アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足 | ScanNetSecurity
2026.08.20(木)

アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足

 アフラック生命保険株式会社は7月31日、6月30日に公表した同社システムへの不正アクセスについて、調査結果を発表した。文字のコピーができないPDFファイルで公開している。

インシデント・事故
トップページ
  • トップページ
  • リリース(当社システムに対する不正アクセスの発生および情報漏えいに関する調査結果と再発防止策について)
  • リリース(お客様へのご対応)
  • リリース(システムの再開)
  • リリース(本事案に関するお問い合わせ)

 アフラック生命保険株式会社は7月31日、6月30日に公表した同社システムへの不正アクセスについて、調査結果を発表した。文字のコピーができないPDFファイルで公開している。

 同社では、同社代理店が使用する「オンライン相談」と契約者専用サイト「アフラック よりそうネット」などのシステムに第三者から不正アクセスがあり、顧客や代理店の個人情報を含む一部の情報が不正に閲覧され、漏えいしたことが6月25日に判明していた。

 調査結果によると、不正アクセスによる情報漏えいが最初に発生したのは2026年6月10日で、「オンライン相談」「アフラック よりそうネット」以外のシステムでは本事案と同種または類似の情報漏えいが無いことを確認している。

 同社では原因について、「オンライン相談」と「アフラック よりそうネット」のシステムにおいて、今回の攻撃で使用されたアクセスとデータ照会の手口に対する制御が不十分であったことを挙げ、当該システムは不正アクセスを検知・遮断する機能を備えていたが、今回の不正アクセスの形式が通常の利用時と同様であったため、不正アクセスとして直ちに検知することが出来なかったとのこと。また、短時間に大量のデータ照会があった場合に監視・制御する機能が不足していたことも確認されている。なお同社では、システム設計時のセキュリティレビューやシステムリリース前の侵入テストを実施していたが、今回の攻撃で使われた手口に関するリスクを想定できていなかったという。

 調査の結果、漏えいした個人情報は下記の通り。なお第二報の内容から変更はない。

・顧客関連の個人情報:約440万人(うち保険料振替口座が含まれる顧客は約22万人)
契約者氏名・生年月日・性別・住所・電話番号、被保険者氏名・生年月日・性別、受取人氏名、証券番号、補償内容、第二連絡先の情報、保険料振替口座(金融機関名、支店名、預金種類、口座番号、口座名義など)等

・代理店関連の個人情報:約4万店
代理店代表者氏名、代理店住所、代理店電話番号等

 同社では7月10日から、対象者に謝罪の文書を送付しており、7月30日に発送を完了している。

 同社では再発防止策として下記を実施するとのこと。

1.アクセス及びデータ照会における制御の強化
システムへのアクセス時における認証およびデータ照会時の認可を強化

2.大量アクセスに対する監視と制御の強化
アプリケーションおよびセキュリティ対策機器における大量アクセスに対する監視と制御を強化

3.システム設計時のセキュリティレビューやシステムリリース前の侵入テストの強化
不正アクセスのリスクを多層的に分析し、セキュリティ要件を最新化することを通じて、セキュリティレビューの実効性の向上とともに、侵入テストの強化を図る

4.情報セキュリティ管理態勢の強化
・セキュリティ標準・基準の再整備
・セキュリティレビューの強化
・システムリリース前の検証の強化
・システムリリース後の監視体制の強化
・システムリリース後の継続的な改善活動の強化

 同社では、約440万人の顧客の個人情報および約4万店の代理店の個人情報が漏えいしたことを重く受け止め、責任の所在を明確にするため、情報セキュリティ管理態勢の強化について管理監督責任を有する下記の役員が報酬の一部を自主返納する。

代表取締役会長 チャールズ・レイク:月額報酬の30% 1ヶ月
代表取締役社長 古出眞敏:月額報酬の30% 1ヶ月
取締役専務執行役員 チーフ・デジタル・インフォメーション・オフィサー:二見通:月額報酬の20% 1ヶ月
常務執行役員 チーフ・リスク・オフィサー 長瀬昭:月額報酬の20% 1ヶ月

《ScanNetSecurity》

関連記事

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

×