経産省、メタップスPに行政処分 - 診断で脆弱性見つかるも報告書改ざん
2018年から2021年にかけて自社で実施したウェブアプリケーションの脆弱性診断では、実施時に「高(High)」「中(Medium)」レベルの脆弱性を複数検出。これら脆弱性をなかったものと報告書を改ざん。PCIDSSの監査で改ざんされた報告書を提示したり、提出していた。
さらに委託先が2020年7月から2021年10月に実施したサーバを対象とするネットワーク脆弱性スキャンにおいても、「高(High)」レベルの脆弱性が複数検出されたが、定義ファイルが未更新だった一部脆弱性をなかったものと改ざん。これら報告書を監査機関に提出していた。
ウェブアプリケーション脆弱性診断の報告書の改ざんについては、情報セキュリティ担当役員が担当者から報告を受けており、ネットワーク脆弱性スキャンの報告書についても、改ざん前後の報告書を承認していた。
一方情報セキュリティ担当役員は、他経営陣に対して脆弱性の検出や提出する報告書の改ざんについて報告しておらず、今回の問題発生後に実施した第三者の原因究明によりはじめて把握することになったという。
クレジットカード決済システムでは、攻撃の検知や防御対策に不備があり、データベースが適切に分離されていなかったほか、脆弱性診断や検出した脆弱性への対応なども、適切に行われていなかったとしている。
(Security NEXT - 2022/07/01 )
ツイート
関連リンク
PR
関連記事
スパム対策機器にゼロデイ攻撃、ディレクトリサーバに横展開 - 慶応大
高齢者調査名簿や調査票が所在不明に - 名古屋市
「MongoDB」に脆弱性「MongoBleed」 - 「PoC」公開、早急に対応を
ボランティア連絡用端末で誤送信、メアドが流出 - 奈良県
寝台列車「TWILIGHT EXPRESS」の乗客情報を消失 - 誤操作か
メール転送エージェント「Exim」に脆弱性 - 「クリティカル」評価も
「Apache NiFi」の「Asana」連携の一部処理にRCE脆弱性
ワークフローツール「n8n」に今月3件目の「クリティカル」脆弱性
先週注目された記事(2025年12月21日〜2025年12月27日)
「IBM API Connect」に認証回避の脆弱性 - 暫定修正を提供


