「佐賀県情報漏えい事件」で再考する学校セキュリティ【中編】
佐賀県教育システム「SEI-Net」を情報漏えいの舞台に変えた“真犯人”とは?(1/3 ページ)
17歳少年による佐賀県教育情報システム「SEI-Net」への不正アクセス事件では、実際に何が起き、同県はどう対処したのか。事件は本当に防げなかったのか。分かっている事実から検証する。
佐賀県が2013年4月、13億円の予算を投じて導入した教育情報システム「SEI-Net」。前編「17歳少年が不正アクセス 佐賀県教育システム『SEI-Net』を責められない理由」でも述べた通り、佐賀県はその先駆的な取り組みから「教育先進県」と呼ばれ、SEI-Netもその名に恥じない高い志を持ったシステムだった。2016年6月、そのSEI-Netと学校の校内LANへの不正アクセスが発覚した。
日本では政府や総務省、文部科学省の方針に沿って、全国の自治体や私立学校において教育機関のIT活用が進んでいる。「2010年代中に1人1台の情報端末による教育の本格展開に向けた方策を整理し、推進する」という政府目標の達成に向けて、全国各地でタブレットや無線LANの導入が相次いでいる。
現状の教育IT活用のほとんどは、授業でのIT活用が中心だ。少ない予算や助成金を使って、電子黒板やタブレット、無線LANなどをどのように導入するかを考えるだけで精いっぱいの状況にある自治体や学校は少なくない。しかも授業でのIT活用が成功したとしても、日本が国家戦略として目指す「IT活用による学力向上」までの道のりの半ばにも達しない。
佐賀県はこの高みを見据えて、授業用システムと校務システムの構築だけでなく、両者の連係や融合を積極的に進めてきた、極めて珍しい自治体だ。だが、その高い志と相反して、不正アクセスを防ぐための対策は万全だったとはいえない。
「SEI-Net」不正アクセスはこうして起きた
SEI-Netと校内LANへの不正アクセスが明るみに出たのは、佐賀県教育委員会がその事実を公表した2016年6月27日だった。だが不正アクセス自体はそれよりも前に発生していたとみられる。少年が盗んだファイルの保存日時は、その1年以上前の2015年4月だったことが報道されている(佐賀新聞「県教委、昨年6月に不正アクセス把握も通報せず」)。つまり、その頃には既に不正アクセスを始めていた可能性がある。
この1年以上の間に、この少年は高いハッキング技術を駆使して、高度に対策されたセキュアなシステムに巧妙な手法で侵入できた、ということなのだろうか。そして誰にも見つからずに重要な情報にたどり着いていたのだろうか。その疑問を解くために、今回の事件についてあらためて整理していこう。
ずさんな管理体制
今回の不正アクセスの全体像を図に示した。最も気になるのは、校内LANの「管理者権限の管理のずさんさ」だろう。教員はもちろん、生徒が参照できる領域に校内LANの管理者用ID/パスワードを含むファイルを保管していたようだ(佐賀新聞「システム管理に甘さ 技術、運用面改善求める声」)。設計時に考慮されなかったか、運用しやすいなどの利用で安易に配置してしまった可能性がある。非常に単純かつ低レベルのミスだといっていい。
そしてもう1つ気になるのが、この17歳の少年がSEI-Netの欠陥を突いたということだ。具体的にどのような脆弱(ぜいじゃく)性を突いたのかの詳細は、原稿執筆時点ではまだ分かっていない。だが少なくとも、この少年がPC情報の偽装などもしていたとみられることから、一定レベルのハッキング知識や技術を持っていたことが推測できる。
別件逮捕が事件発覚のきっかけに
この問題が顕在化した直接のきっかけは、17歳の少年が別件で逮捕され、それにさかのぼる捜査の段階でPCが押収されたことだった。これにより、SEI-Netや校内LANへの不正アクセスと情報漏えいの現状が顕在化したのだ。同少年は、デジタル放送受像用のICカード「B-CASカード」を使わずに有料放送を視聴可能にする不正視聴プログラムを配布したことで、不正競争防止法違反の容疑で逮捕された。
情報が漏えいし続けている状況を放置すれば、佐賀県の公立小中学校や高校の学習者情報が、将来にわたって漏えいし続ける可能性があった。そのため、いったんこの状況が顕在化したことは非常に喜ばしいことだ。だが不正アクセスや情報漏えいを未然に防ぐすべは、本当になかったのだろうか。その点でSEI-Netおよび校内LANでの情報の管理方法は、非常に残念だったことは否定できない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
製品資料
[リコージャパン株式会社] 社内データ資産をもとに文章を生成、“専属秘書”のように頼れる生成AIサービス
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「企業におけるAIの運用」に関するアンケート
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
「仮想化基盤の利用・検討状況」に関するアンケート
-
4
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
7
「ERP(統合基幹業務システム)の導入・活用」に関するアンケート
-
8
「データストレージの活用方法」に関するアンケート
-
9
AppleのMシリーズチップからSafariの閲覧履歴を暴く「TIDE」攻撃とは?
-
10
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー