セキュリティに関するご報告

サイバーセキュリティ
強化の取り組みについて

平素より「はいチーズ!フォト」をご利用いただき、誠にありがとうございます。

千株式会社が運営するインターネット写真販売サービス「はいチーズ!フォト」への不正アクセスによる個人情報漏えいにつきまして、本ページでは、現在の安全性の確認状況、すでに実施した対策、今後の取り組みを、順次掲載してまいります。

改めて、大切なお写真をお預けいただいているご利用団体(保育園・幼稚園・学校・スポーツ団体等)の皆様、関係事業者(写真館等)の皆様、ならびに保護者・購入者の皆様に、多大なるご心配・ご迷惑・ご不安をおかけいたしました。
重ねて深くお詫び申し上げます。

背景

近年のサイバー攻撃の高度化と
弊社が直面した不正アクセス事案

国内における個人情報漏えい等の状況

個人情報保護委員会に報告された漏えい等の件数は、令和4年度から令和7年度にかけて約2.5倍(7,685件→19,417件)に増えています。
令和4年4月に報告が完全義務化されたことに加え、令和6年度はクラウドサービス等への大規模な不正アクセスが相次ぎ、件数が大きく伸びました。

出典:個人情報保護委員会「個人情報の保護に関する法律の施行の状況について」
https://www.ppc.go.jp/aboutus/report/

個人情報保護委員会 漏えい等報告件数の推移 (R4年〜R7年)

2026年6月に発生した不正アクセスについて

今回弊社が受けた不正アクセスの手法については、外部の専門企業による調査により侵入経路および影響範囲を特定しております。攻撃の技術的な詳細については、同種の被害を防止する観点から公表を差し控えますが、判明した侵入経路はすでに是正を完了しております。

近年のサイバー攻撃は、国境を越えた組織的な犯罪として行われており、国内でも同様の被害が相次いでいます。弊社では、個別対応にとどまらず、システム全体を見直したうえで、構造的なセキュリティ強化を以下のとおり進めております。

国内企業・組織を狙うサイバー攻撃通信はその99%以上が海外から発信されているとされています
3つの層による防御体制

1か所だけを強くするのではなく、性質の異なる3つの層すべてに対策しています。

サイバー攻撃には、外部から直接システムに侵入するもの、パスワードを盗んでご本人になりすますものなど、性質の異なる手口があります。

弊社では「入口」「アカウント」「運用と体制」という3つの層で、それぞれ独立した対策を行っています。仮にひとつの層が突破されても次の層で止まり、お預かりした個人情報にはたどり着けない構造にすることが目的です。

※図は上から順に、外部からの脅威が内部に近づくまでに通過する防御の層を表しています。

サイバー攻撃 → 第1層 入口をふさぐ / 第2層 アカウントを守る / 第3層 運用と体制を整える → お預かりした大切な個人情報
サイバー攻撃 3層防御の概要
第1層

入口をふさぐ

外部からの不正な通信を、
システムの入口で遮断します
この層で防ぐこと
外部から直接システムに侵入され、お預かりした情報を持ち出されてしまうこと。
海外からの通信を、例外なく遮断しています
外部検証済み 対応済み

海外から当社サービスへの通信は、例外を設けず、すべて遮断しています。国内の企業・組織を狙うサイバー攻撃に関する通信は、その99%以上が海外から発信されているとされており、入口の段階で大半の攻撃を寄せつけない状態にしています。

外部検証済み 対応済み
不審な通信を検知し、自動で遮断しています
外部検証済み 継続対応

ふだんとは異なる不審なアクセスを自動的に検知して遮断する仕組みを強化し、遮断する条件もより厳しく見直しました。

外部検証済み 継続対応
通信の内容を暗号化しています (SSL/TLS)
外部検証済み 対応済み

お客様のスマートフォン・パソコンと当社のシステムとの間でやりとりされる情報は、すべて暗号化して送受信しています。通信の途中で第三者にのぞき見られても、内容を読み取られることはありません。

外部検証済み 対応済み

※「外部検証済み」は、2026年6月〜7月に外部専門機関2社が実施した診断の対象範囲に含まれ、検出された事項の是正を完了している項目です。

第2層
アカウントを守る
パスワードだけに頼らず、ログイン時にご本人かどうかを確認します
この層で防ぐこと
パスワードが第三者に知られ、ご本人になりすまして個人情報が漏えいすること。
すべてのお客様に二段階認証を導入します
対応済み

パスワードに加えて、メールでお届けする認証コードを入力していただく方式です。 2026年8月19日からご希望の方にご利用いただき、9月28日以降は、写真をご覧になるすべてのお客様に適用します。

対応済み

二段階認証について

お客様のアカウントをより強固に
お守りするための、追加の本人確認です

パスワードに加えて、メールでお届けする認証コードを入力していただく方式(二段階認証)を導入いたします。
万一パスワードが第三者に知られてしまった場合でも、お客様のメールに届く認証コードがなければログインできないため、なりすましによる不正利用のリスクを大きく下げることができます。

ログインの流れ

※画像はイメージのため、変更の可能性がございます
ログイン
メールアドレスと
パスワードを入力し、
「ログイン」ボタンを押す
二段階認証画面
二段階認証画面が開く
届いたメールを確認
ログインで入力した
メールアドレスに届く
6桁の数字を確認
6桁の数字を入力
サービスの画面に戻り、
6桁の数字を入力して
「認証する」を押す

導入対象

  • 購入サイト (ユーザー向け)
  • 責任者画面 (先生向け)
  • 連絡帳アプリ (ユーザー向け)

導入スケジュール

2026年9月28日以降、すべてのお客様に二段階認証が適用されます。
「登録した方だけが守られる仕組み」ではなく、「全員が守られる仕組み」です。

2026年8月19日〜 任意でのご利用を開始(ご希望の方からご利用いただけます) 2026年9月28日〜 すべてのお客様に必須化(例外なく全員に適用されます)

お客様への影響

  • ログインの際に、メールで届く認証コードを入力する手順が1つ増えます (所要時間の目安は30秒程度です)
  • メールアドレスとパスワードは、これまでと変わりません
  • アプリのインストールや、事前のお手続きは必要ありません
  • 銀行やネット通販など、身近な多くのサービスで使われている一般的な仕組みです

二段階認証の考え方

NIST SP 800-63B / 米国国立標準技術研究所
(NIST) のデジタルID運用指針
National Institute of Standards and Technology
「Digital Identity Guidelines」
ログイン(本人確認) →(30日以内に再認証)→ 認証から30日

一度ログインした端末であっても、一定期間が過ぎた場合は、改めて認証コードの入力が必要になります。この再認証を求める間隔は、米国国立標準技術研究所(NIST) が定める国際的なデジタルIDの運用指針「NIST SP 800-63B」において、認証から30日を超えない範囲での再認証が推奨されていることを踏まえて設計しています。安全性とお客様のご負担のバランスについても、この国際基準を判断のよりどころとしています。

ログイン(本人確認) →(30日以内に再認証)→ 認証から30日
第3層
運用と体制を整える
弱点を見つけて直す取り組みを、外部の目も入れながら続けます
この層で防ぐこと
設定の不備や新たに生まれた弱点が、気づかれないまま残ってしまうこと。
外部専門機関による、セキュリティ診断
外部検証済み 対応済み

特定の1社に依存せず、時期と着眼点の異なる2社の専門機関にそれぞれ独立して診断いただいています。自社基準ではなく、外部専門機関の診断に基づく対策をおこなっています。

外部検証済み 対応済み
攻撃者と同じ視点で、実際に侵入を試すテスト (ペネトレーションテスト)
外部検証済み 対応済み

攻撃者の立場で侵入を試みるテスト(ペネトレーションテスト)を、すべてのサービスを対象に実施しました。 検出された事項は、危険度の高いものから是正を完了しており、残る事項も是正完了まで一元的に管理しています。

外部検証済み 対応済み
クラウド環境の構成診断
外部検証済み 対応済み

システムを稼働させているクラウド環境(AWS)の設定・構成についても診断を受け、検出された事項の是正を完了しています。

外部検証済み 対応済み
24時間体制の監視・アラート運用
継続対応

不審な兆候を早い段階で検知し、いつでも対応に移れる体制を整えています。

継続対応
インシデント対応の専門体制 (CSIRT / PSIRT相当)
対応予定

万一の際に、検知から初動対応、関係機関への報告、お客様へのご連絡までを一貫して担う専門体制を、国際的に広く採用されているCSIRT / PSIRT (セキュリティ事案に対応する専門チーム) に相当する形で整備しています。夜間・休日を含む緊急時の連絡・エスカレーション体制と、経営層への報告体制を文書として定めています。

対応予定

※「外部検証済み」は、2026年6月〜7月に外部専門機関2社が実施した診断の対象範囲に含まれ、検出された事項の是正を完了している項目です。

準拠する外部基準・第三者認証

対応範囲は公的機関が定める基準に
もとづいて決めています
KEV(米国CISA
対処すべき弱点の判断は、米国サイバーセキュリティ・インフラセキュリティ庁(CISA)が公開する「悪用が確認された既知の脆弱性カタログ (KEV : Known Exploited Vulnerabilities Catalog) 」を基準として実施します。 世界で実際に悪用が確認された脅威を優先的に確認・対処し、対処が完了するまで一元的に管理する運用を、2026年9月より開始します。
ISO/IEC 27001
情報セキュリティマネジメントの国際規格であるISMS (ISO/IEC 27001) の認証取得に向けた準備を進めています。
複数の専門機関への依頼
外部専門機関による診断、助言を受け、その結果に基づいて実施しています。

インシデント対応の流れ (CSIRT / PSIRT相当)

検知 → 初動対応・遮断 → 経営層・関係機関へ報告 → お客様へのご連絡 → 原因の是正と再発防止

夜間・休日を含む緊急時の連絡・エスカレーション体制と、経営層への報告体制を文書として定めています。

複数の専門機関による重層的な診断体制

「自社基準」ではなく、外部専門機関の診断に基づく対策

外部専門機関による診断・助言を受け、その結果に基づいて実施しています。 本件は2026年6月に発生した不正アクセス事案への対応を支援した外部専門機関であり、当社が提供するすべてのサービスを対象に、時期・観点の異なるセキュリティ診断を実施しました。

診断を実施した外部専門機関

GMOサイバーセキュリティ
by イエラエ株式会社
株式会社CISO
Chief Information Security Office

対象範囲と是正の状況
(2026年6月に発生した不正アクセス事案)

対象範囲
サービス
すべてのサービスを対象に、攻撃者の視点に立ったペネトレーションテストを実施しました。
クラウド
システムを稼働させているクラウド環境(AWS)の設定・構成についても診断を実施しました。
是正の状況
是正完了
2026年6月〜7月の診断で検出された事項は、是正を完了しています。

※ 特定の1社に依存せず、時期・観点の異なる2社が独立して診断を実施しています。
※ 攻撃の技術的な詳細は、同じ手口による被害を防ぐ観点から、公表を差し控えております。

今後の取り組み

セキュリティ対策は、
一度実施すれば終わるものではありません。
当社では、次の4つを繰り返し続けることを基本方針とし、
継続的に取り組みを進めてまいります。

備える → 気づく → 対処する → 確かめる
1. 備える — 入口を減らし、破られにくい状態をつくる
2. 気づく — 異変と新しい弱点を、早い段階でつかむ
3. 対処する — 止めて、直し、必要な方へお伝えする
4. 確かめる — 自社だけで判断せず、外部の目で検証する
お問い合わせ

本件に関するお問い合わせ窓口

お客様 (保護者・購入者様)
専用窓口
はいチーズ!フォト
個人情報に関する専用ダイヤル
受付時間 10:00〜17:00 (土日祝を除く)
お問い合わせフォーム(24時間受付) よくあるご質問
ご利用団体様・
パートナー事業者様 専用窓口
担当営業、またはヘルプページからご連絡ください
園・学校で保護者様へご説明いただく際の案内文ひな型・FAQのご提供や、保護者様への書面発送に関するご相談も承っております。
お問い合わせ窓口へ
報道関係者様
お問い合わせ先
千株式会社 広報担当
住所:〒102-0094
東京都千代田区紀尾井町1番3号
東京ガーデンテラス紀尾井町
紀尾井タワー14F