臨時IDカードで知人住所を取得、待ち伏せ職員を処分 - 仙台市
宮城県仙台市は、住民情報システムより知人女性の住所情報を不正に取得し、つきまといや待ち伏せ行為を行った職員に懲戒処分を行った。ログより閲覧者を特定しにくい「臨時IDカード」を用いていたという。
同市によれば、当時市民局区政部で住民基本台帳の関連事務を担当する同市職員が、2022年8月6日に業務とは関係ない私的な理由で不正に住民情報システムを使用。知人女性の住所情報を取得していたことが判明した。
複数回にわたり女性宅付近を訪れたほか、2023年3月12日には女性宅前で待ち伏せを行っていた。3月に被害者から同市に対して相談がありログの調査を進めたところ、翌4月に業務とは関係ないアクセスが行われていることが判明した。
同市では職員ごとにIDカードが発行されており、ログより操作を行った職員を特定できるようになっている。しかし閲覧には職員が紐付けられていない「臨時IDカード」が使用されており、当時カードの利用状況について台帳管理が行われていなかったため、すぐにアクセスログより関連する職員の特定には至らなかった。
アクセスが行われた端末を特定した上で、周辺にいた職員へ聞き込み調査を実施。その後、今回処分の対象となった職員が浮上し、話を聞いたところアクセスしていたことを認めたという。
同職員は自身のIDカードを持っており、住民情報システムの閲覧権限を業務上有していたが、別の業務で足がつきにくい臨時IDカードを使用する機会を得て、その際に閲覧を行っていた。
(Security NEXT - 2023/12/22 )
ツイート
関連リンク
PR
関連記事
アルバイト応募者情報が流出、従業員SNS投稿で - 餃子専門店
住民税納付を装う架空請求メール - PayPay送金へ誘導
画像診断委託先でクラウド設定ミス、患者情報が閲覧可能に - マツダ病院
3R宣言事業者向けのメールで誤送信 - 岡山県
「Apache MINA」の深刻な脆弱性 - 複数ブランチで修正未反映
「BerriAI LiteLLM」にSQLi脆弱性 - 認証情報漏洩のおそれ、悪用も
「Android」に近接ネットワーク経由のRCE脆弱性 - PoC公開も
「Linuxカーネル」の暗号通信処理にLoP脆弱性「Dirty Frag」
先週注目された記事(2026年5月3日〜2026年5月9日)
「MS 365」に不正ログイン、個人情報流出の可能性 - 日経米子会社

