアクセス制御措置を講じなかったために発生したと判断しました。
個人情報委員会は、「個人情報の流出を予防するためには、セキュリティ対策を定期的に見直し、不必要なアクセスや侵害事故を防止するため、個人情報処理システムへのアクセス権限をIPアドレスなどで制限し、不必要なアクセスを遮断・統制しなければならない」と呼びかけました。