Marks & Spencer(M&S)を襲った大規模サイバー攻撃を巡り、同社の技術パートナーであるTata Consultancy Services(TCS)は、自社のシステムやユーザーが侵害された事実はないと主張した。この発言は、TCSの年次株主総会において、事件発生から数週間の沈黙を破って初めて公になったものである。
- TCSは、自社システムおよびユーザーに侵害はなく、他の顧客にも影響はないと独立取締役のKeki Mistry氏が説明した。
- TCSはM&Sの「主要な技術パートナー」として10年以上関係を続けており、攻撃の侵入経路となったか否かについて内部調査を進めているとされる。
- M&Sはイースターの連休中に発生した攻撃を受け、ECサイトの運営停止を余儀なくされた。
- オンライン注文は今月ようやく再開されたばかりである。
- 今回の被害による今年度のグループ営業利益への影響は最大3億ポンドに達すると試算されている。
- ただし、その半分は保険やコスト管理により緩和される見込みである。
- ハッカーは顧客の住所、電話番号、生年月日などのデータにアクセスしたが、パスワードや決済情報への影響はなかったという。
- ハッキング集団DragonForceは、M&SのCEOであるStuart Machin氏に身代金を要求する挑発的なメールを送っていたことが後に判明した。
- M&Sは身代金の支払いの有無について明言していない。
- TCSは、5月に同様のサイバー攻撃を受けた協同組合系小売業Co-opにも技術サービスを提供しているが、両事件の関連性は調査されていないとみられる。
着目点:本件は、小売業における第三者ベンダー管理の重要性を改めて浮き彫りにした事例である。M&Sの主要技術パートナーであるTCSが関与を否定する一方、被害企業側は責任の所在を明確にしておらず、サプライチェーン全体のセキュリティガバナンスの脆弱性が浮き彫りとなった。同様の攻撃を受けたCo-opとの関連性も含め、業界全体でサイバーリスク管理体制の再構築が急務であることを示唆している。
注釈:本記事は、AIを活用して作成しています。
元記事:こちら


コメント