露呈したサプライチェーンの盲点
自治体が相次ぎ“サイバー攻撃被害” 格好の標的となる「構造的な弱点」が浮上
英スコットランドのグラスゴーの市議会がサイバー攻撃を受けた。相次ぐ地方自治体への攻撃により、自治体が抱える“構造的な弱点”が明らかになった。
英国の地方自治体へのサイバー攻撃が相次いでいる。2025年6月には、オックスフォード市議会に続いて、スコットランドの首府グラスゴー市議会が標的となった。その影響はさまざまな行政サービスに及び、市民生活に直接的な打撃を与えた。なぜ地方自治体が相次ぎ狙われたのか。その背景には、攻撃者にとって格好の標的になり得る、地方自治体の構造的な弱点があるとの指摘もある。
侵入経路は外部のサーバ? “サプライチェーンの盲点”が露呈
市のITサプライヤーであるITコンサルティング会社CGIは、サードパーティーが管理するサーバ上で“悪意のある活動”の痕跡を発見したという。
市は直ちに影響を受けた可能性のあるサーバ全てをオフラインにしたが、これが原因となり、市が提供するオンラインサービスに多くの支障が発生した。以下のような公共サービスが利用できなくなった。
- 計画申請記録の閲覧と意見提出
- 駐車違反などの証拠確認、罰金支払い、異議申し立て
- 登記担当や歳入および給付金担当からの折り返し連絡予約
- 出生証明書、結婚証明書、死亡証明書の発行
- 市議会の職員および元職員のためのストラスクライド年金基金(Strathclyde Pension Fund)のポータルサイト
さらに、手話通訳の申し込み、情報公開請求、ごみ収集、学校への欠席報告、苦情申し立てなど、複数のサービスに関するオンラインフォームや予定表が利用できなくなったという。
グラスゴー市議会は、スコットランド警察、スコットランドサイバーコーディネーションセンター(SC3:Scottish Cyber Coordination Centre)、および英国家サイバーセキュリティセンター(NCSC:National Cyber Security Centre)と協力して、事件の調査を行っている。さらに、英国のデータ保護機関である情報コミッショナーオフィス(ICO:Information Commissioner’s Office)に報告した。
グラスゴー市議会は発覚から1週間後の6月26日(現地時間)に、次のような声明を発表した。「市民の皆様にご不便とご心配をおかけしたことを深くおわび申し上げる。現時点では、データが暗号化されたり、盗まれたりした証拠は見付かっていない。ただし、影響を受けたサーバのフォレンジック調査(インシデントの痕跡調査)が完了するまでは、利用者のデータが失われた可能性があるという仮定に基づいて作業を進めている。今回の攻撃で市議会の財務システムは影響を受けておらず、過去に処理された銀行口座やクレジットカード、デビットカードの情報も漏えいしていない」
市議会は、市民と市職員に対し、グラスゴー市議会を名乗る人物からの連絡に注意するよう勧告している。メールでやりとりする場合でも、市職員が銀行の口座情報、パスワードなどの個人情報の提供を求めることはないと強調した。
納入業者のシステムが攻撃侵入経路 対策は?
6月19日は、オックスフォード市議会が月の初めに起きたサイバー攻撃について公表した日だった。この攻撃では、過去に選挙に携わった職員の個人情報の一部が漏えいした可能性がある。市議会を狙って相次いだ2つの攻撃の関連性はまだ見つかっていないが、英国の地方自治体のレガシーシステムの脆弱(ぜいじゃく)さが浮き彫りになった。
モバイルデバイス管理(MDM)ベンダーJamfで欧州、中東、アフリカ(EMEA)地域のシニアセキュリティストラテジーマネジャーを務めるアダム・ボイントン氏は次のように語る。「地方自治体は市民の個人情報を扱っている。これに老朽化したレガシーシステム、増え続けるサプライヤーという攻撃対象領域(アタックサーフェス)が組み合わせられることで、攻撃者にとって格好の標的となっている」
ボイントン氏はさらに、次のように助言する。「自治体のセキュリティの度合いは、契約しているサプライヤーのセキュリティに影響される。つまり、組織内の対策だけでは不十分だ。IT機器やITサービスを納入するサプライチェーン全体にセキュリティ体制を拡張する必要がある」
「サプライヤーが提出する書類のセキュリティ項目を形式的にチェックするだけでは足りない。セキュアな初期設定、多要素認証(MFA)の実装、パッチ(修正プログラム)適用とログ監視など、自組織と同レベルのセキュリティ基準をサプライヤーにも順守させる必要がある。セキュリティ基準を調達プロセスにも組み込み、二次、三次の請負業者のセキュリティを一次請負業者の責任として扱う。ガバナンスの徹底が鍵だ」(ボイントン氏)
翻訳・編集協力:雨輝ITラボ(株式会社リーフレイン)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー