サイバーセキュリティ
強化の取り組みについて
平素より「はいチーズ!フォト」をご利用いただき、誠にありがとうございます。
千株式会社が運営するインターネット写真販売サービス「はいチーズ!フォト」への不正アクセスによる個人情報漏えいにつきまして、本ページでは、現在の安全性の確認状況、すでに実施した対策、今後の取り組みを、順次掲載してまいります。
改めて、大切なお写真をお預けいただいているご利用団体(保育園・幼稚園・学校・スポーツ団体等)の皆様、関係事業者(写真館等)の皆様、ならびに保護者・購入者の皆様に、多大なるご心配・ご迷惑・ご不安をおかけいたしました。
重ねて深くお詫び申し上げます。
近年のサイバー攻撃の高度化と
弊社が直面した不正アクセス事案
国内における個人情報漏えい等の状況
個人情報保護委員会に報告された漏えい等の件数は、令和4年度から令和7年度にかけて約2.5倍(7,685件→19,417件)に増えています。
令和4年4月に報告が完全義務化されたことに加え、令和6年度はクラウドサービス等への大規模な不正アクセスが相次ぎ、件数が大きく伸びました。
出典:個人情報保護委員会「個人情報の保護に関する法律の施行の状況について」
https://www.ppc.go.jp/aboutus/report/
2026年6月に発生した不正アクセスについて
今回弊社が受けた不正アクセスの手法については、外部の専門企業による調査により侵入経路および影響範囲を特定しております。攻撃の技術的な詳細については、同種の被害を防止する観点から公表を差し控えますが、判明した侵入経路はすでに是正を完了しております。
近年のサイバー攻撃は、国境を越えた組織的な犯罪として行われており、国内でも同様の被害が相次いでいます。弊社では、個別対応にとどまらず、システム全体を見直したうえで、構造的なセキュリティ強化を以下のとおり進めております。
1か所だけを強くするのではなく、性質の異なる3つの層すべてに対策しています。
サイバー攻撃には、外部から直接システムに侵入するもの、パスワードを盗んでご本人になりすますものなど、性質の異なる手口があります。
弊社では「入口」「アカウント」「運用と体制」という3つの層で、それぞれ独立した対策を行っています。仮にひとつの層が突破されても次の層で止まり、お預かりした個人情報にはたどり着けない構造にすることが目的です。
※図は上から順に、外部からの脅威が内部に近づくまでに通過する防御の層を表しています。
入口をふさぐ
システムの入口で遮断します
海外から当社サービスへの通信は、例外を設けず、すべて遮断しています。国内の企業・組織を狙うサイバー攻撃に関する通信は、その99%以上が海外から発信されているとされており、入口の段階で大半の攻撃を寄せつけない状態にしています。
ふだんとは異なる不審なアクセスを自動的に検知して遮断する仕組みを強化し、遮断する条件もより厳しく見直しました。
お客様のスマートフォン・パソコンと当社のシステムとの間でやりとりされる情報は、すべて暗号化して送受信しています。通信の途中で第三者にのぞき見られても、内容を読み取られることはありません。
※「外部検証済み」は、2026年6月〜7月に外部専門機関2社が実施した診断の対象範囲に含まれ、検出された事項の是正を完了している項目です。
パスワードに加えて、メールでお届けする認証コードを入力していただく方式です。 2026年8月19日からご希望の方にご利用いただき、9月28日以降は、写真をご覧になるすべてのお客様に適用します。
二段階認証について
お守りするための、追加の本人確認です
パスワードに加えて、メールでお届けする認証コードを入力していただく方式(二段階認証)を導入いたします。
万一パスワードが第三者に知られてしまった場合でも、お客様のメールに届く認証コードがなければログインできないため、なりすましによる不正利用のリスクを大きく下げることができます。
ログインの流れ
パスワードを入力し、
「ログイン」ボタンを押す
メールアドレスに届く
6桁の数字を確認
6桁の数字を入力して
「認証する」を押す
導入対象
- 購入サイト (ユーザー向け)
- 責任者画面 (先生向け)
- 連絡帳アプリ (ユーザー向け)
導入スケジュール
2026年9月28日以降、すべてのお客様に二段階認証が適用されます。
「登録した方だけが守られる仕組み」ではなく、「全員が守られる仕組み」です。
お客様への影響
- ログインの際に、メールで届く認証コードを入力する手順が1つ増えます (所要時間の目安は30秒程度です)
- メールアドレスとパスワードは、これまでと変わりません
- アプリのインストールや、事前のお手続きは必要ありません
- 銀行やネット通販など、身近な多くのサービスで使われている一般的な仕組みです
二段階認証の考え方
(NIST) のデジタルID運用指針
National Institute of Standards and Technology
「Digital Identity Guidelines」
一度ログインした端末であっても、一定期間が過ぎた場合は、改めて認証コードの入力が必要になります。この再認証を求める間隔は、米国国立標準技術研究所(NIST) が定める国際的なデジタルIDの運用指針「NIST SP 800-63B」において、認証から30日を超えない範囲での再認証が推奨されていることを踏まえて設計しています。安全性とお客様のご負担のバランスについても、この国際基準を判断のよりどころとしています。
特定の1社に依存せず、時期と着眼点の異なる2社の専門機関にそれぞれ独立して診断いただいています。自社基準ではなく、外部専門機関の診断に基づく対策をおこなっています。
攻撃者の立場で侵入を試みるテスト(ペネトレーションテスト)を、すべてのサービスを対象に実施しました。 検出された事項は、危険度の高いものから是正を完了しており、残る事項も是正完了まで一元的に管理しています。
システムを稼働させているクラウド環境(AWS)の設定・構成についても診断を受け、検出された事項の是正を完了しています。
不審な兆候を早い段階で検知し、いつでも対応に移れる体制を整えています。
万一の際に、検知から初動対応、関係機関への報告、お客様へのご連絡までを一貫して担う専門体制を、国際的に広く採用されているCSIRT / PSIRT (セキュリティ事案に対応する専門チーム) に相当する形で整備しています。夜間・休日を含む緊急時の連絡・エスカレーション体制と、経営層への報告体制を文書として定めています。
※「外部検証済み」は、2026年6月〜7月に外部専門機関2社が実施した診断の対象範囲に含まれ、検出された事項の是正を完了している項目です。
準拠する外部基準・第三者認証
もとづいて決めています
- KEV(米国CISA)
- 対処すべき弱点の判断は、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が公開する「悪用が確認された既知の脆弱性カタログ (KEV : Known Exploited Vulnerabilities Catalog) 」を基準として実施します。 世界で実際に悪用が確認された脅威を優先的に確認・対処し、対処が完了するまで一元的に管理する運用を、2026年9月より開始します。
- ISO/IEC 27001
- 情報セキュリティマネジメントの国際規格であるISMS (ISO/IEC 27001) の認証取得に向けた準備を進めています。
- 複数の専門機関への依頼
- 外部専門機関による診断、助言を受け、その結果に基づいて実施しています。
インシデント対応の流れ (CSIRT / PSIRT相当)
夜間・休日を含む緊急時の連絡・エスカレーション体制と、経営層への報告体制を文書として定めています。
複数の専門機関による重層的な診断体制
外部専門機関による診断・助言を受け、その結果に基づいて実施しています。 本件は2026年6月に発生した不正アクセス事案への対応を支援した外部専門機関であり、当社が提供するすべてのサービスを対象に、時期・観点の異なるセキュリティ診断を実施しました。
診断を実施した外部専門機関
対象範囲と是正の状況
(2026年6月に発生した不正アクセス事案)
- 対象範囲
-
サービス
すべてのサービスを対象に、攻撃者の視点に立ったペネトレーションテストを実施しました。
クラウド
システムを稼働させているクラウド環境(AWS)の設定・構成についても診断を実施しました。 - 是正の状況
-
是正完了
2026年6月〜7月の診断で検出された事項は、是正を完了しています。
※ 特定の1社に依存せず、時期・観点の異なる2社が独立して診断を実施しています。
※ 攻撃の技術的な詳細は、同じ手口による被害を防ぐ観点から、公表を差し控えております。
セキュリティ対策は、
一度実施すれば終わるものではありません。
当社では、次の4つを繰り返し続けることを基本方針とし、
継続的に取り組みを進めてまいります。
本件に関するお問い合わせ窓口
パートナー事業者様 専用窓口
過去のお知らせについては、
以下よりご確認いただけます
- 2026.7.31 【ご報告】「はいチーズ!フォト」への不正アクセスによる個人情報漏えいについて
- 2026.6.11 【お詫びとご報告】「はいチーズ!フォト」への不正アクセスによる個人情報漏えいについて