🔥 この記事の詳細
2026-09-17 更新
B
今週中

アイスタイル社が運営する「@cosme」において、ファイル転送サービスの設定ミスにより、会員約1万人の個人情報が一時的にインターネット上で閲覧可能な状態になって…

事案
📅 2026-09-17📰 secnext
📌 一言でいうと
アイスタイル社が運営する「@cosme」において、ファイル転送サービスの設定ミスにより、会員約1万人の個人情報が一時的にインターネット上で閲覧可能な状態になっていたことが判明しました。流出した項目はメールアドレス、ユーザーID、メルマガ配信設定などで、パスワードやクレジットカード情報は含まれていません。同社はファイルを削除し、対象者に個別に連絡したほか、再発防止策として手動データ抽出の廃止を検討しています。
🔍該当判定
  • 自社で「@cosme」の会員登録をしており、2026年8月26日〜9月2日の間に新規登録や情報変更を行った
  • 社内で「ファイル転送サービス(ギガファイル便など)」を利用して個人情報を含むファイルを送受信している
  • 外部のファイル転送サービスを利用する際、URLを知っている人なら誰でも閲覧できる「公開設定」のまま運用している
  • 顧客名簿などの個人情報を、手動でCSV抽出して外部サービスで受け渡ししている
上記いずれにも該当しない → 静観でOK
✅該当時の対応
ファイル転送サービスやクラウドストレージを利用する際は、公開設定(権限設定)が適切であるか、最小権限の原則に基づいているかを厳格に確認すること。また、機密データの抽出・転送プロセスを自動化し、人的ミスを排除する仕組みを導入することを推奨します。