C
月内に
歯科業界の請負業者が、4,000件の患者レコードにアクセス可能な秘密アカウントを不正に作成し、そのまま退職した事例
📌 一言でいうと
歯科業界の請負業者が、4,000件の患者レコードにアクセス可能な秘密アカウントを不正に作成し、そのまま退職した事例が報告されました。この問題は、従業員や外部委託先の退職時にアカウント権限を適切に削除しなかった管理不備に起因しています。特権アクセスの管理と、オフボーディングプロセスの徹底の重要性が改めて浮き彫りとなりました。
🔍該当判定
- 外部の委託業者(保守・開発・マーケティング等)に、自社システムや顧客データの管理権限を与えている
- 退職者や契約終了した外部スタッフのID・パスワードを、即座に削除・停止させる運用ルールがない
- 特権アカウント(管理者権限)の作成履歴を、IT担当者が定期的にチェックしていない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
退職者および契約終了した外部委託先のアカウントを即座に無効化するプロセスの確立、定期的な特権アカウントの棚卸し、および不審なアカウント作成を検知する監視体制の構築を推奨します。