卒業アルバムの写真など17万件漏えいのおそれで印刷会社が経緯説明 侵入はVPN経由、公表の遅れは「納期を守る措置を優先してしまった」
卒業アルバムに使用した生徒の写真や氏名など個人情報が漏えいした可能性がある問題で、不正アクセスを受けた斎藤コロタイプ印刷(宮城県仙台市)が4月24日付で調査結果を報告した。VPN経由でランサムウェア攻撃を受けていた。
漏えいの可能性があるのは、2023年度(24年3月卒業)に制作した卒業・卒園アルバムのために入稿された写真や個人名を含むテキストなど。該当する学校の数や人数については触れていないが、4月11日時点の各社報道では、30都道府県の約2000校、約17万3000件とされている。
事態が発覚したのは24年7月。工場でネットワーク接続の異常を確認し、関連システムを停止して内部調査を行ったところ、ランサムウェア攻撃の可能性が浮上した。
同年9月から11月にかけて専門業者によるデジタルフォレンジック調査を実施したところ、第三者がVPN接続機器を経由し、工場の「業務系ネットワーク」に不正アクセスしていたことが分かった。何らかの原因で漏えいしたパスワードが利用されたか、機器の脆弱性をついて不正侵入されたかのいずれかとみている。
その後、共用しているログオン認証サーバ内のユーザー情報を用いてアルバム制作業務を行う「制作系ネットワーク」にも侵入され、全体の約2.5%に相当するデータが暗号化された。これらデータのダウンロードは確認していないが、サーバ上の個人情報を第三者が閲覧した可能性は残るという。
同社は対策として、原因となった業務系ネットワークに対するVPN接続を廃止。リモート作業が必要な制作系ネットワークはVPN接続にハードウェアトークンによる2要素認証を導入した。
この他、1)パスワードポリシーをより複雑な条件に変更し全ユーザーで変更、2)UTM(ファイアウォールなど複数のセキュリティ機能を提供する機器)の脆弱性対策、3)UTMのアクセスログを外部へ保存する体制を構築、4)接続回線のグローバルIPアドレスを変更、5)社内教育の刷新などの対策を挙げている。
なお、事態が発覚してから公表までに約10カ月を要した点については「翌年度(24年度)のアルバム制作作業を出来得る限り安全な環境で進めるための対応と、その納期を厳守するための措置を優先させてしまった」と説明している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「菜の花がおかしい」――イラストレーター制作うたうマラソン大会ポスターに指摘相次ぐ 事務局がAI使用明かす【訂正あり】
-
2
くら寿司、10%割引の“適用漏れ”を謝罪 レシート持参で返金へ ちいかわコラボのお詫び施策
-
3
「ペンギンを返して」 Suica新キャラ候補3案公開でSNSに戸惑いの声 一般投票は8日から
-
4
幻の「ちいかわ」コラボ第3弾皿、捨てちゃうの? くら寿司に聞いてみた
-
5
藤井風のリサイタル、公式サイトがインターネット老人会すぎると話題 公民館のチラシみたいだけど東京ドーム開催
-
6
「ペンギンを返して」→「3匹全部採用して」 批判殺到のSuica新キャラ、ファンアートが空気を変えた? SNSの声
-
7
Duolingoの新アイコンが「気持ち悪い」 世界のユーザーから「元に戻して」の声
-
8
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
9
大雨で「首都圏外郭放水路」稼働 濁流が“地下神殿”を満たすまでの動画公開 国交省
-
10
5年ぶりの「PEN」、OM SYSTEMロゴになって登場 EVFを搭載、初の防塵・防滴仕様に
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR