日本初のガバメントクラウドだけど、その審査期間中にやられてない?
お疲れさまです
管理システム側に初期パスワード平文で残ってたの普通に致命的で草。全サーバー再構築までやる羽目になってて現場の胃が痛そう
“なお、セキュリティ保護および模倣攻撃防止の観点から、侵入経路およびシステム構成に関する技術的な詳細の公表は差し控えます。”
不正アクセスされたのは、「レンタルサーバーサービス」であって、ISMAP登録の「さくらのクラウド」サービスではないから、結局ISMAPは維持ということで大丈夫なのかな。選択肢が減るんじゃないかと心配してた。
で、詫び石はいつ?当選メール来たんだけど←
"公表を差し控えます。" うーんそうか…残念。本当に何も開示なしだと利用者としては勝手に色々想像してしまう(そしてその中のワーストケースを想定してシステム選定せざるを得ない)。
経緯が画像なのは印象良くないです/英語版IR newsのPDFではテキストなのに https://www.sakura.ad.jp/corporate/wp-content/uploads/2026/09/en-260910-ir_1.pdf
一番の関心事の、理由とか原因がないのか。技術屋の会社じゃなくなっちまった印象。まあビジネス・生産性の面では、それが正解なんだろうけどね
コメントを見て。初期パスワードはユーザーに通知するものだからまぁ文書に残ってるのよね。そして初期パスワードは受け取ったらすぐに再設定するのが推奨なので(笑)
パスワード変更しろメール来た。原因や経緯が何も書かれていない(批判されるから?)これでは大切なものは預けられないので今年解約する。やられ方が派手で心配すぎるからね。
『本件に起因する情報の不正利用、その他の二次被害についても、現時点において確認されておりません』インシデントレポートにこの一文を書くやつの言葉は一切信用に値しない。これは我が家の家訓です。
他のインシデントに比べたら、はるかにしっかりしたレポートなんだけど、技術的なところはもう少し欲しかったなぁ。どんな攻撃手法が使われたか、ぐらいは出せないかなぁ。
サーバーに対する不正アクセス、サーバーの一部へのマルウェア設置、データベースに対する不正アクセスが確認されたと。具体コードとかIPアドレスは公表できないけどどこから侵入したかは発表して欲しかったなぁ
不正アクセスはあったけどデータは取得されなかった?「調査の結果、データが外部へ持ち出されたことを裏付ける明確な事実は確認されておりません」 / 「閲覧または取得された可能性がある情報」とも書いてあるけど。
EDRの導入範囲の拡大などによる監視の強化
“2026年8月17日の公表時点では、第三者による閲覧または取得の可能性のある対象を583アカウントとしておりましたが、その後の追加調査により、さらに368アカウントについても同様の可能性があることを確認しました。”
販管システムは3年間も穴あきっぱなしでザルだなあ。そして漏れても補償もなしと。「2023年4月以降、2026年3月までの間」「対象となる可能性のある会員情報の総数は1,360,563アカウント」
最近、Webサービスの障害報告はどこも、「セキュリティに関することなので原因は明かせません。」が多い。仕方がないのかもしれないけど、ベンダーや情シス部門は客や上司へ報告するときに困ってしまう
「なお、お客さまが初期パスワードから変更された後のパスワードは、販売管理システムには保存しておりません。」
情報流出の相場は500円だが今回はどうなるか
さくら…!
弊社は解約することになりました
サーバーパスワードを平文でサーバーに保存してましたって、今だと難しくて逆にできないだろwww
公表を差し控えるじゃなくて、詳報を纏めて報告できるようにするインフラエンジニアがいないんでしょ。こんな体たらくでAWS対抗!なんてへそで茶が沸くわ。 / 法人サポートがDELLより酷いって信じられる?
"不正アクセスは、2023年4月以降、2026年3月までの間に発生" / 継続的に侵入されてたのか、3年間のどの時点か特定できないのかどっちだ?どちらにしても最大で3年間不正アクセスに気づけてなかったのはまずすぎるなあ。
二次被害や被害の拡大を防ぐため、犯行方法は説明されないのが一般的
会員ページからパスワードなしでサーバーパネルにログインできるから初期パスワードから変更しないパターンがあるのよね。うちもそれでメールのパスワード全部変更。
ガバクラいけんの?
連絡が来ていたんだが、契約していたのは15年以上前のはずなんだが個人情報保護法はどうなってるんだ?普通遅滞なく削除するだろ?
さくらインターネット、問い合わせでどこそこが気になるから調査してくれって言ってもそのエビデンス出せとか返事寄越してくる碌でもないサポートの会社なので生温かく見ちゃうね。
"「さくらのVPS」の一部における管理者初期パスワードが含まれます"これ当選してたらしいけど、当然パスワードなんて速攻で長く複雑なものに変更してるので、影響無し。まあ古いシステムで放置されてたんだろうなぁ…
初期パスワードって初回ログイン時に強制変更させられるものじゃないの?
"調査の結果、販売管理システムに保存されていた会員情報等が第三者による閲覧または取得された可能性があることを確認しました。対象となる可能性のある会員情報の総数は1,360,563アカウントです。"
当社システムへの不正アクセスに関する調査結果および再発防止策について(第三報) | さくらインターネット
日本初のガバメントクラウドだけど、その審査期間中にやられてない?
お疲れさまです
管理システム側に初期パスワード平文で残ってたの普通に致命的で草。全サーバー再構築までやる羽目になってて現場の胃が痛そう
“なお、セキュリティ保護および模倣攻撃防止の観点から、侵入経路およびシステム構成に関する技術的な詳細の公表は差し控えます。”
不正アクセスされたのは、「レンタルサーバーサービス」であって、ISMAP登録の「さくらのクラウド」サービスではないから、結局ISMAPは維持ということで大丈夫なのかな。選択肢が減るんじゃないかと心配してた。
で、詫び石はいつ?当選メール来たんだけど←
"公表を差し控えます。" うーんそうか…残念。本当に何も開示なしだと利用者としては勝手に色々想像してしまう(そしてその中のワーストケースを想定してシステム選定せざるを得ない)。
経緯が画像なのは印象良くないです/英語版IR newsのPDFではテキストなのに https://www.sakura.ad.jp/corporate/wp-content/uploads/2026/09/en-260910-ir_1.pdf
一番の関心事の、理由とか原因がないのか。技術屋の会社じゃなくなっちまった印象。まあビジネス・生産性の面では、それが正解なんだろうけどね
コメントを見て。初期パスワードはユーザーに通知するものだからまぁ文書に残ってるのよね。そして初期パスワードは受け取ったらすぐに再設定するのが推奨なので(笑)
パスワード変更しろメール来た。原因や経緯が何も書かれていない(批判されるから?)これでは大切なものは預けられないので今年解約する。やられ方が派手で心配すぎるからね。
『本件に起因する情報の不正利用、その他の二次被害についても、現時点において確認されておりません』インシデントレポートにこの一文を書くやつの言葉は一切信用に値しない。これは我が家の家訓です。
他のインシデントに比べたら、はるかにしっかりしたレポートなんだけど、技術的なところはもう少し欲しかったなぁ。どんな攻撃手法が使われたか、ぐらいは出せないかなぁ。
サーバーに対する不正アクセス、サーバーの一部へのマルウェア設置、データベースに対する不正アクセスが確認されたと。具体コードとかIPアドレスは公表できないけどどこから侵入したかは発表して欲しかったなぁ
不正アクセスはあったけどデータは取得されなかった?「調査の結果、データが外部へ持ち出されたことを裏付ける明確な事実は確認されておりません」 / 「閲覧または取得された可能性がある情報」とも書いてあるけど。
EDRの導入範囲の拡大などによる監視の強化
“2026年8月17日の公表時点では、第三者による閲覧または取得の可能性のある対象を583アカウントとしておりましたが、その後の追加調査により、さらに368アカウントについても同様の可能性があることを確認しました。”
販管システムは3年間も穴あきっぱなしでザルだなあ。そして漏れても補償もなしと。「2023年4月以降、2026年3月までの間」「対象となる可能性のある会員情報の総数は1,360,563アカウント」
最近、Webサービスの障害報告はどこも、「セキュリティに関することなので原因は明かせません。」が多い。仕方がないのかもしれないけど、ベンダーや情シス部門は客や上司へ報告するときに困ってしまう
「なお、お客さまが初期パスワードから変更された後のパスワードは、販売管理システムには保存しておりません。」
情報流出の相場は500円だが今回はどうなるか
さくら…!
弊社は解約することになりました
サーバーパスワードを平文でサーバーに保存してましたって、今だと難しくて逆にできないだろwww
公表を差し控えるじゃなくて、詳報を纏めて報告できるようにするインフラエンジニアがいないんでしょ。こんな体たらくでAWS対抗!なんてへそで茶が沸くわ。 / 法人サポートがDELLより酷いって信じられる?
"不正アクセスは、2023年4月以降、2026年3月までの間に発生" / 継続的に侵入されてたのか、3年間のどの時点か特定できないのかどっちだ?どちらにしても最大で3年間不正アクセスに気づけてなかったのはまずすぎるなあ。
二次被害や被害の拡大を防ぐため、犯行方法は説明されないのが一般的
会員ページからパスワードなしでサーバーパネルにログインできるから初期パスワードから変更しないパターンがあるのよね。うちもそれでメールのパスワード全部変更。
ガバクラいけんの?
連絡が来ていたんだが、契約していたのは15年以上前のはずなんだが個人情報保護法はどうなってるんだ?普通遅滞なく削除するだろ?
さくらインターネット、問い合わせでどこそこが気になるから調査してくれって言ってもそのエビデンス出せとか返事寄越してくる碌でもないサポートの会社なので生温かく見ちゃうね。
"「さくらのVPS」の一部における管理者初期パスワードが含まれます"これ当選してたらしいけど、当然パスワードなんて速攻で長く複雑なものに変更してるので、影響無し。まあ古いシステムで放置されてたんだろうなぁ…
初期パスワードって初回ログイン時に強制変更させられるものじゃないの?
"調査の結果、販売管理システムに保存されていた会員情報等が第三者による閲覧または取得された可能性があることを確認しました。対象となる可能性のある会員情報の総数は1,360,563アカウントです。"