代理店向け顧客管理システムの閲覧権限に設定漏れ - 東京海上
東京海上日動火災保険は、保険代理店向けに提供している契約者管理システムにおいて権限設定に問題があり、一部の代理店から本来アクセスができない契約者情報にアクセスできる状態となっていたことを明らかにした。
同社によれば、保険代理店が利用するシステムにおいて顧客情報の参照範囲が適切に制限されていなかったことが判明したもの。7月に代理店から問い合わせがあり問題が発覚した。
同社では教育指導や管理を担う「統括代理店」と小規模事業者の「勤務型代理店」があり、共同で顧客対応を行えるシステムを提供している。同システムでは統括代理店が扱った乗り合いする他損保や生保の契約情報についても管理できるが、関係なく、本来アクセスが制限されるべき勤務型代理店側からもこれら契約情報などを参照できる状態となっていた。
勤務型代理店において、システムへアクセスするための「ID」を設定するが、その際に東京海上日動火災において権限の設定が正しく行われていなかったという。
7月の時点で754の統括代理店があるが、そのうち214店において顧客情報を閲覧できた。また統括代理店165店では東京海上日動あんしん生命の顧客情報にアクセスが可能だったほか、統括代理店11店では、同システムを利用する東京海上日動あんしん生命の勤務型代理店より本来閲覧できない東京海上日動火災保険の顧客情報を閲覧できたという。
(Security NEXT - 2023/10/31 )
ツイート
関連リンク
PR
関連記事
「Monsta FTP」に深刻な脆弱性 - 8月のアップデートで修正済み
米当局、「FortiWeb」の脆弱性悪用に注意喚起
「FortiWeb」に悪用済み脆弱性が判明 - 今月2件目
「MS Edge」にアップデート - ゼロデイ脆弱性を解消
メール誤送信で美術研究所研究生のメアド流出 - 大阪市立美術館
個人情報含むファイルを業務チャットで誤送信 - トライトグループ会社
ファイル管理ツール「File Browser」に脆弱性 - 依存ライブラリに起因
空部屋ポストに未配達の郵便物か、住民から連絡 - 徳島
クラウドサービスが侵害、顧客従業員情報が流出か - ITサービス事業者
フィッシング契機に個人情報流出判明、犯行声明も - フォトクリエイト

