[イーデイリーAn Yu-ri 記者] 個人情報流出事故が発生したGS Retail(007070)が、個人情報保護法違反により、128億3600万ウォンの課徴金を科されました。
ソン・ギョンヒ個人情報保護委員会委員長が26日(水)、政府ソウル庁舎で開催された第17回全体会議で議事槌を叩いています。(写真=個人情報保護委員会)
個人情報保護委員会は去る26日、第17回全体会議を開き、GSリテール、エンライズ、SKテレコムなど3社の事業者に対し、総額129億5444万ウォンの課徴金と1020万ウォンの過料を科したと明らかにしました。再発防止対策の策定など、是正命令および処分結果の公表も議決しました。
GSリテールには、課徴金128億3600万ウォンと過料300万ウォンが課されました。
身元不明のハッカーは、2024年6月から今年2月にかけて、GSショップとGS25のホームページに対し、クレデンシャルスタッフィング攻撃を試みました。クレデンシャルスタッフィングとは、事前に確保したIDとパスワードを無差別に試行してログインを試みる攻撃手法です。
ハッカーはログインに成功した後、会員情報の修正ページにアクセスしました。この過程で、GSショップの会員158万1025人とGS25の会員7万9128人など、計166万153人の個人情報が流出したのです。流出した情報には、氏名、性別、生年月日、連絡先、住所、メールアドレスなどが含まれていました。
個人情報保護委員会の調査結果によると、GSリテールは、同一のIPアドレスから短時間のうちに大規模なログイン試行が発生しても、これを検知・遮断できる対策を講じていませんでした。ログインの試行や失敗が急増するという異常な兆候にも気づかなかったため、個人情報の流出が長期間にわたって続きました。
GSリテールは、今年1月4日にGS25で発生した情報漏洩を最初に認識しました。しかし、GSショップでも同様の攻撃が行われているという事実は、2月になって初めて追加で把握しました。これにより、最初の事案認識後の1月4日から2月13日まで、個人情報の漏洩が続きました。GS25への攻撃に使用されたIPのうち、327件はGSショップへの攻撃にも使用されていたことが調査で判明しました。
事故当時、個人情報保護の専任組織がなかった点も指摘されました。セキュリティ運用体制が二元化されるなど、個人情報保護組織の構成と運営も不十分であったことが明らかになりました。
GSリテールは、最初の流出通知以降、調査の過程で流出対象者1,599人を追加で確認しましたが、正当な理由なく、法定期限である72時間を過ぎて通知したことが判明しました。
個人情報保護委員会は、GSリテールに対し、処分事実をホームページに公表するよう命じました。また、異常なアクセスを識別できるよう、サービスのアクセス量やパターンを分析するセキュリティポリシーを策定するよう指示しました。さらに、個人情報保護専任要員を配置し、個人情報保護責任者(CPO)の権限と責任を明確にするなど、ガバナンス体制全般を改善するよう是正命令も下しました。
GSリテール側は「今回の個人情報流出事故によりご心配をおかけした点について、改めてお詫び申し上げます」とし、「当社は事故以降、セキュリティシステムと管理体制を全面的に点検し、情報保護の水準を強化してまいりました」と明らかにしました。 GSリテールはさらに、「主要役員や外部専門家が参加する『情報セキュリティ対策委員会』を構成し、セキュリティ対応体制を高度化しました。また、顧客最優先の観点から全社的な個人情報保護を主要な経営課題と位置づけ、役職員への教育や内部管理体制の整備など、再発防止に向けた取り組みも継続しています」と強調しました。
マッチングアプリ「WIPPY」を運営するエンライズには、課徴金1億1844万ウォンと過料360万ウォンが科されました。 ハッカーは2023年3月、本人認証の脆弱性を悪用し、1万6803件の携帯電話番号でログインを試みました。このうち736件のアカウントのニックネーム、性別、プロフィール写真、生年月日、学歴、職業などの個人情報が流出したことが判明しました。
エンライズは、本人認証の脆弱性に対する点検と対策を怠り、同一のIPアドレスから発生した過度なアクセスを遮断していなかったことが調査で判明しました。
SKテレコムは、過去に運営していたメタバースプラットフォーム「イフランド」に関して、過料360万ウォンと是正命令を受けました。SKテレコムからイフランドのイベント運営を委託されていたエイトーズには、警告処分が下されました。
エイトーズが制作したイベント用ウェブサイトの管理者ページが検索エンジンに公開されたことで、1140人の氏名と携帯電話番号が流出した。エイトーズは、管理者ページに対するIP制限など、アクセス制御措置を講じていなかった。SKテレコムは当時、法定期限である24時間を過ぎてから、個人情報流出の事実を通告・申告した。
個人情報保護委員会は、「個人情報処理システムの運営にあたっては、許可されていないアクセスを制限し、定期的に脆弱性を点検するなど、基本原則を遵守しなければならない」とし、「流出事故が発生した場合は、情報主体が迅速に対応できるよう、72時間以内に通報・通知しなければならない」と明らかにしました。
GSリテールには、課徴金128億3600万ウォンと過料300万ウォンが課されました。
身元不明のハッカーは、2024年6月から今年2月にかけて、GSショップとGS25のホームページに対し、クレデンシャルスタッフィング攻撃を試みました。クレデンシャルスタッフィングとは、事前に確保したIDとパスワードを無差別に試行してログインを試みる攻撃手法です。
ハッカーはログインに成功した後、会員情報の修正ページにアクセスしました。この過程で、GSショップの会員158万1025人とGS25の会員7万9128人など、計166万153人の個人情報が流出したのです。流出した情報には、氏名、性別、生年月日、連絡先、住所、メールアドレスなどが含まれていました。
個人情報保護委員会の調査結果によると、GSリテールは、同一のIPアドレスから短時間のうちに大規模なログイン試行が発生しても、これを検知・遮断できる対策を講じていませんでした。ログインの試行や失敗が急増するという異常な兆候にも気づかなかったため、個人情報の流出が長期間にわたって続きました。
GSリテールは、今年1月4日にGS25で発生した情報漏洩を最初に認識しました。しかし、GSショップでも同様の攻撃が行われているという事実は、2月になって初めて追加で把握しました。これにより、最初の事案認識後の1月4日から2月13日まで、個人情報の漏洩が続きました。GS25への攻撃に使用されたIPのうち、327件はGSショップへの攻撃にも使用されていたことが調査で判明しました。
事故当時、個人情報保護の専任組織がなかった点も指摘されました。セキュリティ運用体制が二元化されるなど、個人情報保護組織の構成と運営も不十分であったことが明らかになりました。
GSリテールは、最初の流出通知以降、調査の過程で流出対象者1,599人を追加で確認しましたが、正当な理由なく、法定期限である72時間を過ぎて通知したことが判明しました。
個人情報保護委員会は、GSリテールに対し、処分事実をホームページに公表するよう命じました。また、異常なアクセスを識別できるよう、サービスのアクセス量やパターンを分析するセキュリティポリシーを策定するよう指示しました。さらに、個人情報保護専任要員を配置し、個人情報保護責任者(CPO)の権限と責任を明確にするなど、ガバナンス体制全般を改善するよう是正命令も下しました。
GSリテール側は「今回の個人情報流出事故によりご心配をおかけした点について、改めてお詫び申し上げます」とし、「当社は事故以降、セキュリティシステムと管理体制を全面的に点検し、情報保護の水準を強化してまいりました」と明らかにしました。 GSリテールはさらに、「主要役員や外部専門家が参加する『情報セキュリティ対策委員会』を構成し、セキュリティ対応体制を高度化しました。また、顧客最優先の観点から全社的な個人情報保護を主要な経営課題と位置づけ、役職員への教育や内部管理体制の整備など、再発防止に向けた取り組みも継続しています」と強調しました。
マッチングアプリ「WIPPY」の運営会社に課徴金1億1000万…SKTには360万ウォンの過料
マッチングアプリ「WIPPY」を運営するエンライズには、課徴金1億1844万ウォンと過料360万ウォンが科されました。 ハッカーは2023年3月、本人認証の脆弱性を悪用し、1万6803件の携帯電話番号でログインを試みました。このうち736件のアカウントのニックネーム、性別、プロフィール写真、生年月日、学歴、職業などの個人情報が流出したことが判明しました。
エンライズは、本人認証の脆弱性に対する点検と対策を怠り、同一のIPアドレスから発生した過度なアクセスを遮断していなかったことが調査で判明しました。
SKテレコムは、過去に運営していたメタバースプラットフォーム「イフランド」に関して、過料360万ウォンと是正命令を受けました。SKテレコムからイフランドのイベント運営を委託されていたエイトーズには、警告処分が下されました。
エイトーズが制作したイベント用ウェブサイトの管理者ページが検索エンジンに公開されたことで、1140人の氏名と携帯電話番号が流出した。エイトーズは、管理者ページに対するIP制限など、アクセス制御措置を講じていなかった。SKテレコムは当時、法定期限である24時間を過ぎてから、個人情報流出の事実を通告・申告した。
個人情報保護委員会は、「個人情報処理システムの運営にあたっては、許可されていないアクセスを制限し、定期的に脆弱性を点検するなど、基本原則を遵守しなければならない」とし、「流出事故が発生した場合は、情報主体が迅速に対応できるよう、72時間以内に通報・通知しなければならない」と明らかにしました。