Gyazoで不正アクセスによる情報漏えい、サービス再開 画像は「本人のみ閲覧可能」に変更

画像共有サービス「Gyazo」で不正アクセスによる情報漏えいが発生し、サービスが一時停止された。その後、サービスは再開されたが、再開時点でGyazo上の画像はすべて「本人のみ閲覧可能」な状態に変更されている。

事案の詳細

Gyazoは、不正アクセスに伴う情報漏えいが発生したことを公表した。これを受け、サービスを一時停止し、対応を行った後に提供を再開した。

サービス再開時点では、Gyazo上の画像をすべて「本人のみ閲覧可能」に設定している。これにより、従来ほかの利用者と共有・公開されていた画像を含め、画像の閲覧範囲は利用者本人に限定される状態となった。

報道で確認できる範囲では、漏えいした情報の具体的な内容や件数、不正アクセスの侵入経路、攻撃者や攻撃手法の詳細は明らかにされていない。サービスの一時停止と再開、ならびに画像の閲覧設定変更が実施されたことは確認できる。

影響と背景

Gyazoは、画面キャプチャーなどの画像を保存・共有できるサービスである。今回の対応により、サービス再開後は画像を第三者と共有する場合、利用者本人による閲覧設定の確認や、別途共有方法の検討が必要になる。

一方、漏えいの対象となった画像や情報の範囲、影響を受けた利用者数などの詳細は、現時点で不明である。

対策・今後の展望

Gyazoを利用している場合は、サービス再開後の画像の公開・共有状態を確認し、業務で保存していた画像に機密情報や個人情報が含まれていないかを点検する必要がある。共有が必要な画像については、現在の設定で意図した相手が閲覧できるかを確認し、必要に応じて別の安全な共有手段を利用する。

  • 閲覧範囲の確認:保存済み画像が本人のみ閲覧可能な状態になっていることを確認し、公開・共有が必要な画像については設定や共有方法を見直す。
  • 保存画像の点検:業務で利用していた画像を確認し、個人情報、認証情報、社内資料などの重要情報が含まれていないかを確認する。
  • 共有手順の再整理:業務上画像を共有する必要がある場合は、閲覧者と共有方法を明確にし、社内の運用ルールを更新する。
  • 公式情報の確認:漏えいの対象範囲や追加対応について新たな発表がないか、Gyazoの公式案内を確認する。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】画像やファイル共有サービスでは、公開範囲の設定が担当者任せになり、設定確認が定期的な運用に組み込まれていないことがある。今回のようにサービス側で公開設定が変更された場合、従来の業務フローがそのまま利用できなくなる可能性がある。

【観点②:平易な解説】社内資料を置いた棚に鍵が掛かっていると思っていたのに、実際には誰でも開けられる状態だった、というのが情報漏えいのリスクである。画像には文書や画面キャプチャー、個人情報などが写り込むことがあるため、閲覧範囲の設定を確認する必要がある。

【観点③:今週中にできること】まず、社内でGyazoを業務利用しているかを確認し、保存した画像の種類と共有先を洗い出す。次に、重要情報を含む画像がないかを確認し、必要に応じて社内ルールに従って対応する。共有が必要な業務フローについては、閲覧できる相手と方法を決め直し、手順を文書化して周知する。

参照: 不正アクセスにより情報漏えい発生の「Gyazo」、サービスを再開 画像はすべて本人のみ閲覧可能な状態に

Gyazoで不正アクセスによる情報漏えい、サービス再開 画像は「本人のみ閲覧可能」に変更
最新情報をチェックしよう!