露呈したサプライチェーンの盲点
自治体が相次ぎ“サイバー攻撃被害” 格好の標的となる「構造的な弱点」が浮上
英スコットランドのグラスゴーの市議会がサイバー攻撃を受けた。相次ぐ地方自治体への攻撃により、自治体が抱える“構造的な弱点”が明らかになった。
英国の地方自治体へのサイバー攻撃が相次いでいる。2025年6月には、オックスフォード市議会に続いて、スコットランドの首府グラスゴー市議会が標的となった。その影響はさまざまな行政サービスに及び、市民生活に直接的な打撃を与えた。なぜ地方自治体が相次ぎ狙われたのか。その背景には、攻撃者にとって格好の標的になり得る、地方自治体の構造的な弱点があるとの指摘もある。
侵入経路は外部のサーバ? “サプライチェーンの盲点”が露呈
市のITサプライヤーであるITコンサルティング会社CGIは、サードパーティーが管理するサーバ上で“悪意のある活動”の痕跡を発見したという。
市は直ちに影響を受けた可能性のあるサーバ全てをオフラインにしたが、これが原因となり、市が提供するオンラインサービスに多くの支障が発生した。以下のような公共サービスが利用できなくなった。
- 計画申請記録の閲覧と意見提出
- 駐車違反などの証拠確認、罰金支払い、異議申し立て
- 登記担当や歳入および給付金担当からの折り返し連絡予約
- 出生証明書、結婚証明書、死亡証明書の発行
- 市議会の職員および元職員のためのストラスクライド年金基金(Strathclyde Pension Fund)のポータルサイト
さらに、手話通訳の申し込み、情報公開請求、ごみ収集、学校への欠席報告、苦情申し立てなど、複数のサービスに関するオンラインフォームや予定表が利用できなくなったという。
グラスゴー市議会は、スコットランド警察、スコットランドサイバーコーディネーションセンター(SC3:Scottish Cyber Coordination Centre)、および英国家サイバーセキュリティセンター(NCSC:National Cyber Security Centre)と協力して、事件の調査を行っている。さらに、英国のデータ保護機関である情報コミッショナーオフィス(ICO:Information Commissioner’s Office)に報告した。
グラスゴー市議会は発覚から1週間後の6月26日(現地時間)に、次のような声明を発表した。「市民の皆様にご不便とご心配をおかけしたことを深くおわび申し上げる。現時点では、データが暗号化されたり、盗まれたりした証拠は見付かっていない。ただし、影響を受けたサーバのフォレンジック調査(インシデントの痕跡調査)が完了するまでは、利用者のデータが失われた可能性があるという仮定に基づいて作業を進めている。今回の攻撃で市議会の財務システムは影響を受けておらず、過去に処理された銀行口座やクレジットカード、デビットカードの情報も漏えいしていない」
市議会は、市民と市職員に対し、グラスゴー市議会を名乗る人物からの連絡に注意するよう勧告している。メールでやりとりする場合でも、市職員が銀行の口座情報、パスワードなどの個人情報の提供を求めることはないと強調した。
納入業者のシステムが攻撃侵入経路 対策は?
6月19日は、オックスフォード市議会が月の初めに起きたサイバー攻撃について公表した日だった。この攻撃では、過去に選挙に携わった職員の個人情報の一部が漏えいした可能性がある。市議会を狙って相次いだ2つの攻撃の関連性はまだ見つかっていないが、英国の地方自治体のレガシーシステムの脆弱(ぜいじゃく)さが浮き彫りになった。
モバイルデバイス管理(MDM)ベンダーJamfで欧州、中東、アフリカ(EMEA)地域のシニアセキュリティストラテジーマネジャーを務めるアダム・ボイントン氏は次のように語る。「地方自治体は市民の個人情報を扱っている。これに老朽化したレガシーシステム、増え続けるサプライヤーという攻撃対象領域(アタックサーフェス)が組み合わせられることで、攻撃者にとって格好の標的となっている」
ボイントン氏はさらに、次のように助言する。「自治体のセキュリティの度合いは、契約しているサプライヤーのセキュリティに影響される。つまり、組織内の対策だけでは不十分だ。IT機器やITサービスを納入するサプライチェーン全体にセキュリティ体制を拡張する必要がある」
「サプライヤーが提出する書類のセキュリティ項目を形式的にチェックするだけでは足りない。セキュアな初期設定、多要素認証(MFA)の実装、パッチ(修正プログラム)適用とログ監視など、自組織と同レベルのセキュリティ基準をサプライヤーにも順守させる必要がある。セキュリティ基準を調達プロセスにも組み込み、二次、三次の請負業者のセキュリティを一次請負業者の責任として扱う。ガバナンスの徹底が鍵だ」(ボイントン氏)
翻訳・編集協力:雨輝ITラボ(株式会社リーフレイン)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
2
膨らむAIコストに歯止め GitHubのマルチモデルルーターは何が違うのか
-
3
「データストレージの活用方法」に関するアンケート
-
4
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
5
Anthropicが明かす AIは入力データを「どこまで覚えているのか」
-
6
「にゃんこ大戦争」インフラ“大引っ越し”の理由 なぜAWSからGoogle Cloudに?
-
7
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
10
自社製半導体だけでは限界? AmazonがQualcommに9兆円超を託す真意
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー