パスワードを忘れた? アカウント作成
12093589 story
情報漏洩

日本年金機構から125万件の個人情報流出 49

ストーリー by hylom
お詫びで年金が500円増えたりするのだろうか 部門より
あるAnonymous Coward 曰く、

日本年金機構から125万件の個人情報が流出したことが明らかになった(日本年金機構の発表PDF朝日新聞)。

発表によると、流出したのは「基礎年金番号、氏名」が約3.1万件、「基礎年金番号、氏名、生年月日」が約116.7万件、「基礎年金番号、氏名、生年月日、住所」が約5.2万件。職員のPCが電子メール経由でウイルスに感染し、不正アクセスが行われて流出したものと説明されている。

  • 日本年金機構の Press Release [nenkin.go.jp] を見たところ、

    (前略) 4.お客様への対応 (中略) 個人情報が流出したお客様 (中略) 流出の対象となったお客様 (中略) 該当するお客様 (中略) 上記のお客様 (中略) お客様 (中略) お客様 (後略)

    と、ゲシュタルト崩壊するほど(なんと7回も!)、「お客様」という言葉が使われていました。最近、市区町村の役所・役場でも、「お客様」と呼ばれることが増えてきていて戦慄しておりましたが、とうとう公式の Press Release でも使われるようになってしまったんですね。

    「主人(host)」と「お客様(guest)」は本来対等な関係ですが、国民主権の国家において、国民と公務員は対等ではありません。国民が政治権力の源であって、公務員はその召し使いに過ぎないのです。公務員は英語では civil servant [weblio.jp] であり、翻訳すると「市民の召し使い」となることからも分かります。

    「召使」であるところの「公務員」は「国民様」をなんと呼べば良いか。その答えはズバリ「ご主人様」です。

    (前略) 4.ご主人様への対応 (中略) 個人情報が流出したご主人様 (中略) 流出の対象となったご主人様 (中略) 該当するご主人様 (中略) 上記のご主人様 (中略) ご主人様 (中略) ご主人様 (後略)

    と書くべきでした。

    せめて、「国民様」や「国民の皆様」としていただきたいものです。市区町村の役所・役場であれば「市民様」「区民様」「町民様」「村民様」も許容します。

    ここに返信
  • by Anonymous Coward on 2015年06月01日 17時51分 (#2823466)

    その代わりに、税金が 1500 円増えます。

    ここに返信
  • たいていの人はそう思っているでしょう。
    ここに返信
    • by Anonymous Coward

      公的機関の情報漏洩の抑止力は、漏洩の原因をつくった職員への刑事罰くらいしか無いようなきがする。
      そのくらい気を引き締めて業務にあたれ、生半可な知識と意識でシステムをいじるな、ってことで。

      • by Anonymous Coward on 2015年06月01日 18時08分 (#2823475)

        精神主義じゃどうともならんでしょう。仕組みで防がないと。

        • by Anonymous Coward on 2015年06月01日 20時31分 (#2823557)

          > 精神主義じゃどうともならんでしょう。仕組みで防がないと。

          マイナンバーの漏洩を防ぐ/漏洩しても使い道がないようにする仕組みとして、
          事業者ごとに、個人を示す識別番号の値を変えるって方法が、昔、
          http://takagi-hiromitsu.jp/diary/20040822.html [takagi-hiromitsu.jp]
          の末尾に示されていて、確かにこれは今なら技術的に可能だし、うまい手だなと
          思った記憶があるんですが、マイナンバーが、こういう仕組みを採用しなかった
          理由って何なんでしょう。

        • by Anonymous Coward

          同意
          このニュースを見て「仮想デスクトップにしましょう」とか
          各種「ソリューション」を売り込むベンダーが数社現れるんじゃないかと思います
          採用されるかはともかく

          • by Anonymous Coward

            メール受信でウィルスにやられるような体制じゃ、
            どんなセキュリティ対策しても無駄ではなかろうか。

            精神論というより、最低限のIT知識持たずに「個人情報データ」を扱うなと言うんだよ。

            • by Anonymous Coward on 2015年06月01日 18時39分 (#2823498)

              >最低限のIT知識持たずに

              そういうのが精神論なんだよ、仕組み的に防ぐことが出来なければ
              必ず事故る。マーフィーの法則通りです。

            • 最低限のIT知識とやらを定義してみなよ。たぶんあんたは添付を踏んで叩かれる側だよ。
              交通事故なんか死ぬと分かってても起こすときは起こして同乗者共々死ぬんだから、人間に何を期待してもダメなんだよ。
              だからそもそも添付をサーバで落とすとか、原理的に起こらないようにするわけ。

              • by Anonymous Coward

                また、極端な。
                車を例に上げていますけど、何のために免許があるのか考えてみては?
                最低限の知識で全てを完璧に防ぐことはできませんが、
                それを理由に最低限の知識が必要ないなどというのは極論です。

              • by Anonymous Coward

                「システムや運用規則を作る側のIT知識や安全意識が足りてない」
                という問題と
                「システムを利用するオペレータのIT知識や安全意識が足りてない」
                という問題は別物ですよね。

                #2823475や#2823481は確実に前者の意味で意見を述べているけれど、
                #2823473は前者の意味で書いてる可能性がありそうに見えるけど曖昧だし、
                #2823487は確実に後者の意味で考えててそりゃおかしいだろうと。

              • by Anonymous Coward

                そりゃそうなんだけど、
                どんな馬鹿でも情報漏洩しない仕組なんてものを考えるよりは、
                ある程度の教育と試験による情報取扱者の選別の方が現実的だよ。

        • by Anonymous Coward

          その仕組み作る段階で手を抜くかどうかの話でしょう。
          現状、自主的な安全意識にまかせている(精神主義)部分を、
          何らかの動機・圧力によって安全側に振って作業させようと。

          # 気合で乗り切れ系の精神論はクソだけど、それとはちょっと違う

        • by Anonymous Coward

          いやいや、精神主義ではどうにもならないのは同意するけど、
          これは、個人情報を取り扱う人に最低限のセキュリティ教育を受けさせろという話じゃない?
          読み書きを教えるのと大して変わらない。
          まさか、学校で読み書きを教えてもどうにもならないとか言わないよね。

          • by Anonymous Coward

            > これは、個人情報を取り扱う人に最低限のセキュリティ教育を受けさせろという話じゃない?

            今回の件がどうかはまだ分かりませんが、もしも標的型メールで狙われた場合、
            セキュリティ教育でどうにかなるレベルは越えてます。
            こんな感じ。
            http://www.npa.go.jp/keibi/biki7/231014shiryou.pdf [npa.go.jp]

            標的型の場合、ウィルスも、アンチウィルスソフトをすり抜けると想定すべきだし、
            組織外の乗っ取られたユーザーから届いた場合だと、Received: ヘッダを目視確認
            したとしても正常な内容だし。

      • by Anonymous Coward on 2015年06月01日 19時47分 (#2823529)

        例によって自宅持ち帰り+自宅PCウイルス感染かと思ったら、職場のPCが感染したんだな。
        そうなると職員個人というよりはシステムがよろしくないと言うべきではないかと。

        システムを作った職員に責任がある、というならばそうかもしれませんが。

      • by Anonymous Coward

        漏洩した省庁の事務次官を懲戒免職で。
        下っ端を罰しても無駄。

      • by Anonymous Coward

        対策の手を抜いた、対策の提言を無視した、などの責任があれば容赦なく首トバしてもよいと思う。
        だけど対策をちゃんととっててどうにもならなかったケースでまでそれやると産業が死ぬからなぁ…

        • by Anonymous Coward

          そんな公務員をも公務員(裁判官)が庇うんだぜ、この国は。
          幾ら国旗掲揚、君が代斉唱の公務命令を無視しても、裁判官が庇って頸が繋がるのだからな、この国は。

        • by Anonymous Coward

          今回の件と何が関係がある?
          今回の件は明らかに「対策の手を抜いた、対策の提言を無視した」に相当するでしょ
          昨今の個人情報流出事件の多さ、手口など職場教育だけでなく報道でも散々目に耳にしてるのに
          その初歩の初歩からやらかしてるんだぜ
          今回の経緯をちゃんと見ろよ
          対策をちゃんとやってないだろ

    • by Anonymous Coward

      マイナンバーを漏洩させた企業には、罰則が設けられてるんですよね。
      それと大差ない情報漏らして、罰も何も受けない年金機構はヌルいと思う。

  • by Anonymous Coward on 2015年06月01日 18時21分 (#2823483)

    処分の内容も公表してほしいぞよ
    公務員だろ

    危機感無く添付ファイル踏んだ間抜けな担当者?
    添付ファイルをスルーさせる運用のサーバー管理者?
    無作為無知の上長?

    外部対応の追加費用とか
    いろいろ対策&始末にかかった費用も公表してほしいぞよ

    で、どう責任取るんだ?

    ここに返信
  • by Anonymous Coward on 2015年06月01日 18時24分 (#2823486)

    一人の職員から何百万物クエリーを受け付けるというのがそもそもおかしい気が。

    まさか、職員なら短時間のうちに全データ取得可能になってたりしませんよね。

    ここに返信
  • どういうアンチウイルス使ってたとか、どういうメールソフト使ってたとか、何時頃に起こったとか、ユーザの年齢とか、そういう参考になりそうな情報。

    ここに返信
  • by Anonymous Coward on 2015年06月01日 19時51分 (#2823532)

    インターネットなんかが普及する以前は独立したオンラインシステムとやらが
    稼動していたはず(ソースはうちの父)なのに、なんでそれを捨てて、あえて
    漏洩の危険があるインターネットにつなげたんですかね。

    つながなきゃ、すくなくともこういう形での漏洩はないよね?

    ここに返信
    • by Anonymous Coward

      捨てなきゃ捨てないで
      いまだにこんな遺物をどうのこうの

  • by Anonymous Coward on 2015年06月01日 18時52分 (#2823502)

    年金と保健を分離してください。

    ここに返信
  • by Anonymous Coward on 2015年06月01日 19時44分 (#2823527)

    陰謀論が好きなので...

    ここに返信
  • by Anonymous Coward on 2015年06月01日 20時38分 (#2823565)

    これって環境知ってる人物じゃないと出来ない犯行だと思うんだけど。

    現在入場中の要員に留まらず、退場済の要員まで身辺調査が行われる
    ことになるでしょ。
    これをきっかけに国絡みの開発で入場のハードルがいきなり高くなんじゃ
    ねーの?

    ここに返信
    • 主に日本年金機構の関係者が雑談しているスレ [2ch.net]に次のような書き込みがあります。ウイルス感染の事実が一般に公開される前の書き込みなので、中の人の書き込みの可能性が高いです。

      189 :ウィルス:2015/05/28(木) 20:43:50.67
          感染しました。

      190 :ウィルス:2015/05/28(木) 21:49:42.65
          ウィルス感染しましたので、共用ファイルは利用禁止となりました。

      191 :ウィルス:2015/05/28(木) 22:45:59.65
          あれほど、差出人不明めメールは開封するな、と警告があったのに、、、

      192 :ウィルス:2015/05/29(金) 21:02:20.92
          スタンプ領収できなくて不便なんですが?

      193 :非公開@個人情報保護のため:2015/05/29(金) 23:58:06.45
          全職員はパスワードを強制的に変更させられました。

      194 :非公開@個人情報保護のため:2015/05/30(土) 10:54:22.22
          ウィルス駆除対応のほんぶ

      195 :非公開@個人情報保護のため:2015/05/30(土) 10:57:45.15
          ウィルス駆除対応の本部職員の方々、休日出勤おつかれさまです。

      199 :非公開@個人情報保護のため:2015/05/30(土) 21:40:57.71
          月曜日には、ウィルス感染を公表するのかな?

      不正アクセス先は、LANにつながるファイル共有サーバー [nikkeibp.co.jp](たぶん Windows ネットワーク)で、そこに個人情報を含むファイル(エクセルやアクセスファイルかな?)が置かれていたとのことなので、それこそ Winny などのファイル共有ソフトで流れているような一般的な情報流出系マルウェアを実行しただけでも、このような事態となります。

      「環境知ってる人物」でなくてもできるレベルの犯行だと思いますよ。

      • by Anonymous Coward

        報道によると、先月初頭にはウィルス感染が発覚して、
        その後対策打って、
        28日は警察から情報流出してたぞオラと言われた日。

        そのスレには、内部通達時点では書き込まれていないと思われますが。

    • by Anonymous Coward

      たぶんしっぽを切っておしまい。

      非正規雇用で不安定な雇用環境にある人は良く知っているとおもうけど、年金機構のセキュリティなんてザル以下だ。
      失業すると国民年金に入ることになって、実際は支払減免で払わなくていいんだけど、よく似た名前の外部機関から電話かかってくるわけよ。
      あなた、払っていませんね、犯罪ですよ、すぐ払わないと大変なことになりますよ、って言って。(内容は適当)

      つまりさ、払っていないという情報がどこかから漏れていて、オレオレさんたちが電話してくる。
      年金機構になる前から勝手に納付状況覗いていたりしたらしいけど、それから全然変わっていない。

      中の人総取り替え以外に健全化する方法なんてない。

typodupeerror

日々是ハック也 -- あるハードコアバイナリアン

読み込み中...