なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

合同会社coastline / スマレジ連携アプリ「書類上手/見積・請求書+invoice」

スマレジ連携アプリのデータベースに不正アクセス、連携店舗の顧客の氏名約 11 万件が流出・公開

最終更新 2026-10-11

概要(公表された事実)

公表主体合同会社coastline
業種情報通信業
経緯
第1報: 2026-01-13
件数最大 110,359 件
氏名 110,359 件、電話番号 100,293 件。アプリを連携していた店舗に属する顧客の情報
漏えいした情報氏名、電話番号
二次被害不正に取得されたデータの一部が外部に公開された。SNS 上の投稿をきっかけに発覚
報告先個人情報保護委員会

分類

侵入経路設定不備
アプリのバックエンド(データベース環境)で、データベース管理に関連するシステム構成とアクセス制御に不備があり、第三者の不正アクセスを許した。再発防止策でサーバーをインターネットから直接アクセスできないよう遮断している
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定基本的な対策の不備に該当
根拠: 主な侵入経路が設定不備(判定ルール)

根拠となる公表文の記載

「データベース管理に関連するシステム構成とアクセス制御に不備があり」
侵入経路 の根拠 / 出典
「インターネットから直接アクセスできないよう物理的に遮断いたしました」
侵入経路 の根拠 / 出典
「氏名 110,359件」
被害 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
データベースがインターネットから直接到達できる状態になっていないかクラウドのセキュリティグループ・ファイアウォールで DB ポートの公開範囲を確認する。外部のポートスキャン(Shodan などでの自組織 IP の確認)を定期的に行う
DB の認証が初期設定や推測しやすいパスワードのままになっていないか管理ユーザーの認証方式とパスワードを棚卸しし、アプリ用と管理用のアカウントを分ける
設定ミスを自動で検知できるかCSPM などでパブリックアクセス可能な DB・ストレージを検知してアラートを出す

利用者がやること

関連する過去の事案

出典