C
月内に
フランスの税務当局(DGFIP)において、職員の盗まれたパスワードが悪用され、約35万人の個人および25万社の企業データが流出しました
📌 一言でいうと
フランスの税務当局(DGFIP)において、職員の盗まれたパスワードが悪用され、約35万人の個人および25万社の企業データが流出しました。攻撃は6月から7月にかけて行われましたが、検知まで7週間を要しました。ANSSIの報告書によると、ログイン保護の脆弱性、ネットワーク分離の不備、監視体制の欠如が原因であり、攻撃手法自体は単純なものであったとされています。
ℹ️ これは他社で発生した事案の情報です。貴社が当該サービスを利用していない場合は、参考情報としてご確認ください。同様の攻撃手法に対する備えのきっかけとしてもご活用いただけます。
🔍該当判定
- 社外からアクセス可能な社内システム(勤怠・経費精算・顧客管理など)を運用している
- 社内システムのログイン時に、IDとパスワードのみで認証し、多要素認証(SMS認証やアプリ認証)を導入していない
- 特権管理者アカウント(システム設定変更権限を持つアカウント)を、日常的な業務利用と兼用している
- 外部への大量のデータ送信(大容量ファイルの転送など)を検知・通知する仕組みを導入していない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
特権アカウントへの多要素認証 (MFA) の強制適用、ネットワークのセグメンテーションの再検討、および特権アカウントによる大量データアクセスを検知する監視体制の構築を推奨します。