佐賀県教育情報システムにおける不正アクセス事件から学ぶこと
JIJICO / 2016年7月13日 9時0分
佐賀県教育情報システムにおける不正アクセス事件から学ぶこと
17歳の少年が教育情報システムに不正アクセスした事件の概要
佐賀県教育委員会の教育情報システム「SEI-Net」等に不正アクセスしたとして、17歳の少年が逮捕されました。
少年は生徒の個人情報や成績表など、21万件のデータファイルを不正に取得して自分のPCに保存していました。
今年1月に警視庁が別件の容疑で少年のPCを押収したところ、生徒の個人情報や成績表など約21万件のデータファイルを発見し、事件が発覚しました。
佐賀県教育委員会による調査の結果、被害状況は以下の通りでした。
(1)教育情報システム「SEI-Net」の被害:7校分の教職員や生徒のID等
(2)校内LANの被害
a.校務用サーバー:4校分の教職員、生徒、保護者の個人情報や成績関連情報
b.学習用サーバー:6校分の教材等、授業に必要な情報
少年は1年以上前から不正アクセスを繰り返し行い、上記ファイルを収集したとされています。
不正アクセスの手口の推測
不正アクセスの具体的な手口は明らかにされていませんが、報道等から推測すると、おおよそ以下の通りでしょう。
まず、校内LANへの不正アクセスは、攻撃対象とする学校の無線LANの電波を受信可能な場所で実施したと考えられます。
ネットワークに侵入するには、以下の情報が必要です。
①無線LANの認証情報
②校内LANへの認証情報
③アクセス許可された端末情報
①、②はその学校に通う友人等から聞き出し、③はネット上の端末情報を偽装するソフトウェアを使用したと考えられます。
校内LANにアクセスした後、ネットワーク上にある管理者IDの認証情報を入手、解析して重要情報を搾取したと考えられます。
次に「SEI-Net」への不正アクセスです。
「SEI-Net」はインターネットを介さない閉塞網でアクセスするのが原則ですが、一部機能についてはインターネット経由でアクセス可能です。
「SEI-Net」も県内学校に通う友人等から認証情報を聞き出してインターネット経由でアクセスし、システムの脆弱性を利用したり、パスワード解析を行ったりして情報を流出させたと考えられます。
今回の事件における問題点
今回の事件では、校内LANや「SEI-net」を運営する側に幾つか問題点があります。
第一に、校内LANの管理者情報を記載したデータファイルが、誰でも閲覧可能な場所に保管されていたことです。
犯人の少年はこのデータファイルを入手し、暗号化の解除等を行って労せず管理者権限を入手できたと考えられます。
これでは、玄関のノブに鍵を吊るしているのと同じです。
第二に、不正アクセスやデータ流出の発見を目的とするシステム監視が行われていなかったことです。
不正アクセスの際にはその痕跡がログ等に残ります。
また、大量のデータファイルが流出した際も同様です。
こうしたログを定期的に確認しなければ、不正アクセスされたことさえわかりません。
今回の事件も「たまたま」別件で大量の教育関連データが発見されたことから発覚したのであり、少年のPCが押収されていなければ未だに不正アクセスやデータ流出が続いていたでしょう。
第三に、生徒に対するセキュリティ教育が十分でなかった可能性があります。
犯人の少年は県内学校に通う友人や知人からID等を入手したようです。学校のシステムにアクセスするための認証情報を安易に他人に教えない様、注意喚起しなければならないのですが、徹底されていなかったと推測されます。
以上を踏まえると、佐賀県教育委員会や各学校では、校内LANや「SEI-net」が不正アクセスされること自体想定しておらず、危機意識も低かった可能性があります。
報道等では犯人の少年のスキルの高さに注目していますが、むしろ、システム運営上の問題点を上手く利用されただけの「人災」と見なすべきです。
そして、同様のリスクは皆さんの企業や組織にも潜在しています。
※本記事は2016年7月1日時点の公開情報に基づき作成しております。
(金子 清隆/ITコンサルタント セキュリティコンサルタント)
この記事に関連するニュース
-
学校更衣室「着替え動画」2万ファイル押収 ハンガー型カメラを駆使した盗撮男の卑劣手口
産経ニュース / 2024年11月20日 11時0分
-
湘南学園がフルノシステムズのネットワークソリューションを導入し学校無線LANを整備
PR TIMES / 2024年11月15日 11時45分
-
荒川区、NEXT GIGAの教育ICT基盤を刷新‐教職員の働き方を柔軟に
マイナビニュース / 2024年10月30日 13時32分
-
内田洋行、東京都荒川区でNEXT GIGAの教育ICT基盤を刷新、仮想デスクトップにより、学習系と校務系の異なるOSを自由自在に活用
PR TIMES / 2024年10月30日 12時15分
-
統合型校務支援システム「C4th」、「スクールライフノート」の掲示板との連携により、教職員から児童生徒への情報共有をスムーズに
PR TIMES / 2024年10月29日 12時15分
ランキング
-
1「牛丼500円時代」の幕開け なぜ吉野家は減速し、すき家が独走したのか
ITmedia ビジネスオンライン / 2024年11月26日 8時10分
-
2【新NISA】50~60代から投資を始めるのは遅い?…メガバンク出身YouTuberが月1,000円ずつ投資した3つの銘柄「たった2年」で驚きの結果
THE GOLD ONLINE(ゴールドオンライン) / 2024年11月26日 9時15分
-
3激混み国道23号と1号を“直結” 桑名の川沿いを行く新道開通 たった720mでも「かなり便利じゃないかコレ…!?」
乗りものニュース / 2024年11月25日 7時42分
-
4「オレンジの吉野家」より「黒い吉野家」のほうが従業員の歩数が30%少ない…儲かる店舗の意外な秘密
プレジデントオンライン / 2024年11月26日 7時15分
-
5「会社がつらい」同期トップ入社の彼に起こった事 「発達障害グレーゾーン」の人たちの特徴とは?
東洋経済オンライン / 2024年11月26日 14時0分
記事ミッション中・・・
記事にリアクションする
記事ミッション中・・・
記事にリアクションする
エラーが発生しました
ページを再読み込みして
ください