日冷7月遭駭,員工資料外洩風險升高

- 日冷集團確認可能發生員工個人資料外洩事件
- 涉及的資訊包括姓名、出生日期、公司電子郵件地址等敏感數據
- 此次外洩影響範圍涵蓋國內多家子公司
日冷(ニチレイ)在 7 月的網路攻擊中,國內集團公司處理的員工資料有外洩之虞,範圍包含姓名、出生年月日、公司電子信箱、員工編號,以及人事勞務管理相關資訊。這是一則會被歸類到「又一起資安事件」的新聞,但外洩的欄位組合值得單獨拿出來看。
先看這些欄位為什麼危險。信用卡與密碼沒有在名單裡,看起來損害有限,但姓名加生日加公司信箱加員工編號,是社交工程最好用的一組材料。攻擊者可以用這組資料偽裝成人事單位或系統管理者發信,而收信人看到自己的員工編號被正確寫出來,戒心會大幅降低。真正的風險往往不在第一次外洩,在後續用這些資料發動的第二波。
再看「人事勞務管理相關資訊」這一項。這個描述涵蓋的範圍可以很廣,從到職紀錄到薪資級距都有可能。企業在公告時通常會用比較概括的說法,因為調查還在進行——這也是這類公告的常態:初期的範圍描述往往會隨調查擴大。
對台灣讀者的用處分兩邊。在日本工作的人,如果任職的公司發生類似事件,實際該做的事很具體:留意任何要求點連結或提供帳號的來信,即使寄件者看起來是內部單位;把公司信箱與私人服務綁定的帳號檢查一遍;並注意近期是否有異常的登入通知。跟日本企業有往來的公司,則要留意對方員工的信箱可能已經是攻擊者手上的名單,收到熟悉窗口的異常請求時,改用電話確認的成本遠低於出錯的代價。
從產業角度看,食品業這類傳統製造業的資安投入通常低於金融與科技業,但它們的供應鏈牽涉大量外部往來,一旦被當成跳板,影響會擴散到合作對象。這是近年攻擊者偏好的路徑:不打最硬的目標,打跟目標有往來、防護較弱的那一家。
接下來要盯的是後續調查對外洩範圍的更新,以及公司是否公布具體的補救措施——初報之後的續報,通常才會揭露真實的規模。還有一個容易被忽略的角度:這類事件對求職者也有參考價值。一家公司在事件發生後的公告速度、揭露的完整程度、以及有沒有交代補救措施,某種程度上反映了它的內部治理水準。日本企業在這方面的差異很大,有些會主動說明調查進度,有些則在初報之後就沒有下文。要判斷一家公司值不值得長期待,這種非常時期的反應方式,比平時的徵才文案誠實得多。而對已經在裡面工作的人,公司怎麼處理員工資料外洩,也直接顯示了它把員工放在什麼位置。
- 日本企業近年來頻繁遭遇網路安全挑戰


