露呈したサプライチェーンの盲点
自治体が相次ぎ“サイバー攻撃被害” 格好の標的となる「構造的な弱点」が浮上
英スコットランドのグラスゴーの市議会がサイバー攻撃を受けた。相次ぐ地方自治体への攻撃により、自治体が抱える“構造的な弱点”が明らかになった。
英国の地方自治体へのサイバー攻撃が相次いでいる。2025年6月には、オックスフォード市議会に続いて、スコットランドの首府グラスゴー市議会が標的となった。その影響はさまざまな行政サービスに及び、市民生活に直接的な打撃を与えた。なぜ地方自治体が相次ぎ狙われたのか。その背景には、攻撃者にとって格好の標的になり得る、地方自治体の構造的な弱点があるとの指摘もある。
侵入経路は外部のサーバ? “サプライチェーンの盲点”が露呈
市のITサプライヤーであるITコンサルティング会社CGIは、サードパーティーが管理するサーバ上で“悪意のある活動”の痕跡を発見したという。
市は直ちに影響を受けた可能性のあるサーバ全てをオフラインにしたが、これが原因となり、市が提供するオンラインサービスに多くの支障が発生した。以下のような公共サービスが利用できなくなった。
- 計画申請記録の閲覧と意見提出
- 駐車違反などの証拠確認、罰金支払い、異議申し立て
- 登記担当や歳入および給付金担当からの折り返し連絡予約
- 出生証明書、結婚証明書、死亡証明書の発行
- 市議会の職員および元職員のためのストラスクライド年金基金(Strathclyde Pension Fund)のポータルサイト
さらに、手話通訳の申し込み、情報公開請求、ごみ収集、学校への欠席報告、苦情申し立てなど、複数のサービスに関するオンラインフォームや予定表が利用できなくなったという。
グラスゴー市議会は、スコットランド警察、スコットランドサイバーコーディネーションセンター(SC3:Scottish Cyber Coordination Centre)、および英国家サイバーセキュリティセンター(NCSC:National Cyber Security Centre)と協力して、事件の調査を行っている。さらに、英国のデータ保護機関である情報コミッショナーオフィス(ICO:Information Commissioner’s Office)に報告した。
グラスゴー市議会は発覚から1週間後の6月26日(現地時間)に、次のような声明を発表した。「市民の皆様にご不便とご心配をおかけしたことを深くおわび申し上げる。現時点では、データが暗号化されたり、盗まれたりした証拠は見付かっていない。ただし、影響を受けたサーバのフォレンジック調査(インシデントの痕跡調査)が完了するまでは、利用者のデータが失われた可能性があるという仮定に基づいて作業を進めている。今回の攻撃で市議会の財務システムは影響を受けておらず、過去に処理された銀行口座やクレジットカード、デビットカードの情報も漏えいしていない」
市議会は、市民と市職員に対し、グラスゴー市議会を名乗る人物からの連絡に注意するよう勧告している。メールでやりとりする場合でも、市職員が銀行の口座情報、パスワードなどの個人情報の提供を求めることはないと強調した。
納入業者のシステムが攻撃侵入経路 対策は?
6月19日は、オックスフォード市議会が月の初めに起きたサイバー攻撃について公表した日だった。この攻撃では、過去に選挙に携わった職員の個人情報の一部が漏えいした可能性がある。市議会を狙って相次いだ2つの攻撃の関連性はまだ見つかっていないが、英国の地方自治体のレガシーシステムの脆弱(ぜいじゃく)さが浮き彫りになった。
モバイルデバイス管理(MDM)ベンダーJamfで欧州、中東、アフリカ(EMEA)地域のシニアセキュリティストラテジーマネジャーを務めるアダム・ボイントン氏は次のように語る。「地方自治体は市民の個人情報を扱っている。これに老朽化したレガシーシステム、増え続けるサプライヤーという攻撃対象領域(アタックサーフェス)が組み合わせられることで、攻撃者にとって格好の標的となっている」
ボイントン氏はさらに、次のように助言する。「自治体のセキュリティの度合いは、契約しているサプライヤーのセキュリティに影響される。つまり、組織内の対策だけでは不十分だ。IT機器やITサービスを納入するサプライチェーン全体にセキュリティ体制を拡張する必要がある」
「サプライヤーが提出する書類のセキュリティ項目を形式的にチェックするだけでは足りない。セキュアな初期設定、多要素認証(MFA)の実装、パッチ(修正プログラム)適用とログ監視など、自組織と同レベルのセキュリティ基準をサプライヤーにも順守させる必要がある。セキュリティ基準を調達プロセスにも組み込み、二次、三次の請負業者のセキュリティを一次請負業者の責任として扱う。ガバナンスの徹底が鍵だ」(ボイントン氏)
翻訳・編集協力:雨輝ITラボ(株式会社リーフレイン)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド -
製品資料
「入札市場」徹底解説:入札で結果を出す企業はどんな方法を使っているのか? -
製品資料
入札活動の成否を分ける情報収集 “狙い目案件”を効率よく見つけるには?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
5
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
6
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
7
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
8
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
9
Microsoft Teamsで見直すべき設定5選 「偽情シス」からの遠隔操作要求が侵入口に
-
10
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー