経産省、メタップスPに行政処分 - 診断で脆弱性見つかるも報告書改ざん
クレジットカード決済サービスを提供するメタップスペイメントが不正アクセスを受け、情報流出が発生した問題で、経済産業省は同社に対し、割賦販売法に基づく改善命令を出した。
同社では、利用者のウェブサイトへ「JavaScript」を埋め込み、カートシステムなどと連携するトークン方式のクレジットカード決済サービスをはじめ、複数の決済サービスを提供しているが、これらで利用する決済情報を含んだ複数のデータベースが不正アクセスを受け、情報流出が発生したもの。
同省では報告徴収命令を出し、同社より報告を受けたところ、脆弱性に起因する情報流出にくわえて、システムにおけるセキュリティ対策の不備や、内部統制における問題などが判明。クレジットカードの国際的なセキュリティ基準「PCIDSS」に準拠しておらず、割賦販売法における違反が見られたとして行政処分を行った。
具体的に明らかとなった問題としては、委託先事業者よりコンビニ決済の加盟店向けサービスのシステムを同社内に移設したが、内部のシステム関係部署で情報共有しておらず、PCIDSS監査機関に伝えなかったことから監査対象となっていなかった。
さらに脆弱性診断によって複数の脆弱性を検出していたものの、PCIDSSの監査において内容を改ざんした報告書を示していたことが判明した。
(Security NEXT - 2022/07/01 )
ツイート
関連リンク
PR
関連記事
県立高で奨学金申請希望一覧表を生徒に誤配付 - 新潟県
新規就農者向けの研修案内メールで誤送信 - 諫早市
ランサムウェア被害による個人情報流出を確認 - 日本セラミック
都校務支援システムに不具合 - 102校の健診データを誤登録して喪失
「NetScaler ADC」脆弱性、パッチ公開前から攻撃発生
シルバー人材センターで広報配布名簿を置き配、所在不明に - 北広島市
「NetScaler ADC/Gateway」にゼロデイ脆弱性 - 早急に更新を
「Chrome」にゼロデイ脆弱性、アップデート公開 - 軽減策の実施も
特権コマンド実行ツール「sudo」に重要度「クリティカル」の脆弱性
【特別企画】専門家13人が「生成AI時代」のセキュリティを多角的に解説