代理店向け顧客管理システムの閲覧権限に設定漏れ - 東京海上
東京海上日動火災保険は、保険代理店向けに提供している契約者管理システムにおいて権限設定に問題があり、一部の代理店から本来アクセスができない契約者情報にアクセスできる状態となっていたことを明らかにした。
同社によれば、保険代理店が利用するシステムにおいて顧客情報の参照範囲が適切に制限されていなかったことが判明したもの。7月に代理店から問い合わせがあり問題が発覚した。
同社では教育指導や管理を担う「統括代理店」と小規模事業者の「勤務型代理店」があり、共同で顧客対応を行えるシステムを提供している。同システムでは統括代理店が扱った乗り合いする他損保や生保の契約情報についても管理できるが、関係なく、本来アクセスが制限されるべき勤務型代理店側からもこれら契約情報などを参照できる状態となっていた。
勤務型代理店において、システムへアクセスするための「ID」を設定するが、その際に東京海上日動火災において権限の設定が正しく行われていなかったという。
7月の時点で754の統括代理店があるが、そのうち214店において顧客情報を閲覧できた。また統括代理店165店では東京海上日動あんしん生命の顧客情報にアクセスが可能だったほか、統括代理店11店では、同システムを利用する東京海上日動あんしん生命の勤務型代理店より本来閲覧できない東京海上日動火災保険の顧客情報を閲覧できたという。
(Security NEXT - 2023/10/31 )
ツイート
関連リンク
PR
関連記事
市サイト上で個人情報含むファイルが認証なく閲覧可能に - 柏市
複数警察署で事件関係者の個人情報含む書類を紛失 - 福井県警
海外通販サイトに不正アクセス、会員情報流出の可能性 - BEENOS子会社
「SESマッチングサービス」のメルアカに不正アクセス - アデコ
サーバ内にバックドア、個人情報流出の可能性 - ケイ・ウノ
「VMware vSphere」環境狙う「BRICKSTORM」に新亜種 - 米加当局が注意喚起
JALシステム障害、原因はデータ誤消去 - 発覚おそれログ改ざん
米当局、脆弱性悪用リストに4件追加 - ランサム対策製品の脆弱性も
「Apache Tomcat」に複数脆弱性 - 1月の更新でいずれも修正済み
アドバンテストでランサム被害か - 影響や原因など調査

