メニコン子会社の会員専用サイトでカード情報3412件が流出の可能性
コンタクトレンズの製造・販売を手がけるメニコンは5月17日、子会社が運営する会員専用サイト「A-Web(エース ウェブ)倶楽部」が外部から不正アクセスを受け、商品購入した会員のクレジットカード情報が流出したと発表した。
漏えいした可能性があるのは最大3412件。不正利用による被害も出ており、27人分で約668万円にのぼるという。
対象は、メニコン子会社のダブリュ・アイ・システムが運営する「A-Web(エース ウェブ)倶楽部」の「宅配サービス」で、2017年12月17日~2018年3月27日の期間中にカード決済した顧客。会員名、番号、有効期限が外部に流出した可能性があるという。
「A-Web(エース ウェブ)倶楽部」は、「エースコンタクト」の来店客を対象とした会員向けサービス。「宅配サービス」「来店予約」などを提供している。不正アクセスの対象は「宅配サービス」のみとしている。
また、メニコングループの他のサイトは独立している為、不正アクセスの対象となってはいないとした。
決済代行会社から3月27日、「A-Web倶楽部」内の「宅配サービス」で情報流出の懸念があるとの連絡があり、「A-Web倶楽部」サイトの利用を停止。対策本部を立ち上げ、3月27日に第三者機関へ調査を依頼いた。
なお、クレジットカード会社への不正利用の防止モニタリングの実施を依頼、関係各所への報告は済ませている。
「A-Web倶楽部」は必要な対応を講じ、システムの安全性確認ができ次第、再開することを想定している。
EC業界におけるセキュリティ対策について
経済産業省主導の「クレジット取引セキュリティ対策協議会」(事務局は日本クレジット協会)は、2017年3月8日に公表した「クレジットカード取引におけるセキュリティ対策の強化に向けた実行計画-2017-」において、EC事業者に対して2018年3月までにカード情報の非保持化、もしくは「PCI DSS準拠」を求めていく方針を掲げた。
カード情報の漏えいの頻度が高い非対面(EC)加盟店については原則として非保持化(保持する場合はPCI DSS準拠)を推進。EC加盟店におけるカード情報の非保持化を推進するため、PCI DSS準拠済みのPSP(決済代行会社)が提供するカード情報の非通過型(「リダイレクト(リンク)型」または「JavaScriptを使用した非通過型」)の決済システムの導入を促進するとしている。
2018年6月1日に施行される「割賦販売法の一部を改正する法律(改正割賦販売法)」では、クレジットカードを取り扱うEC事業者などに対して、「クレジットカード情報の適切な管理」と「不正使用防止対策の実施」が義務付けられた。
また、独立行政法人情報処理推進機構では不正アクセス対策についての資料をまとめており、「安全なウェブサイトの作り方」などを閲覧することができる。