県立校向けグループウェア内で公開範囲ミス、個人情報が流出 - 三重県
三重県は、1月より運営を開始した県立校の教職員や生徒が使用できるグループウェア内において、一部ファイルで公開設定を誤っており、グループの部外者からも閲覧でき、個人情報が流出したことを明らかにした。
同県によれば、一部グループにおいて公開設定を「プライベート」と設定すべきところ、「パブリック」と設定するミスが発生していたもの。県教育委員会クラウドのアカウントを保有していれば、ファイルを閲覧できる状態だった。
11月6日に県立学校の生徒からグループウェア内で他校のファイルが閲覧できると申し出があり判明。設定ミスがあった工業高校1校のファイルには、アカウントのIDとパスワード、生徒のテスト成績、体力測定結果、進路情報など個人情報も含まれていた。
アクセスログを確認したところ、問題のファイルに対し、6校の生徒12人からアクセスが行われていたという。
同県ではこれら生徒から二次流出が発生していないことを確認。すべてのグループについて状況を確認し、適切な設定へと変更した。あわせてグループ作成時に、公開設定で「パブリック」を選択できないようにシステムを改修している。
個人情報が流出した高校の生徒や保護者に対しては、12月16日に経緯を説明するとともに謝罪した。また同県はグループウェアの移行時にリスクの検討が不十分だったとし、個人情報適正管理指針に基づいて、グループウェアの運用についてあらたに整理を行うとしている。
(Security NEXT - 2024/12/23 )
ツイート
関連リンク
PR
関連記事
小学校で教員募集メールを誤送信、メアド流出 - 江戸川区
国民健保の被保険者情報含むUSBメモリを紛失 - 草津市
端末管理システムで誤設定、従業員情報が閲覧可能に - マイナビ
「ConnectWise Automate」に悪用リスク高い脆弱性 - 早急に対応を
DV被害者情報を保育施設で加害者に誤提供 - 奈良市
Cisco製IPフォンや侵入検知エンジン「Snort 3」などに脆弱性
Ruijie製ブリッジ「RG-EST300」に非公開SSH - 修正予定なし
バッファロー製Wi-Fiルータ「WXR9300BE6Pシリーズ」に脆弱性
NVIDIAの「Jetson Linux」やロボティクス開発環境に脆弱性
「Apache NMS.AMQP」に深刻な脆弱性 - アップデートや環境移行を呼びかけ