退職日の翌日にアカウントが残っていた事案から分かる、退職手続きとアカウント削除のつなぎ方
元職員が在職中と退職日の翌日に、個人情報を含むファイルを USB メモリで持ち出しました。市は原因の一つに、退職翌日もアカウントの削除処理が行われていなかったことを挙げています。
- 公表
- 2019-08-08
- 当事者
- 市(自治体)
- 規模
- 個人情報 延べ 31,429 件と 248 件
- 型
- 退職者・元委託先による不正アクセス
ある市は、教育委員会の元職員が個人情報を含むファイルを持ち出した事案を公表しています。持ち出しは在職中と退職日の翌日の 2 回で、市は原因の一つに、退職翌日にアカウントの削除処理が行われていなかったことを挙げました。退職者による情報の持ち出しは、IPA のガイドラインでは内部不正として扱われます。
何が起きたか
市の公表によると、2019 年 4 月 17 日に市民から「選挙に出ている元職員から選挙葉書が送られてきた。個人情報が漏れている可能性があるので調べてほしい」という電話がありました。市が調べたところ、教育委員会の元職員が、個人情報を含むファイルを持ち出した恐れがあると分かりました。持ち出しの日は、在職中の 2018 年 11 月 29 日と、退職日翌日の 2018 年 12 月 22 日です。
| 持ち出しの日 | 立場 | ファイル数 | 個人情報の件数(延べ) |
|---|---|---|---|
| 2018 年 11 月 29 日 | 在職中 | 1,019 件 | 31,429 件 |
| 2018 年 12 月 22 日 | 退職日の翌日 | 16 件 | 248 件 |
含まれていた情報は、氏名、住所、電話番号、メールアドレス、性別、生年月日、口座情報などです。市の聞き取りに対し、元職員は 11 月 29 日の持ち出しを否定し、12 月 22 日の持ち出しは認めました。市は、11 月 29 日に持ち出されたファイルに含まれる市民 2 名に選挙はがきが届いていた事実から、その日の持ち出しもあったと判断しています。
公表された原因
市は原因を 3 つ挙げています。
- 元職員が普段使っていた庁内ネットワークの端末には、USB メモリの接続制限があった。しかし公共施設予約システム専用の端末には制限がなく、この端末を経由してファイルを別の USB メモリに移せた。
- 退職日の翌日に市庁舎へ入れたのは、元職員から「退職日翌日に荷物の整理がしたい」という申し出があり、執務室への入室を許可していたため。
- 退職日の翌日に庁内ネットワークの端末を使えたのは、アクセスに必要なアカウントの削除処理が行われていなかったため。
市が挙げた 3 つは、建物への入室、端末へのログイン、USB メモリへの複製という、別々の段階に当たります。
公表された再発防止策
市は技術的対策と人的対策に分けて公表しています。技術的対策は 2 つです。接続制限のない端末に管理ツールを入れて利用を制限し、利用履歴を確かめること。USB メモリをセキュリティ機能つきのものに切り替え、利用履歴を確かめる機能を入れることです。人的対策は 3 つです。USB メモリを管理・監督者が直接管理して利用履歴を確かめること。庁内の連絡体制を強化して退職時のアカウント削除を確実に行うこと。職員研修と、自己点検・監査の見直しです。
同じ型の事故で一般に問われる管理
退職日にアカウントが残る事故で問われるのは、退職の情報がシステムの担当者に届く経路です。市の再発防止策は「庁内の連絡体制の強化」を挙げています。削除の操作そのものより、誰が誰に知らせるかが決まっていたかが問われます。IPA の「組織における内部不正防止ガイドライン」第 5 版は、ID と権限の登録・変更・削除の手続きに漏れが出ないための対策を挙げています。「人事異動に関連する人事手続き等と連携した運用」にすることです。同じガイドラインは雇用終了時の対策として、入館証などの権限がすべて返却されたことと、システムから元役職員の ID と権限が削除されたことを確かめるよう求めています。削除は「雇用終了直後に速やかに実施することが肝要」だとしています。この事案では、入館と端末の両方が退職翌日も使えました。建物に入れることと、システムに入れることは別の管理で、どちらも退職日に止める対象です。
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、従業員の異動や退職などに伴う権限の変更・削除の漏れを防ぐことを目的に挙げています。そのために、入室とシステムのアクセス権限(誰がどこまで使えるかの設定)を見直すルールを定め、権限の付与状況を管理するよう勧めています。同じ項目は、アクセス権限の運用や利用状況を監視する仕組みを整えることも勧めています。市の再発防止策の「利用履歴のチェック」はこれに当たります。
自分の現場を点検する問い
- 退職者が出たとき、その情報はどの部署からシステムの担当者に、いつ届くか。届かないまま退職日を迎える経路はないか。
- 退職日の翌日に、退職者の ID でログインできるかを試したことがあるか。
- 入館証・鍵・端末の返却と、アカウントの停止は、同じ一覧で確認しているか。
- 退職者が後日に荷物を取りに来るとき、入室の前にアカウントを止め、端末を使えない状態にする決まりがあるか。
- 普段の端末に制限があっても、制限のない端末が別に残っていないか。
よくある質問
退職日の翌日までに何を済ませておくべきですか
IPA の内部不正防止ガイドラインは、雇用終了時に情報資産と入館証などの返却を確かめ、システムの ID と権限が削除されたことを確かめるよう求め、削除は雇用終了直後に速やかに行うことが肝要だとしています。
退職者が荷物を取りに来るときは何に気をつけますか
この事案では、退職翌日の入室を許可し、アカウントも残っていたため、庁内の端末から持ち出しが起きました。入室を許すなら、その前にアカウントを止め、端末を使えない状態にしておくことになります。
持ち出しには誰がどう気づけますか
この事案は市民からの通報で分かりました。市は、端末と USB メモリの利用履歴を管理者が確かめることを再発防止策に含めています。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- 退職の日に管理者が割り当てを外せば、その翌日に Junify 経由のアカウントへ入ることはできません。担当者はパスワードを知らないためです。在職中については、アカウントごとにファイルのダウンロードを禁止でき、誰がいつどのアカウントを開いたかが本人単位で残ります。USB メモリは範囲の外です。
参考資料
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。