OCNさん、しっかりして下さい | プライバシーマークだけじゃない個人情報保護、年間3万円からの個人情報保護マーク

プライバシーマークだけじゃない個人情報保護、年間3万円からの個人情報保護マーク

個人情報保護団体JAPHIC(ジャフィック)のパートナ企業の代表が、個人情報漏えい事故や事件、個人情報の保護について記載していきます。

JAPHICは、個人情報保護法に基づき中小企業やPマークの取りにくい職種に対しても門戸を開く、個人情報保護団体です。

漏洩事故は他人事じゃありません。顧客対応こそ大切。

OCNで他利用者のメールパスワードを変更できる不具合、メール受信も可能に
NTTコミュニケーションズの顧客向けサイト「OCNマイページ」において、利用者本人とは関係ない他利用者により、メールアカウントのパスワードが変更できる不具合が生じていたことがわかった。

2011年10月17日から2012年2月3日にかけて、顧客向けサイト「OCNマイページ」の「メールパスワードの変更ページ」に不具合があったもの。

「OCNマイページ」では、メールアカウントのパスワードを変更する際、利用者がメールアドレスと仮パスワードを申請、届いたメールのURLから仮パスワードを利用して再度ログインするしくみを採用している。

同社によれば、問題のシステムでは、仮パスワードと発行に用いたメールアドレスが関連付けされておらず、仮パスワードとほかの顧客が利用するメールアドレスでログインし、パスワードを変更することが可能だったという。

パスワードが別の顧客により変更されたケースは236件。パスワードを変更された場合、本来の利用者がメールを受信できなくなるほか、変更側がメールアドレスとパスワードを用いて他ユーザー宛のメールを受信できる状態だった。

今回の不具合で、117件については顧客が再設定を行い、ほかのケースについては同社が変更して対応した。同社では関連する顧客に対して事情を説明して、謝罪。不具合があったシステムについても修正を行っている。

(Security NEXT - 2012/02/13 )

今回の問題は、結構長期間にわたり漏えいが分からなかった事が、ひどいですね。

また、今時こんな初歩的なシステムミス??

問題のシステムでは、仮パスワードと発行に用いたメールアドレスが関連付けされておらず、仮パスワードとほかの顧客が利用するメールアドレスでログインし、パスワードを変更することが可能だったという。

利用者としては、しっかりして下さいと言いたい所です。