経産省、メタップスPに行政処分 - 診断で脆弱性見つかるも報告書改ざん
クレジットカード決済サービスを提供するメタップスペイメントが不正アクセスを受け、情報流出が発生した問題で、経済産業省は同社に対し、割賦販売法に基づく改善命令を出した。
同社では、利用者のウェブサイトへ「JavaScript」を埋め込み、カートシステムなどと連携するトークン方式のクレジットカード決済サービスをはじめ、複数の決済サービスを提供しているが、これらで利用する決済情報を含んだ複数のデータベースが不正アクセスを受け、情報流出が発生したもの。
同省では報告徴収命令を出し、同社より報告を受けたところ、脆弱性に起因する情報流出にくわえて、システムにおけるセキュリティ対策の不備や、内部統制における問題などが判明。クレジットカードの国際的なセキュリティ基準「PCIDSS」に準拠しておらず、割賦販売法における違反が見られたとして行政処分を行った。
具体的に明らかとなった問題としては、委託先事業者よりコンビニ決済の加盟店向けサービスのシステムを同社内に移設したが、内部のシステム関係部署で情報共有しておらず、PCIDSS監査機関に伝えなかったことから監査対象となっていなかった。
さらに脆弱性診断によって複数の脆弱性を検出していたものの、PCIDSSの監査において内容を改ざんした報告書を示していたことが判明した。
(Security NEXT - 2022/07/01 )
ツイート
関連リンク
PR
関連記事
「PAN-OS」の認証回避脆弱性、詳細公開で悪用懸念高まる
HPのLinux向け印刷ソフトに深刻な脆弱性 - アップデートを呼びかけ
「Unbound」に深刻な脆弱性 - コード実行やキャッシュ汚染などのおそれ
PHP向けテンプレートエンジン「Twig」にRCE脆弱性
米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起
県立高の授業見学申込フォームで個人情報が閲覧可能に - 群馬県
SNS公開のインタビュー動画に患者が映り込み - 大田記念病院
ランサム攻撃で障害発生、情報流出の可能性も - 東京鋪装工業
Android版「ロボフォーム」に脆弱性 - 意図しないファイルDLのおそれ
ふるさと納税寄付者の非公開氏名をサイトに誤掲載 - 八重瀬町

