Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

大阪市の公開資料にコロナ患者管理システムのパスワード - 2段階認証の盲点も

情報提供した職員が提供資料に記載された「ID」と「パスワード」をサンプルと勘違いしたことにくわえ、部署間での連携も不十分だったという。

同市では、問題の判明を受けてパスワードを変更。情報提供した7人や関係者1人にヒアリングを行い、システムにアクセスしていないとの回答を得たとしている。

同システムについては、サインイン時に電話のコールバック、またはSMSコードを用いる2段階認証が設定されている。電話の場合、システムからコールバックに応答し、プッシュボタンを押すことで認証が完了するしくみ。

同市関係者によると、同市保健所の電話回線に限りがあり、ひとつの回線を複数職員で共有し、電話認証にも利用していたという。複数のアカウントでサインインのタイミングが重なると、次々と連続してコールバックが行われる状況も生じていた。

コールバックのタイミングがずれることもあり、コールバックが正規のリクエストによるものか不明瞭なまま認証していたため、第三者がIDやパスワードを用いることで二段階認証を突破することが可能な状態だった。

同市では問題のIDについて、厚生労働省に廃止を依頼。二段階認証の重要性を職員に周知し、確認の徹底を行いつつ、電話回線の共有を中止することも含め、運用体制の見直しなども検討するとしている。

(Security NEXT - 2022/04/28 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

ATM取引情報が保存された外部記録媒体を紛失 - 苫小牧信金
県営住宅家賃滞納者情報含む一部督促状を誤送付 - 神奈川県
廃棄カルテが一般ゴミに紛れる、搬送中に飛散 - 薩摩川内市
職業性曝露事故の関係者情報含むUSBメモリが所在不明 - 秋田大病院
メルアカ乗っ取り被害、スパム送信の踏み台に - MaOI機構
RSSフィードが改ざん、外部サイトのリンク混入 - リョーサン菱洋HD
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Erlang/OTP」「RoundCube」の既知脆弱性が標的に - 米当局が注意喚起
情報セキュリティ教室の参加者一覧が閲覧可能に - NII
採用職員の健診関連情報含む名簿を誤送信 - 奈良県