「匿名化の不徹底」が招いた事案
委託先のIBM環境から7万人分の個人情報が流出 開発環境に潜む「実データ」のわな
IBMが管理する開発環境から7万人分の個人情報が流出した。匿名化したはずのテスト用データに実データが混入していたことが原因だ。本番環境より守りが手薄な「開発・テスト環境」と「委託先管理」という、情シスにとっての二大リスクが引き起こした事件の全容と、サプライチェーン攻撃を防ぐための教訓を詳報する。
シンガポール土地管理局(SLA)は2026年7月3日((現地時間)、技術サプライヤーのIBMが管理するクラウド環境が不正アクセスを受けたと発表した。これにより約7万人の個人情報が流出したとしている。
IBMは、シンガポールの不動産登記を支える「不動産登記自動登録システム(Stars)」と「電子届け出システム(ELS)」の保守とサポートを委託されている。同社はこの業務の一環として、これら二つのシステムの開発および統合テスト環境を管理していた。
SLAは声明で、IBMからこの事案の報告を受けたと述べた。調査によると、開発およびテスト専用に作成されたデータセットに不正アクセスがあったという。
開発・テスト環境に実データが混入するリスク
1998年に作成され、定期的に更新されてきたこのデータセットは本来、匿名化されたテスト用データのみを含むはずだった。しかしSLAは、当時の対象者の氏名、国民登録番号(NRIC)、住所が含まれていたことを明らかにした。
SLAは「本来は匿名化されるべきだったが、されていなかった」として原因の調査を続けている。
なお、影響を受けた環境は稼働中のシステムとは明確に分離されており、StarsやELSといった実環境のシステムへの影響や接続は確認されていない。不動産の所有権や届け出記録は安全だという。
IBMはさらなる不正アクセスを防ぐため当該環境へのアクセス権を無効化した。SLAは対象者を特定し、通知と支援の提供を開始している。
SLAはIBM、政府技術庁、シンガポールサイバーセキュリティ庁(CSA)と協力し、事実関係の解明と是正措置の徹底を進めている。警察への通報と個人情報保護委員会への通知も完了した。
「この事案が引き起こす懸念と不便をおわびする」とSLAは述べるとともに、政府機関をかたるフィッシングメールや不審な連絡に注意するよう呼びかけている。
今回の事案は、開発・テスト環境に実データが混入するリスクを浮き彫りにした。こうした環境は本番環境よりも管理が甘くなりがちで、外部委託先が運用している場合はさらにリスクが高まる。
シンガポールでは近年、サプライチェーンを狙ったセキュリティ事案が相次いでいる。2025年4月には、DBS銀行および中国銀行シンガポール支店の印刷サプライヤーであるトッパン・ネクスト・テックがランサムウェア攻撃を受け、顧客データが窃取された。DBS銀行の顧客約8200人と中国銀行の顧客約3000人に影響が及んだ可能性がある。
また2024年8月には、教育プラットフォーム「Mobile Guardian」への不正アクセスが発生し、約1万3000人の生徒の端末からデータが消去された。教育省はその後、同社との契約を解除している。
シンガポールがサードパーティーリスクにさらされていることは明らかだ。セキュリティ格付け会社SecurityScorecardが2025年に発表した侵害事例の分析によると、同国はサードパーティーに起因する侵害の割合が世界で最も高く、記録されたインシデントの71.4%に達していた。
こうした懸念を受け、2024年5月にはサイバーセキュリティ法が改正され、重要情報インフラ(CII)の所有者はサプライヤーのシステムで起きた事案も報告する義務を負うことになった。この改正法は2025年10月31日から施行されている。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
5
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
6
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
7
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
8
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
-
9
AI完全自律化はわずか9% 日本は「進化に追い付けない経営陣」が足かせに
-
10
LLMの「過学習」、正しく説明している文章はどれ?
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー