なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社マイナビ / 社給端末管理システム

マイナビの社給端末管理クラウドでアクセス権限の誤設定、社員情報 14,762件が閲覧可能に

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社マイナビ
業種情報通信業
経緯
判明: 2025-09-02
第1報: 2025-10-03
件数最大 14,762 件
閲覧可能な状態だった件数。第三者による不正アクセスの形跡は確認されていない
漏えいした情報社員氏名、社員番号、役職、所属部署名、就業場所、会社付与のメールアドレス
二次被害第三者による不正アクセスの形跡は確認されていない

分類

侵入経路設定不備
社給端末(PC・携帯電話)を管理するクラウド環境のアクセス権限の誤設定により、2022年11月26日から2025年9月2日まで第三者がアクセス可能な状態だった
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度公表あり
判定基本的な対策の不備に該当
根拠: 主な侵入経路が設定不備(判定ルール)

根拠となる公表文の記載

「社給端末管理システムのアクセス権限の誤設定」
侵入経路 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
SaaS・クラウドの共有設定が「外部から誰でも見られる」になっていないか管理画面の公開範囲・共有リンク設定を定期的に棚卸しする。CSPM や SaaS 設定監査ツールで公開設定を自動検出する
設定変更にレビューが入っているか権限・公開範囲を変える操作は変更申請とダブルチェックを必須にし、変更履歴を残す
公開状態が長期間続いたときに気づけるか外部からのアクセスログを定期的に確認し、想定外のアクセス元をアラートにする

出典