Перейти к содержимому

3か月で消えた決済サービス【7pay事件 2019】

サイトドック / 一ノ瀬あかり

0:00 / 0:00

3か月で消えた決済サービス【7pay事件 2019】

470 просмотров · 6 дн. назад
サイトドック / 一ノ瀬あかり
15,9 тыс. подписчиков
470 просмотров · 6 дн. назад
3か月で消えた決済サービス【7pay事件 2019】──シリーズ「セキュリティインシデント解説・過去編」#8 こんにちは、JIISセキュリティラボ専属、バーチャルセキュリティコンシェルジュの一ノ瀬あかりです。 シリーズ「セキュリティインシデント解説・過去編」では、日本で実際に起きた重大なセキュリティ事件を、「何が起きたか」「なぜ防げなかったか」「自社ならどうするか」の順に整理します。 第8回は、2019年7月の7pay不正利用事件。サービス開始の翌日から不正利用の問い合わせが届き、被害は808人・約3,861万円(7月31日時点)、開始から約3か月で廃止されました。“知っている”だけで開く新しい金庫にたとえて、今日の教訓「安全は、設計図から」を整理します。 ▼この動画で分かること ・2019年の7pay事件で、何が・いつ・どれくらい起きたか(808人・約3,861万円・開始から約3か月で廃止) ・なぜ防げなかったのか — 3 つの手がかり(会社の検証「追加認証の検討が不十分」/ 経済産業省「業界の指針が守られず」/ 会社の検証「開発体制で全体を検証しきれず」) ・自社の規模別に、明日からできる判断の目安 ▼目次 0:00 オープニング:3か月で消えた決済サービス/今日の教訓 0:22 ① 何が起きた?(808人・約3,861万円の不正利用) 1:17 ② どこで問題が?(開始→一部停止→全チャージ停止→廃止) 2:17 ③ なぜ防げなかった?(追加認証・業界の指針・開発体制) 4:07 これだけは間違えないで(“7payから漏れた”とは言えない) 4:30 ④ 自社ならどうする?(規模別の判断の目安) 5:13 まとめ:安全は、設計図から 5:23 次に見る動画 5:32 次回予告(三菱電機 不正アクセス事件 2019)/おわりに ▼補足(本編で省いた疑問) ・「7payから情報が漏れた?」— 会社の調査では内部からの明確な流出の痕跡は確認されず、よそで漏れたID・パスワードが使われた可能性が高いとされています ・「パスワード再設定の仕組みが原因?」— 報道で指摘されましたが、会社は直接の原因となった事例は見つかっていないと説明しています ・「チャージ用のパスワードもあったのに?」— ログイン用と同じにできた点が報道で指摘されました。公式に原因と確認された話ではありません ・「被害はどうなった?」— 不正チャージ・不正利用のいずれも全額補償、未使用の残高は払い戻しと発表されています ▼次回予告 #9 三菱電機 不正アクセス事件(2019年6月検知)── 社内ネットワークへの不正アクセスを検知し、翌2020年1月に公表 ▼次に見る動画 セキュリティ用語図鑑 #59 多要素認証(MFA)── 今回足りなかった“2本目の鍵”= 多要素認証の仕組みと、二段階認証との違いが分かる    • 多要素認証(MFA)ってなに?“もう1枚の鍵”の仕組みを世界一わかりやすく解説【セキ...   ▼出典 ・セブン&アイ・ホールディングス(2019年8月1日):7pay サービス廃止のお知らせとこれまでの経緯・被害状況(808人/38,615,473円・7月31日17時現在)・検証結果 ・セブン‐イレブン・ジャパン(2019年7月30日):7pay に対する不正アクセスの件(第5報)7iD パスワードの一斉リセット ・経済産業省(2019年7月5日):コード決済事業者への不正利用防止ガイドライン遵守の要請(Impress Watch・ITmedia 2019年7月5日の報道による) ・個人情報保護委員会・金融庁・経済産業省(2019年8月6日):キャッシュレス決済機能を提供する事業者の皆様への注意喚起 ・キャッシュレス推進協議会(2019年4月16日制定):コード決済における不正流出したクレジットカード番号等の不正利用防止対策に関するガイドライン ▼このチャンネルについて 「セキュリティインシデント解説・過去編」と「セキュリティ用語図鑑」は、Webサイトを“9つの守り”でまるごと守るセキュリティサービス「サイトドック」を運営する、JIISがお届けしています。 サイトドック:https://sitedock.jp/ ※本動画は公開情報に基づき、教訓を学ぶ目的で構成しています。特定の企業・個人を批判する意図はありません。攻撃の具体的な手順には一切触れず、個人名は扱いません。 ――――――――――――――― ■音声 本動画の音声合成には AivisSpeech を使用しています。 ボイス: 大日椛(クレジット表記: Tαkoe:大日椛) ■BGM Jamendo Licensing にて商用利用ライセンスを購入のうえ使用しています(Invoice No. S0001/2026/03041)。 ■制作 JIISセキュリティラボ ――――――――――――――― #セキュリティ #情報セキュリティ #インシデント #7pay #セブンペイ #不正アクセス #二段階認証 #多要素認証 #キャッシュレス決済 #VTuber #一ノ瀬あかり #セキュリティインシデント解説 #サイトドック