Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

代理店向け顧客管理システムの閲覧権限に設定漏れ - 東京海上

東京海上日動火災保険は、保険代理店向けに提供している契約者管理システムにおいて権限設定に問題があり、一部の代理店から本来アクセスができない契約者情報にアクセスできる状態となっていたことを明らかにした。

同社によれば、保険代理店が利用するシステムにおいて顧客情報の参照範囲が適切に制限されていなかったことが判明したもの。7月に代理店から問い合わせがあり問題が発覚した。

同社では教育指導や管理を担う「統括代理店」と小規模事業者の「勤務型代理店」があり、共同で顧客対応を行えるシステムを提供している。同システムでは統括代理店が扱った乗り合いする他損保や生保の契約情報についても管理できるが、関係なく、本来アクセスが制限されるべき勤務型代理店側からもこれら契約情報などを参照できる状態となっていた。

勤務型代理店において、システムへアクセスするための「ID」を設定するが、その際に東京海上日動火災において権限の設定が正しく行われていなかったという。

7月の時点で754の統括代理店があるが、そのうち214店において顧客情報を閲覧できた。また統括代理店165店では東京海上日動あんしん生命の顧客情報にアクセスが可能だったほか、統括代理店11店では、同システムを利用する東京海上日動あんしん生命の勤務型代理店より本来閲覧できない東京海上日動火災保険の顧客情報を閲覧できたという。

(Security NEXT - 2023/10/31 ) このエントリーをはてなブックマークに追加

PR

関連記事

従業員アカウントが侵害、なりすましメールが送信 - ホテル運営会社
一部@cosme会員情報がネット上で閲覧可能に - ファイル転送時にミス
不正アクセスで約771万件の個人情報が流出 - ムラウチドットコム
熊本県の就職移住支援サイトが改ざん - 偽警告でサブスクアプリに誘導
Mozilla、「Firefox 156」をリリース - 脆弱性73件に対応
隔離実行環境「Docker Sandboxes」に複数脆弱性 - 修正版を提供
「IBM Guardium Data Security Center」に脆弱性 - 早急に更新を
「Cisco ISE」に42件の脆弱性 - 複数の深刻な脆弱性、一部で悪用確認
米当局、「Acronis」「Cisco ISE」など脆弱性3件の悪用を警告
フィッシング攻撃の報告数は減少 - 悪用URLは増加傾向