県立校向けグループウェア内で公開範囲ミス、個人情報が流出 - 三重県
三重県は、1月より運営を開始した県立校の教職員や生徒が使用できるグループウェア内において、一部ファイルで公開設定を誤っており、グループの部外者からも閲覧でき、個人情報が流出したことを明らかにした。
同県によれば、一部グループにおいて公開設定を「プライベート」と設定すべきところ、「パブリック」と設定するミスが発生していたもの。県教育委員会クラウドのアカウントを保有していれば、ファイルを閲覧できる状態だった。
11月6日に県立学校の生徒からグループウェア内で他校のファイルが閲覧できると申し出があり判明。設定ミスがあった工業高校1校のファイルには、アカウントのIDとパスワード、生徒のテスト成績、体力測定結果、進路情報など個人情報も含まれていた。
アクセスログを確認したところ、問題のファイルに対し、6校の生徒12人からアクセスが行われていたという。
同県ではこれら生徒から二次流出が発生していないことを確認。すべてのグループについて状況を確認し、適切な設定へと変更した。あわせてグループ作成時に、公開設定で「パブリック」を選択できないようにシステムを改修している。
個人情報が流出した高校の生徒や保護者に対しては、12月16日に経緯を説明するとともに謝罪した。また同県はグループウェアの移行時にリスクの検討が不十分だったとし、個人情報適正管理指針に基づいて、グループウェアの運用についてあらたに整理を行うとしている。
(Security NEXT - 2024/12/23 )
ツイート
関連リンク
PR
関連記事
プログラム不備で誤送信、メアド流出 - 横須賀商工会議所
「JVN iPedia」の脆弱性登録が増加 - 3四半期連続で1万件超
「Apache Airflow」に情報漏洩の脆弱性 - アップデートで修正
ランサム被害で情報流出を確認、生産や納期に影響なし - トンボ飲料
「BIND 9」にサービス拒否の脆弱性 - 権威、リゾルバに影響
JR九州グループ会社にサイバー攻撃 - 従業員情報流出の可能性
米当局、Ciscoのコミュニケーション製品の脆弱性悪用に注意喚起
「Cisco Unified Communications」に深刻なRCE脆弱性 - 攻撃試行も確認
Oracle、四半期パッチで脆弱性337件を修正 - CVSS 9以上が27件
予約管理システムから個人情報流出の可能性 - ダイワロイネットホテルズ
