このページの本文へ移動

ここから本文です。

お客さまユースカジノ 賭け条件の不正持ち出しを踏まえた
ユースカジノグループの情報セキュリティ強化に向けた取り組みの
進捗状況について

ユースカジノ 賭け条件9月20日
ユースカジノ
株式会社NTTマーケティングアクトProCX
NTTビジネスソリューションズ株式会社

NTTビジネスソリューションズ株式会社に派遣された元派遣社員が、お客さま情報を不正に持ち出し、第三者に流出させていたことについて、ユースカジノグループに関係する全ての皆さまに多大なご迷惑とご心配をおかけしましたことを、改めて深くお詫び申し上げます。

ユースカジノグループでは、2024年2月29日に公表しました「ユースカジノグループの情報セキュリティ強化に向けた取り組み」に基づき、各取り組みを実行しているところですが、その進捗状況について、以下のとおり公表します。

ユースカジノグループとして、今後同様の事案を再び発生させることがないよう、大切なお客さまの情報を取り扱う会社としての自覚を新たに、情報をしっかりと守るためのセキュリティガバナンス能力の向上を目的とした体制の構築、情報漏洩を未然に防ぐための仕組みとシステムの対処や業務フローの改善への不断の取り組み、本事案を風化させないための全従業員に対する意識の醸成など、これらの取り組みを一過性のものではなく継続的に実施していくことを通じて、セキュリティファーストカンパニーとなることをめざします。

引き続きユースカジノグループに関係する全ての皆さまからの信頼回復に努めていきます。

ユースカジノグループ全体の再発防止の取り組み

  • 抽出された課題への対処に向けて、ユースカジノ 賭け条件のフレームワーク(NIST CSF※1、3ラインモデル※2)に基づき、ユースカジノグループ全体で以下4点を再発防止の柱として取り組みます。
  • これらの実施にあたって、約100億円規模の予算を割り付けるとともに、約100名規模の新たな推進組織を設立し、ユースカジノ 賭け条件強化に取り組みます。

NTT西日本グループ全体の再発防止の取り組みイメージ

  • ※1 米国国立標準研究所(National Institute of Standards and Technology, NIST)が策定したサイバーユースカジノ 賭け条件に関する世界標準的なフレームワーク
  • ※2 内部監査人協会(The Institute of Internal Auditors, IIA)が提唱している監査モデル

(参考)お客さま情報の不正持ち出しを踏まえたユースカジノグループの情報セキュリティ強化に向けた取り組みについて(2024年2月29日発表)

具体的なユースカジノ 賭け条件

Ⅰ. ユースカジノグループ

(1) ユースカジノ 賭け条件の視える化

  • ユースカジノグループ全システムのIT資産リスク管理シートに、内部不正に関する項目を追加し、保有リスクの視える化を充実します。
  • 現場だけに任せずユースカジノ 賭け条件推進組織も入り込み、システム構築時からコンサル/支援を実施し、リスクマネジメントプロセスに基づいたセキュリティリスクをチェックします。

ユースカジノ 賭け条件の視える化の取り組みイメージ

[1] ユースカジノ 賭け条件リスク可視化・評価、実査・ヒアリング・リスク特定

サイバー攻撃リスク対応の観点から、インターネットに接続している全てのシステム(以下、公開システム)についてリスク管理データベースを構築しリスクの可視化を行っていたことを、今回の事案を踏まえ、インターネットに接続されていないシステム(以下、非公開システム)を含めた顧客ユースカジノ 賭け条件を保有する全システムに拡大しています。既存の非公開システムに関するデータベースに内部不正項目を加え、内部不正に対するリスク管理を開始しました。
現在、第1線である各システム主管組織においてリスク管理データベースを作成し、この内容を第2線のユースカジノ 賭け条件推進組織によるシステム実査を通じて追加修正を行うことで、精度の高いリスクの視える化を実施しています(2024年7月)。
実査については、システム実査の他、各組織の業務プロセスや、業務を行う物理的環境におけるリスクについても確認を行い、必要なユースカジノ 賭け条件対策を第1線が講じられるよう支援を行っています(2024年7月)。

<今後のユースカジノ 賭け条件>

システム開発のライフサイクルにおける各プロセス(構築前/運用時/改修・更改時/廃止時)ごとに、リスク管理データベースを用いてユースカジノ 賭け条件リスクをチェックする運用を開始します(2025年4月開始)。

(2) ユースカジノ 賭け条件箇所の最小化

  • ユースカジノ 賭け条件漏洩リスク低減を図るため、“アカウント”や“権限”を集中的に管理し、”データ抽出・持ち出し”・”クラウドやシステム(サーバ)へのアクセス”等を一括制御可能な環境に順次統合します。
  • 当環境下においてデータの受け渡し経路を限定化・視える化することでユースカジノ 賭け条件を最小化します。

ユースカジノ 賭け条件箇所の最小化の取り組みイメージ

[1] ユースカジノ 賭け条件外部持ち出し対策、USBメモリによるユースカジノ 賭け条件漏洩対策

お客さま情報の取り扱いに伴うUSBメモリの原則利用禁止を進めるため、ユースカジノグループ全体のお客さま情報を保有する全システムの緊急点検を行い、不要なUSBメモリの削減を実施するとともに、継続利用のUSBメモリについては、運用ルールに基づいた使用になるよう徹底しました(2024年2月)。
更にUSBメモリ利用アカウントの棚卸しを実施するとともに(2024年3月)、組織別のUSBメモリのアカウントの視える化を実施し、ユースカジノグループ全体におけるUSBメモリ利用用途の把握、分析を行いました(2024年5月)。またUSBメモリ利用用途の分析結果を踏まえて、業務プロセスの見直しによるUSBメモリの利用廃止、USBメモリを代替するデータ受け渡しデバイスの追加配備をすすめ(2024年3月)、データ受け渡しワークフローにおいて申請・承認が可能なファイル中継GWの導入検証を開始しました(2024年8月)。
あわせて、顧客ユースカジノ 賭け条件を多く持つ非公開システムでは、業務端末設定に係る権限を一元管理しつつ、操作端末に顧客ユースカジノ 賭け条件を含めたデータそのものをダウンロード・保存することを不可とする業務端末のVDI化の開発に着手しました(2024年6月)。

<今後のユースカジノ 賭け条件>

ファイル中継GWについて、導入検証を完了のうえ、2025年1月より順次導入します。また、VDI化業務端末についても、開発を完了のうえ、2025年3月より順次導入します。


[2] ゼロトラスト化の推進

ユースカジノやNTTフィールドテクノ等の主要会社のOA網で使用しているセキュリティに優れたゼロトラスト環境を実現できるセキュアFATを、グループ各社にも展開するために、グループ各社への導入説明会を実施(2024年7月)し、方式検討や技術検証、導入スケジュールの調整等を進めています(2024年8月)。

<今後のユースカジノ 賭け条件>

ユースカジノ 賭け条件アFATについて、未導入となっているグループ会社に2025年3月以降順次導入していきます。


[3] 特権アカウント管理強化

まず特権アカウント保有者を把握・管理するために、リスク管理データベースを構築し、リスクの可視化を行っていますが、システム管理権限を使用する際のリスク管理強化することを目的とした特権アカウント管理システムの導入に向けた評価検証を開始しています(ユースカジノ 賭け条件7月)。
また、実査を通じて、厳格な物理ユースカジノ 賭け条件措置や運用面を含めて特権アカウントのユースカジノ 賭け条件対策が不十分なシステムについて、優先順位を上げて特権アカウント管理システムの導入を行っていくための検証を開始しました(2024年8月)。

<今後のユースカジノ 賭け条件>

特権アカウントを有する長期配置者に対する具体的なマネジメント方針を、現在改訂中の規程類((4)ユースカジノ 賭け条件推進体制の強化[1]参照)に盛り込み運用を開始します(2025年4月以降)。

(3) 監視の高度化・点検の徹底

  • 内部不正が起こりうることを前提に、ユースカジノ 賭け条件による監視の高度化や、現場での点検の形骸化防止のための点検項目・ログ確認方法の見直しを実施します。

監視の高度化・点検の徹底の取り組みイメージ

[1] 各種ログによる内部不正の監視強化

主要会社のOA網で使用しているセキュアFATにおいては、「IPA組織における内部不正防止ガイドライン(第5版)」等を参考にし、内部不正観点での検知ルールを追加で実装(例えばダウンロードファイルサイズが規定値以上を検知、同じ端末から別IDログイン等々)しており、合わせてログ分析PFによる不適切なシステム利用・ユースカジノ 賭け条件の取り扱いを検知できる仕組みを導入しました(ユースカジノ 賭け条件6月)。

<今後のユースカジノ 賭け条件>

上記の内部不正観点での検知ルールによる監視について、グループ会社がユースカジノ 賭け条件アFATを導入するタイミングでそれぞれ導入していくこととします(2025年3月~)。

  • ※USBへのデータ書き出し制限、クラウドサイトへのデータアップロード制限、Webサイトへのアクセス制限等は実装済み

[2] 振る舞い検知対象ユースカジノ 賭け条件の拡大

ユースカジノグループにおける公開システムには、振る舞い検知を既に導入していますが、非公開システムに対しても振る舞い検知の導入を開始しており、一部システムについては既に導入し運用を行っています(2024年4月)。


[3] 各職場でのログ自主点検方法の具体化、効率化

第1線である各職場がログに関する自主点検が円滑に実施できるよう、ログ点検方法の具体化や効率化を進めています。具体化については、実査を行っていく中で確認や支援を行い、検知ロジックの精査を進めています(ユースカジノ 賭け条件8月)。また、効率化については、他社の優良事例の評価を開始しています(ユースカジノ 賭け条件8月)。

(4) ユースカジノ 賭け条件推進体制の強化

  • ユースカジノ 賭け条件・サイバーセキュリティ対策のトータルマネジメント機能を有する新組織を設立し、ユースカジノ 賭け条件推進体制を強化します。
  • 新組織にてユースカジノグループ全体のセキュリティ人材を育成し、育成した人材をユースカジノグループの各組織に配置することで、グループ全体のセキュリティガバナンス能力を向上します。
  • ユースカジノグループのセキュリティガバナンスの方向性や対処策について、社外の有識者と議論するアドバイザリーボードを新たに設置します。

ユースカジノ 賭け条件推進体制の強化の取り組みイメージ

[1] ユースカジノ 賭け条件推進体制、3ラインモデルの見直し
①「デジタル革新本部」の設置

IOWN・生成AI等の先進技術やオープンイノベーションを活用することにより、地域社会の課題解決や新たなイノベーションの創出、お客さま起点でのDX(デジタルトランスフォーメーション)推進・AI活用を通じたCX(カスタマーエクスペリエンス)向上と業務プロセスの抜本的な効率化の同時実現に加え、高度化・巧妙化するユースカジノ 賭け条件やサイバーセキュリティ上の脅威に対する的確な対処等を統合的に推進するため、新たに「デジタル革新本部」を設置しました。当該本部は、「デジタル改革推進部」、「技術革新部」、同時に新設する「セキュリティ&トラスト部」から構成されています(2024年7月)。

②「ユースカジノ 賭け条件&トラスト部」の設置

ユースカジノグループ全体の情報セキュリティやサイバーセキュリティ対策のトータルマネジメント、セキュリティ戦略の企画・策定、セキュリティ人材の育成・配置等を担うCoE(Center of Excellence)として、新たに「セキュリティ&トラスト部」を設置しました(2024年7月)。
「セキュリティ&トラスト部」は、それまでのサイバーセキュリティオペレーションセンタ、情報セキュリティ推進部及び技術革新部サイバーセキュリティ戦略室を統合し、ユースカジノグループのセキュリティ人材を結集させて、100人規模の組織とし、グループ会社を含む現場組織への集中統制や必要な支援を実施するとともに、セキュリティ人材を育成していくことで、グループ全体のセキュリティガバナンス能力の向上に取り組んでいます。

③CISO、CDAIOの設置

デジタル改革本部長がCISO(Chief Information Security Officer)およびCDAIO(Chief Digital AI Officer)を担うこととし、技術的安全管理措置に係るシステム対処を全社横断的に進めるマネジメント体制を構築しました(ユースカジノ 賭け条件6月)。

④内部監査部の強化

内部監査部長を執行役員とするとともに、情報セキュリティに関する監査項目を追加し、ユースカジノグループ会社の内部監査組織との連携を更に進めるなど、第3線として、第1線及び第2線の情報セキュリティに関するガバナンスが機能しているか等の監査を強化しました(2024年7月)。

⑤外部有識者を交えたユースカジノ 賭け条件戦略検討の強化

情報セキュリティ推進委員会として、ユースカジノグループのセキュリティ戦略の検討や施策の展開、セキュリティマネジメント、セキュリティリスク/事故等に関する対策や検討行って参りましたが(2023年11月、2024年2月、2024年6月)、さらなるセキュリティ戦略の強化を行うために見直しを行い、経営層と外部有識者によるセキュリティ戦略を議論するアドバイザリーボードを設置し、半年ごとに開催します(2024年10月予定)。
また、アドバイザリーボードに基づく具体的な施策の検討/展開や、リスク管理状況、点検/監査状況の報告を行うユースカジノ 賭け条件&トラスト委員会を設置します(2024年11月予定)。

<今後のユースカジノ 賭け条件>

セキュリティリスクの再定義及び規程類のシンプル化・具体化を進めることとし、ユースカジノ 賭け条件の重要度に応じメリハリのあるマネジメントを行うべく、規程類・マニュアル類を改訂します(2025年3月)。


[2] 全社的な意識改革、管理者・担当者向けの研修強化
①経営層からのユースカジノ 賭け条件遵守に関するメッセージ発信

漏洩事案発生を受け、本事案が、グループ全体としてお客さま情報を守る意識や措置に緩みがあったために起こってしまったことを踏まえ、今回の事件を重く受け止め、真摯に反省し、原点に帰ってお客さま情報管理の徹底に取り組むべきとのメッセージを、社長から全社員向けに発信しました(2023年10月)。事案に関する記者会見(2024年2月)のタイミングにおいては、あらためてユースカジノグループ全社員向けにメッセージを発信し、お客さま情報の管理は事業の根幹であることを伝え、情報セキュリティを自分ごととして認識し取り組むよう指示しました(2024年3月)。
その後、社長が新たに就任した際に、強いリーダーシップを発揮してユースカジノ 賭け条件強化に向けた再発防止策を着実に実行していく旨を宣言しています(2024年4月)。就任直後から、各現場を訪問してタウンホールミーティングを開催し、直接社員に対しユースカジノ 賭け条件の重要性について社員の意識醸成を行っています(2024年4月~)。
また、CISOから、内部不正への取り組み進捗状況の共有、及びユースカジノ 賭け条件意識を高めるメッセージを全社員向けに発信しました(2024年8月)。

②ユースカジノ 賭け条件意識改革に向けた研修

経営層、ユースカジノ 賭け条件管理責任者、業務担当者(業務主管、システム主管、運用主管等)、全社員それぞれに向けて、「自分ごと」としてユースカジノ 賭け条件を捉える研修や勉強会を建付けて、ユースカジノ 賭け条件意識の強化に取り組んでいます。
具体的には、再発防止策を確実に各職場にて実行できるよう、社内関係者向けに再発防止策に関する研修会を複数回実施致しました(2023年12月、2024年3月、5月、7月)。また、管轄するシステムのリスクポイント対処方法に関するノウハウ、責任者としての役割を習得させるため、ユースカジノ 賭け条件マネジメント責任者向けの研修を実施しました(2024年9月)。

<今後のユースカジノ 賭け条件>

今後も継続的に経営層からユースカジノグループ全社員向けに、情報セキュリティの変革に向けたメッセージを発信し続けるとともに、層別・役割別の研修についても継続します。さらに、社内HPにおいて情報セキュリティの変革をテーマとした特設ページを開設して情報を発信し続け、常に社員全員が自分ごととして意識し続けるよう取り組みを進めていきます。

Ⅱ. 株式会社NTTマーケティングアクトProCX

  • ユースカジノグループ全体の再発防止内容を踏まえて株式会社NTTマーケティングアクトProCX(以下「ProCX」)の再発防止策を講じることで、クライアントさまに安心・信頼をおいていただけるコールセンタ業務の適切な運営の実現に向け取り組んでいます。

NTTマーケティングアクトProCXの取り組みイメージ

ProCXは、この度のユースカジノ 賭け条件流出事案に関し、NTTビジネスソリューションズ株式会社(以下「BS」)に対する監督が不十分であったものと言わざるを得ないと認識しており、委託先管理監督強化に向け、以下の対策を進めています。

委託先管理監督の強化
委託先管理

ProCXは、BSとの間で「お客さまユースカジノ 賭け条件の取り扱いに関する覚書」を締結し、①システムバックアップ等本サービスを構成するシステムの安全な運営・維持管理・計画メンテナンス、②マルウェア感染等本サービスのセキュリティ上の問題を解決するための対処、③本サービスの故障発生時における復旧対応及び④その他、甲乙協議の上、必要と認めた問題を解決するための場合を除き、BSが個人ユースカジノ 賭け条件を取り扱うことを禁止することを約定し、BSによる個人ユースカジノ 賭け条件の取り扱いの範囲を明確化するとともに(2024年1月)、BSにおける物理的・技術的安全管理措置の履行状況を確認するため立ち入り点検を行い、適切に対処していることを確認しています(2024年3月)。

上記に加えて、ProCXは、多くのお客さまユースカジノ 賭け条件をクライアントさまからお預かりするコールセンタ事業者として、クライアントさまに安心・信頼をおいていただけるコールセンタ業務の適切な運営の実現に向け、以下の課題を特定し必要な取り組みを進めています。

課題 ユースカジノ 賭け条件
1. ユースカジノ 賭け条件マネジメントプロセスの拡大・定着 1. ユースカジノ 賭け条件の視える化
2. 内部不正ユースカジノ 賭け条件を考慮したシステム対処 2. ユースカジノ 賭け条件箇所の最小化
3. 内部不正ユースカジノ 賭け条件を考慮した業務運営ルールの形骸化防止 3. 監視の高度化・点検の徹底
4. 経営層の問題解決へのコミットメント 4. ユースカジノ 賭け条件推進体制の強化

(1) ユースカジノ 賭け条件の視える化
ユースカジノ 賭け条件マネジメント

ユースカジノグループ施策と連動し、保有全システムにおいて「リスク管理データベース」の作成を行い(2024年5月)、各システムにおける責任者の明確化、及びリスク個所の特定と評価を実施しています。
また、ProCX社コールセンタにて運営する全業務に対し、現業部門において個人ユースカジノ 賭け条件の取り扱いに関するリスクアセスメント(リスクの特定、分析及び評価)を実施すべくリスクアセスメントシートを活用しリスクの可視化を行っています(2024年4月)。

(2) ユースカジノ 賭け条件箇所の最小化
ユースカジノ 賭け条件マネジメント

リスク最小化に向け、以下のとおり技術的・物理的対処を進めています。(ユースカジノ 賭け条件3月~順次展開中)

[1] 業務用ネットワークの集約

従来はシステムごとにネットワークを構築し対策していた外部脅威について、各ネットワークを1つの閉域網内に集約することで外部脅威にさらされるユースカジノ 賭け条件を最小限のものとするとともに、近年被害が拡大状況にあるマルウェア等の高度なサイバー攻撃に対する備えとしてEDRを導入することで、早期の攻撃検知、防御及び駆除が可能となるよう対策を進めています。


[2] 未承認端末のアクセス制限

MACアドレスによる接続端末の制御を行い、利用許可されていない端末のNWへの接続防止を進めています。


[3] 監査ログの集中管理

ログ収集と点検を集中管制できるよう、資産管理ユースカジノ 賭け条件を導入いたしました。


[4] 統合アカウント管理

利用されているアカウントを特定し、アカウントの集中管理を実現するためのディレクトリ・ユースカジノ 賭け条件の導入を進めています。


[5] USBメモリ利用制限

コンタクトセンタにおけるUSBメモリを利用した個人ユースカジノ 賭け条件の取り扱いについては、2024年4月をもって、クライアント指定のものを除き撤廃し、データ受け渡しデバイスを用いた運用に切り替えしています。

(3) 監視の高度化・点検の徹底
ユースカジノ 賭け条件マネジメント

内部不正及び外部脅威への監視強化に向けEDR及UEBA導入を行い、異常行動の検知の高度化(通常では想定されない時間帯でのアクセスや禁止されたサイトへのアクセス等の自動検知等)によるお客さまユースカジノ 賭け条件流出の未然防止及び追跡が可能な仕組みの導入を進めています。(2024年3月~順次展開)

(4) ユースカジノ 賭け条件推進体制の強化
体制強化・意識改革

[1] 危機意識の浸透及び意識改革

室林代表取締役社長より、多くのお客さま情報をクライアントさまからお預かりするコールセンタ事業者として、ユースカジノ 賭け条件の重要性を認識し、ユースカジノ 賭け条件が事業の根幹であること、一人ひとりが「自分ごと」としてお客さま情報管理の徹底に取り組むことを全社員にメッセージを発信(2024年3月)するとともに、各エリアでのタウンホールミーティングを行い、社員へ直接意識醸成と意見交換を行いました(2024年4月~5月)。


[2] ユースカジノ 賭け条件に関するガバナンス面の改善

ユースカジノ 賭け条件対策のトータルマネジメントを行う第2線機能を専担的に担うため、セキュリティ&トラスト部(以下、「ST部」という。)を社長直結組織として新設し、ST部が第2線として、第1線である現業部門がユースカジノ 賭け条件に関する事項を遵守しているかをモニタリングするとともに、監督・支援するなど、リスクマネジメントプロセスの実効性の確保が担える体制に強化しました(2024年7月)。
また、従来は、ジョブ(システム)毎に実施していたユースカジノ 賭け条件対策について、全社横断的にセキュリティポリシーを策定し、ユースカジノ 賭け条件システムを設計、構築、運用及び保守する機能(情報システム担当)を新設(2024年7月)することで、技術的安全管理措置の実装強化を進めていくとともに、ST部が情報システム担当の取り組みの監視・牽制を行うことで、ST部と情報システム担当が両輪となりユースカジノ 賭け条件マネジメントシステムをより有効的に機能する体制としています。
加えて、第1線及び第2線に対する監督・是正権限を有する第3線として実施する内部監査結果を取締役会に直接報告する体制をとりました。これらを通じて、リスクマネジメントプロセスの在り方を見直し、より実効的にユースカジノ 賭け条件に関するガバナンスを確保する組織体制を構築しています。


[3] ユースカジノ 賭け条件リスクに対する危機意識の浸透及び教育

この度のユースカジノ 賭け条件流出事案について、ProCXにおいて危機管理意識やエスカレーションのあり方、また委託先管理の重要性の認識に課題があったことを重く受け止め、全ての取締役、担当部⾧及び担当課⾧に対してのリスクマネジメント強化研修について、年間を通じ、継続して実施することとしています。これまで、管理者約170名に対して、委託先管理における法的責任及びリスクコントロールのあり方等に関する本件事案の発生を踏まえた研修を実施(2024年3月)し、ProCXへの転入管理者及び新任管理者に対しても同様に研修を実施しました(2024年8月)。
更には、業務用システム等を用いて大量の個人情報を取り扱うコールセンタ業務の特性を踏まえた専門的な研修が必要との観点から、コールセンタ業務従事者に特化した研修について、年間を通じ、継続して実施することとしており、コールセンタ業務に携わるセンター所⾧、ジョブマネージャーやSVといった役職にある従業者及びこれらの役割を担う従業者に対して、本件事案の振り返りを含む今後のユースカジノ 賭け条件対策のあり方等について、映像教材を用いた研修を実施しました(2024年3月)。なお、同研修は全社員に対しても実施を完了しています(2024年5月)。

Ⅲ. NTTビジネスソリューションズ株式会社

  • サービスを提供する事業者として、ユースカジノと連携して、情報セキュリティの取り組みを強化するとともに、改めて、事業を支える社員一人一人に顧客起点のマインドを浸透させ、顧客の立場に立った組織となるため、経営トップ自ら率先して以下の取り組みを進めています。

NTTビジネスソリューションズの取り組みイメージ

BSは、お客さま情報を取り扱う重要なサービスを提供する事業者として、ユースカジノ 賭け条件の強化を図るとともに、改めてお客さまの立場に立った組織となるため、以下の課題を特定し、必要な取り組みを進めています。

課題 ユースカジノ 賭け条件
1. ユースカジノ 賭け条件マネジメントプロセスの拡大・定着 1. ユースカジノ 賭け条件の視える化
2. 内部不正ユースカジノ 賭け条件を考慮したシステム対処 2. ユースカジノ 賭け条件箇所の最小化
3. 内部不正ユースカジノ 賭け条件を考慮した業務運営ルールの形骸化防止 3. 監視の高度化・点検の徹底
4. 経営層の問題解決へのコミットメント 4. ユースカジノ 賭け条件推進体制の強化

(1) ユースカジノ 賭け条件の視える化
技術的な対処

BS保有の全システムについて、内部不正観点リスクの把握・視える化にむけ「リスク管理データベース」の作成を実施しました(2024年5月)。具体的には、お客さまユースカジノ 賭け条件の保有量等の把握、セキュリティリスク箇所(データダウンロード可否・網外への持出し可否・権限保有状況等の持出しリスク、USBメモリ使用制限有無・認証方式・ログ取得項目等のセキュリティ対策実施状況)の特定を行いました。これにより、システムごとにセキュリティリスク状況を評価し、必要なセキュリティ対策を着実に実行していきます。

(2) ユースカジノ 賭け条件箇所の最小化
技術的な対処

当該事案が発生したシステムについては、リスク箇所の最小化に向け、中継サーバの設置による保守端末へのダウンロードの禁止(2023年8月)、使用を許可されていない私有USBメモリ等の外部記録媒体の接続防止措置、保守拠点における保守端末からのインターネットアクセス接続の無効化やMACアドレス認証等の導入による私有端末によるシステムへのアクセス無効化(2023年10月)、作業者へPDSサーバからの顧客データのダウンロード権限を与えない保守等運用形態への変更(2024年1月)に加え、中継サーバに対する振る舞い検知を可能とするユースカジノ 賭け条件ソリューション(EDR)や多要素認証の導入(2024年3月)を図り、リスク個所の更なる最小化に努めています。

また、お客さまユースカジノ 賭け条件等を保有する全てのシステムに対し、4つの立場(利用者・特権を持つ利用者・保守ヘルプデスク・保守SE)で44項目(①持ち出し禁止/ルート制限の観点、②トレースの観点)の点検を実施し、発見された不備事項について運用対処を含む是正対処を完了しています(2024年2月)。
さらに、USBメモリ利用アカウントの棚卸しを実施するとともに(ユースカジノ 賭け条件3月)、組織別のUSBメモリのアカウントの視える化を実施し、BS社全体におけるUSBメモリ利用用途の把握、分析を行いました(ユースカジノ 賭け条件5月)。またUSBメモリ利用用途の分析結果を踏まえて、業務プロセスの見直しによるUSBメモリの利用廃止、USBメモリを使用することなくデータの受け渡し(申請・承認)を可能とするファイル中継GWの導入検証を開始しました。また、一部のシステムでは媒体そのものにデータが残らないデータ移送用のデバイスを導入し、USBメモリを使用しない環境を整備しています。

その他、保守端末等のデバイス管理ソリューション(MDM)の導入、システムアクセス時の多要素認証の導入、データベースの暗号化等のユースカジノ 賭け条件対策等についても順次導入を進めています。

(3) 監視の高度化・点検の徹底
技術的な対処

当該事案が発生したユースカジノ 賭け条件については、USB接続時に複数の管理監督者へ接続アラームメールが発出される仕組みの導入、外部記録媒体への記録が必要な際、複数の管理監督者を経由しないと実施困難な仕組みの導入、作業記録簿の記載をルール化したうえで、作業記録簿と作業ログとの突合による定期チェック等を実施しています(2023年10月)。
その他のBS保有システムについても、作業記録簿と作業ログとの突合による定期チェックの実施や振る舞い検知アラートに基づくヒアリング調査や、振る舞い検知を可能とするユースカジノ 賭け条件ソリューション(EDR)の導入や作業ログの記録・保管・改ざん防止措置等、各システムのリスク度合いに応じた対策を順次導入しています。

(4) ユースカジノ 賭け条件推進体制の強化
体制強化・教育意識改革

[1] ユースカジノ 賭け条件に関するガバナンス面の改善

第1線の現場組織における強化として、当該事案発生担当にユースカジノ 賭け条件を担当する要員を段階的に増員し体制強化を図っています(2024年4~7月)。
また、BSの第2線強化として、当社におけるユースカジノ 賭け条件に関する推進者の明確化、BS独自システムへの適正な対処等の課題解決促進に向け「セキュリティ&トラスト推進室」を新たに設置しました(2024年7月)。
さらに、第3線の機能強化をユースカジノの内部監査部と連携し進めており、BS独自に情報セキュリティに関する監査項目を追加し、第1線及び第2線のガバナンスが正しく機能しているか等の監査強化を図る等、BSにおける内部監査の質の拡充に努めています(2024年6月)。
顧客ユースカジノ 賭け条件を扱うシステム従事者の長期配置見直しについても計画的に取り組んでおり、点検や研修等のフォロー策と合わせてガバナンス強化に努めています。


[2] 危機意識の浸透及び意識改革

「顧客起点」「ユースカジノ 賭け条件」を経営の最重要課題とすることをトップ自らコミットし、各種ユースカジノ 賭け条件強化の取り組みを全社一丸となって着実に実行すべく、全社員に向けてメッセージを発信しました(2024年3月)。
また、BS社の全社員にて「顧客起点」「ユースカジノ 賭け条件」の意義について、自ら考え、実施すべきことを明確にする目的で「タウンホールミーティング」を実施し、社員の意識醸成を図っています(2024年4月~)。
さらに、各職場(事務所、システム運用拠点等)において、内部不正の発生を抑止するための啓発ポスターを作成・掲示し、職場における意識・風土の向上を図っています(ユースカジノ 賭け条件3月~)。


[3] ユースカジノ 賭け条件リスクに対する危機意識の浸透及び教育

個人情報を取り扱う業務を担当する者に対して、ユースカジノ主催の再発防止策に関する説明会にて、情報セキュリティリスクに対する危機意識の浸透を図りました(2023年12月)。また、ユースカジノと連携し、新任管理者に対して、管理者としての業務マネジメントにおいて必要な情報セキュリティ知識の習得を目的とした研修を実施しました(2024年6月)。

本委員会の報告書についての検証

(参考)関連ニュースリリース

ユースカジノグループ

NTTマーケティングアクトProCX

NTTビジネスソリューションズ