第一ライフグループ・第一生命保険「人事システム」の情報漏えい
第一ライフグループおよび第一生命保険が共同利用する人事システムが不正アクセスを受け、退職者約7万人分を含む従業員ら約12万人分の個人情報が漏えいした可能性がある。
重要システムは多要素認証で守り、退職者の情報は現役基盤から消去する。
公表された内容
- 規模
- 従業員ら約12万人分(うち退職者 約7万人分)
- 情報
- 従業員番号、氏名、住所、電話番号、性別、所属、職位、職務、上長の氏名
- 含まれない
- 10月2日時点で顧客(契約者)の情報への被害は確認されていないと公表
- 原因
- 両社が共同で使う人事システムへの不正アクセス。9月24日に確認。侵入経路は報道の範囲では記載なし。
経緯
- 2026.09.24共同で使う人事システムへの不正アクセスを確認
- 2026.10.02公表。従業員ら約12万人分の個人情報が漏えいした可能性があると発表
何が起きたのか
両社が共同で使う人事システムへの不正アクセスが9月24日に確認された。従業員番号、氏名、住所、電話番号、所属、職位、職務、上長の氏名など約12万人分(うち退職者約7万人分)が漏えいした可能性がある。顧客(契約者)の情報への被害は確認されていないとされている。
侵入経路などの手口の詳細は、報道の範囲では公表されていない。
一般に、人事システムなどの社内業務基盤が不正アクセスを受ける事案では、管理用アカウントの認証情報がフィッシングや使い回しで奪われるか、リモートアクセス口の管理不備や境界機器の脆弱性から侵入されて内部へ展開されることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
業務システムへのアクセスに多要素認証を必須化する
人事システムなどの重要基盤へのアクセスには多要素認証を義務付け、単一のID・パスワード漏えいだけでは侵入できないようにする。
早く気づく
人事データの一括取得や不審なアクセスを監視する
短時間に大量の社員情報を閲覧・エクスポートする挙動や、業務時間外・通常と異なる場所からのアクセスを監視し、異常時に管理者に警告する。
入られても被害を小さくする
退職者のデータは現役システムから切り離して消去する
退職者の個人情報は法令上の保存義務期間を確認し、期限を過ぎたものは定期的に削除する。保存が必要なデータも現役システムとは分離して保管する。
利用者ができること
流出した所属や役職、上長情報などを悪用した標的型フィッシングメールや偽の業務連絡に警戒する。不審な連絡があっても安易に信用しない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。