経産省、メタップスPに行政処分 - 診断で脆弱性見つかるも報告書改ざん
クレジットカード決済サービスを提供するメタップスペイメントが不正アクセスを受け、情報流出が発生した問題で、経済産業省は同社に対し、割賦販売法に基づく改善命令を出した。
同社では、利用者のウェブサイトへ「JavaScript」を埋め込み、カートシステムなどと連携するトークン方式のクレジットカード決済サービスをはじめ、複数の決済サービスを提供しているが、これらで利用する決済情報を含んだ複数のデータベースが不正アクセスを受け、情報流出が発生したもの。
同省では報告徴収命令を出し、同社より報告を受けたところ、脆弱性に起因する情報流出にくわえて、システムにおけるセキュリティ対策の不備や、内部統制における問題などが判明。クレジットカードの国際的なセキュリティ基準「PCIDSS」に準拠しておらず、割賦販売法における違反が見られたとして行政処分を行った。
具体的に明らかとなった問題としては、委託先事業者よりコンビニ決済の加盟店向けサービスのシステムを同社内に移設したが、内部のシステム関係部署で情報共有しておらず、PCIDSS監査機関に伝えなかったことから監査対象となっていなかった。
さらに脆弱性診断によって複数の脆弱性を検出していたものの、PCIDSSの監査において内容を改ざんした報告書を示していたことが判明した。
(Security NEXT - 2022/07/01 )
ツイート
関連リンク
PR
関連記事
「React」が脆弱性3件を追加修正 - 重大脆弱性の余波に引き続き警戒を
「MS Edge」にアップデート - 「Chromium」のゼロデイ脆弱性に対処
県サイト資料に非公開の個人情報、マスキング未処理 - 静岡県
職員用グループウェアがランサム被害、生徒情報流出か - 向上学園
自治体委託イベントの申込フォームに不備 - 個人情報が閲覧可能に
サイバー攻撃被害が判明、内部情報へアクセスされた痕跡 - BBT
個人情報含む記憶媒体紛失、教諭2人を懲戒処分 - 北海道
「AEM」に100件超の脆弱性 - 「クリティカル」も複数
オンライン会議ソフト「Zoom Rooms」に脆弱性 - 最新版で修正済み
地理情報サーバ「GeoServer」の脆弱性悪用に注意喚起 - 米当局

