なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

チューリッヒ保険会社 / Z-Dash(ドライブレコーダーのデータアップロード用システム)

自動車保険のドラレコ映像アップロード用システムの脆弱性から不正アクセス、顧客最大 1,668名の氏名などが漏えいの可能性

最終更新 2026-10-11

概要(公表された事実)

公表主体チューリッヒ保険会社
業種金融業,保険業
経緯
侵入: 2026-04-01
判明: 2026-08-18
第1報: 2026-08-27
件数最大 1,668 件
漏えいの「可能性」がある最大人数(8月27日時点)
漏えいした情報事案管理番号、氏名、メールアドレス
含まれない情報ドライブレコーダーの映像、クレジットカード情報、口座情報
報告先監督当局

分類

侵入経路自社実装の不備:種類は非公表
自社システム Z-Dash の脆弱性が社内調査で見つかり、過去ログを調べたところ 2026年4月1日と4月6日に不正アクセスがあった。脆弱性の種類は非公表
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール)

根拠となる公表文の記載

「ドライブレコーダーのデータをアップロードするための当社のシステム(名称:Z-Dash、以下、「当該システム」)に脆弱性が認められました」
侵入経路 の根拠 / 出典
「2026年4月1日および4月6日に第三者による不正アクセスがあり」
侵入日 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
ファイルアップロード用の外部公開システムで、他の顧客のデータを取得できないかアップロード受付・確認画面が事案番号などの ID だけで他人の情報を返さないか、別アカウントで ID を差し替えて試す。認可チェックをテストに入れる
脆弱性に気づいたとき、過去にさかのぼって悪用を調べられるログがあるかアクセスログを少なくとも 1 年保管し、発覚から 4 か月以上前の不正アクセスも追跡できるようにする
外部公開システムの脆弱性診断を定期的に受けているかリリース時だけでなく年次で診断し、顧客がデータを送る窓口になるシステムは優先する

出典