情報漏えいにつながる危険な PDF 利用 - マスキングは有効だが「プロパティ」から漏えい可能性(新潟県) | ScanNetSecurity
2024.07.27(土)

情報漏えいにつながる危険な PDF 利用 - マスキングは有効だが「プロパティ」から漏えい可能性(新潟県)

新潟県は7月10日、総務省Webサイト上の「行政不服審査裁決・答申検索データベース」に公表したPDFファイルに誤って個人情報が含まれていたことが判明したと発表した。

インシデント・事故
トップページ
  • トップページ
  • リリース(「行政不服審査裁決・答申検索データベース」に誤って個人情報が含まれていた事案が発生しました。(第1報))
新潟県は7月10日、総務省Webサイト上の「行政不服審査裁決・答申検索データベース」に公表したPDFファイルに誤って個人情報が含まれていたことが判明したと発表した。

これは総務省Webサイト上の「行政不服審査裁決・答申検索データベース」上に公表した審査請求に対する裁決書のPDFファイルにて、本文の個人情報はマスキング処理していたものの「文書のプロパティ」上に審査請求人の姓、または姓名が含まれたというもので、7月8日午前10時頃に他の自治体からの連絡により発覚した。

誤って掲載されたのは審査請求人6名分の姓、または姓名。

同県では発覚後、ただちに個人情報部分を削除し再公表を行うとともに、対象者に説明と謝罪を行った。また現在、「行政不服審査裁決・答申検索データベース」以外に、新潟県Webサイト等他の公開ファイルに同様の事案がないか調査を行っており、まとまり次第公表予定。

ScanNetSecurityの取材に対し同県の担当者は「昔のものもあるので担当者の記憶も曖昧だが、恐らく作成した資料をPDFに変換する際に、担当者が意図的に設定したのではなく、ソフトの設定で自動的に文書のプロパティの「タイトル」上に個人情報が表示されるようになってしまった。使用したソフトについては、何種類かあるので、どのソフトでそういった事象が起きたのかははっきりしていない。同データベース内に新潟県が掲載しているファイルは全件チェックしたが、個人情報が残っていたのは6件のみだった。マスキングについては、黒塗りではなく個人名を●●や××などに置き換えている。」と述べた。

PDFは中高年ビジネスパーソンや自治体関係者に愛される一方で、正しい操作方法の知識がユーザーに普及していない。

個人情報をマスキングしたはずのPDFファイルからの情報漏えいの危険性について、ScanNetSecurityでは7月7日、ワープロソフトの網掛け機能の誤解による大船渡市の事例を掲載したが、今回新潟県から回答のあった個人名の記号(●●や××等)への置き換えなら、全件置換すれば文字情報は消える上に塗り忘れも無い(全文の目視は必要)。

同県では今後、公表する文書をPDFファイルに変換する際に「文書のプロパティ」に個人情報が表示されないよう設定変更するとともに、外部にPDFファイルを提供する際は複数人で確認するよう周知し再発防止に努めるとのこと。
《高杉 世界( Sekai Takasugi )》

編集部おすすめの記事

特集

インシデント・事故 アクセスランキング

  1. ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

    ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

  2. 富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

    富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

  3. 東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

    東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

  4. イセトーへのランサムウェア攻撃で伊予銀行の顧客情報が漏えい

  5. 東京ガスエンジニアリングソリューションズのネットワークに不正アクセス、約 416 万人分の個人情報が流出した可能性

  6. NTTPCのクラウド「WebARENA CLOUD9」5月8日から障害継続中(NTTPC)

  7. 厚生労働省 滋賀労働局の委託先でサポート詐欺被害、メールファイルが消去

  8. マイクロソフト、CrowdStrikeに起因する障害への支援について発表

  9. 急激な CPU 負荷増大で発覚 ~ 岩水開発のサーバがクリプトマイニング型のマルウェア XMRig に感染

  10. 損保ジャパンからの出向者が関与か ~ トータル保険サービス顧客の契約情報漏えい

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×