スキルの売り買いができる「ココナラスキルマーケット」が第三者の不正アクセスを受け、会員が登録した履歴書449件と職務経歴書関連書類1,845件が外部に漏れた。運営する株式会社ココナラが10月9日に公表した。クレジットカード情報やパスワードは対象外だという。
ココナラ 10月9日 お詫び (10月8日の時系列・履歴書449件と職務経歴書関連書類1,845件・対象外の情報・個別連絡・相談窓口)株式会社ココナラ — coconala Inc.
件数は、このところ相次ぐ漏えいの中では小さい。ただ、漏れたのはメールアドレスの一覧ではなく、自分の経歴をまとめた書類そのものだ。書類を登録したことがある人が何を確かめればいいかを整理する。
10月8日、遮断のあとにもう一度
告知に並ぶ時系列は、すべて10月8日の出来事だ。
- 2時05分 不正なアクセスを検知し、外部からのアクセスを遮断
- 13時00分ごろ 不正アクセスを再び検知
- 15時00分ごろ 個人情報が外部に持ち出された形跡を確認
- 15時44分 攻撃の経路を遮断
- 21時27分 対象システムの脆弱性の修正を完了
一度は止めたはずのアクセスが、11時間後に戻ってきている。持ち出しの形跡が見つかったのは2度目の侵入のあとだ。同社は脆弱性を直したとしているが、それがどんな脆弱性で、どの機能が狙われたのかは書いていない。原因の調査は続いている。
対象は「履歴書・職務経歴書を登録された会員の一部」で、求職者向けのエージェント事業など、ほかのサービスには影響がないという。情報が不特定多数に公開されたり、不正に使われたりした事実も、現時点では確認されていない。
件数の単位は「件」で、人数ではない。同じ人が履歴書と職務経歴書の両方を登録していれば、2件として数えられうる。
書類の中身は、告知に書かれていない
告知は、漏れた書類に何が書かれていたかを示していない。そこは書類を出した本人がいちばんよく知っている。履歴書という書類は、一般に氏名、住所、生年月日、学歴と職歴を一枚にまとめるものだ。職務経歴書には、勤めた会社の名前や担当した仕事が並ぶ。顔写真を貼った人もいるかもしれない。
メールアドレスやパスワードとの違いはここにある。パスワードは変えられる。カードは止めて番号を替えられる。けれど、生年月日や学歴、これまでの勤め先は、漏れたあとに変える手段がない。件数が小さくても軽く扱えない理由は、この取り返しのつかなさにある。
もう一つ気をつけたいのは、経歴が詳しく分かると、偽の連絡がもっともらしくなることだ。前の勤め先や得意な仕事に触れたスカウトや仕事の依頼は、本物との区別がつきにくい。
対象かどうかと、届く連絡への構え
ココナラは、情報を精査したうえで、対象となる人に順次個別に連絡するとしている。連絡がメールなのか、サイト内のメッセージなのかは書かれていない。
自分でできることは限られるが、決めておけることはある。
- 履歴書や職務経歴書をココナラに登録した覚えがあるか、手元の記録で確かめる。登録したファイルを自分でも保存していれば、何が書いてあったかを見直しておく
- 身に覚えのない連絡にある URL は開かず、個人情報も入力しない。同社は、この件でメール・SMS・電話を使ってパスワードやカード情報などの認証情報そのものを尋ねることはないとしている
- 経歴に触れた仕事の依頼やスカウトが届いたら、送り主がどこで自分の経歴を知ったのかを一度考える
難しいのは、出品者にとって依頼のメッセージは仕事の入口だということだ。知らない相手からの連絡を一律に断るわけにはいかない。サイト内のやり取りで完結しているか、サイトの外へ誘導しようとしていないかを見る、という一手間が当面は要る。
相談の窓口は、ココナラのウェブサイトにある問い合わせページだ。同社は、所轄の警察署への通報と、個人情報保護委員会などへの報告をこれから行うとしている。
次に確かめる場所は、ココナラの会員向けサイトのニュース欄だ。対象者への個別連絡がいつどの手段で届くか、どの機能の脆弱性だったのかという調査の結果は、まずそこに載る。
ことば
- 脆弱性 — ソフトウェアやシステムの設計・作りの弱点で、外部の人が本来できないはずの操作をできてしまう穴。修正しても、それまでに使われていたかどうかは別に調べる必要がある。
- 職務経歴書 — これまで勤めた会社や担当した仕事、身につけた技能を詳しく書く書類。履歴書より仕事の中身に踏み込むため、書いた本人を特定する手がかりが多く含まれやすい。
あなたがこれまでウェブ上に預けた履歴書は、いまいくつのサービスに残っているだろうか?
