パスワードを忘れた? アカウント作成
15710090 story
プライバシ

尼崎全市民の個人情報USBメモリが流出。設定されたパスワードの桁数を会見で公表→発見される 180

ストーリー by nagazou
やらかし 部門より

6月23日、兵庫県尼崎市は全市民の住民基本台帳などのデータが入ったUSBメモリを紛失したと発表した。USBメモリの中には住民基本台帳に記載されてる情報のほか、生活保護や児童手当を受けている世帯の口座情報なども保存されていたとされる。発表ではUSBのファイルはパスワードをかけて暗号化処理されていたことから、23日11時時点では漏えいは確認されていないとされている(神戸新聞NEXTNHK日経新聞TBS NEWS DIG)。

ところが尼崎市による記者会見の際、USBメモリに設定されたパスワードの桁数に関して職員がバラしてしまうという大失敗を犯している。ネット上ではその公開された桁数を元に、地名や日付を組み合わせてパスワードを推測する行為などもおこなわれていたようだ(ITmedia)。

この騒動に合わせて、「尼崎のUSB」なるものがメルカリに出品されていたことも報じられている。おそらくイタズラだと思われるが商品の説明では、

先日から尼崎で使用しているUSBメモリです。パスワードを書けたまま忘れてしまい、中を開くことができないのでお譲りします。諸事情により、中のデータはそのままで出品いたしますので、新しく使用したい場合は、お手数ですがそちらで初期化の手順を踏んでください。

といった内容が書かれていた。価格は尼崎市の人口に合わせて45万2600円に設定されていた。なおこの出品は現在削除されているとのこと(FNNプライムオンライン[動画])。この出品物に関しては、尼崎側が偽物であると判定したとのこと。なお紛失した従業員は当日、居酒屋で酒を飲み泥酔、午後10時半に店を出ると、午前3時ごろまで路上に寝ていたことが新たに報じられている(FNNプライムオンライン)。

追記:尼崎市は24日、紛失したとされていた市はUSBメモリーが発見されたと発表した。市は委託業者から電話連絡があり、鞄とともに発見されたとしている。発見された経緯などについては不明(読売テレビニュースYahoo!ニュース)。

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • 道に倒れて誰かの名を (スコア:2, おもしろおかしい)

    by Anonymous Coward on 2022年06月24日 12時22分 (#4276029)

    > 紛失した従業員は当日、居酒屋で酒を飲み泥酔、午後10時半に店を出ると、午前3時ごろまで路上に寝ていた
    酔っ払うことはよくあるけど、道で寝てるのは相当凄い。
    オレでも生涯2回くらいしかやったことがない。(あるんかい)

    • by Anonymous Coward

      これって飲みに行くなとは言わないけど、持って帰った日に泥酔する神経が
      すごい。飲酒運転で「飲んだら乗るな、乗るなら飲むな」という標語が
      あったけど,あれの情報流出版とかないんかな。

      どういう経緯だったんだろう。持って帰る作業を終えた後の帰り際に、
      パワハラ気味な上司にムリヤリ連れて行かれたのか、最初から飲む予定
      があった日についでにUSBメモリも持ち出していたのか。
      前者か後者かでかなり印象が変わる。

      • by Anonymous Coward on 2022年06月24日 12時57分 (#4276074)

        https://news.yahoo.co.jp/articles/b55782722f812bcfcb099e5099bc9a2886d6efd1 [yahoo.co.jp]

        当日、作業していたのはB社社員3にんと、再委託先の社員一人
        作業終了後、B社社員が居酒屋に行こうと誘い、再委託社員含めて4人で飲食
        10:30頃お開き、再委託先社員一人で帰宅、途中で道路で爆睡、爆睡中に鞄取られる

        てな事らしい

        親コメント
      • by Anonymous Coward on 2022年06月24日 12時51分 (#4276066)

        「酒飲んで、カバンごとセキュリティーカード紛失」とか、
        どこでも聞かされるアクシデント事例だと思うけど。

        前者だろうが後者だろうが前後不覚になるまで飲む・飲ませてる時点で
        「B社は本当に教育・指導できてたのか?」
        と印象をもたれそう。

        親コメント
      • by Anonymous Coward on 2022年06月24日 14時26分 (#4276193)

        あるよ、「PCや記憶媒体はあなたの財布やクレカやスマホと同様に、常に貴重品だと思って身に着けとけ」がうちのセキュリティポリシーの一つとして掲げられてる。(実際には英語)
        後は、「不審なメールやWebサイトやファイルは一切開くな。お前に直接請求書や特別褒賞や事故報告書は届かない」がここ3年で追加された。(これも実際には英語)

        親コメント
  • by Anonymous Coward on 2022年06月24日 12時06分 (#4276011)
    (ITmedia記事のコメントにも書かれているけど) 覚えきれないので紙に書いて鞄に入れてました  に4ルーブル
  • by scanner (19808) on 2022年06月24日 12時07分 (#4276013) 日記

    やらかした委託業者。
    https://www.biprogy.com/pdf/news/info_220623-3.pdf [biprogy.com]

  • by Anonymous Coward on 2022年06月24日 12時11分 (#4276019)

    実は4桁なんだが13桁といっておけば敵を欺ける...といいなぁ
     
    なお"amagasaki2022"がちょうど13文字の模様。

  • by Anonymous Coward on 2022年06月24日 12時18分 (#4276026)

    重要な情報なら鍵のかかるカバンに入れたうえで、
    GPSで位置を追跡できるようにしたうえで、
    拠点間は寄り道しないで運ぶ。
    ってのが、常識じゃないのか。

    • by Anonymous Coward on 2022年06月24日 12時27分 (#4276037)

      カバンの持ち手と手首を手錠でつなぐ、が抜けてます。

      親コメント
    • >重要な情報なら鍵のかかるカバンに入れたうえで、

      セキュリティ規定で酒席にPCや情報機器を持ち込まない
      としてる会社は多そうだけど、そうでもない?

      親コメント
    • by Anonymous Coward

      GPSで位置を追跡できるような仕組みは、バッテリーの問題で容易に実現できない。
      あと、位置を発信するためのモバイル通信のコストがかかりすぎる。
      (AppleのAirTagはGPSではないし、モバイル通信でもない)

      パスワードの桁数、文字種お漏らしはさすがにしないとして、
      例えばこういう風にパスワードのかかったUSBメモリを紛失した場合、
      保管してあるそのパスワードは消去して、世界からパスワードを消しさるべきかどうかって検討されたことありますでしょうかね?

      保管しておかないと、万が一USBメモリが戻ってきたときに検証できない一方、
      保管しておくと、例えば犯人が「警察ですが、USBメモリが落し物として届きました。件のUSBメモリか確かめたいのでパスワードを教えてください」などと連絡してきた場合、阿呆がパスワードを漏らす可能性もある。

    • by Anonymous Coward

      役所の常識は民間の非常識……

  • by miishika (12648) on 2022年06月24日 12時24分 (#4276032) 日記

    先日テレビのバラエティー番組で「尼崎市は近年住みやすい街として若い家族連れに人気」と紹介されていたけど、
    川崎市と同様人口が急に増えて事務処理が追い付いていなかったのかなあ。

    • 事務処理が追いつかないから家でサービス残業してた(させられてた)なら起こるべくして起こったということでしょうか。
      もしそうだとすると、無くした人以外にも持って帰ってた人が大勢いそう。

      親コメント
    • by nemui4 (20313) on 2022年06月24日 12時51分 (#4276067) 日記

      >川崎市と同様人口が急に増えて事務処理が追い付いていなかったのかなあ。

      尼崎市は今年から市民課窓口業務を民間に委託、プライバシー保護に問題あり
      https://tokusannmi.exblog.jp/25195522/ [exblog.jp]

       尼崎市は市役所本庁、JR尼崎、阪神尼崎、阪急塚口の各サービスセンターの4カ所の市民課窓口業務を今年2016年1月から民間業者に業務委託をしました。委託業者は株式会社パソナ パソナソーシング・尼崎です。すでに昨年10月から窓口業務の引き継ぎが行われ、今年1月は試行期間、2月から完全移行します。

      定番のアウトソースですね

      親コメント
      • by Anonymous Coward on 2022年06月24日 13時13分 (#4276093)

        >委託者の事業所外でのデータ処理の許可は得ていたものの
        最近はマイナンバーで霞んできたが、
        以前は住民基本台帳ネットワークシステムの運用が話題にもなってたし、
        職員が勝手に住民情報を閲覧して懲戒食らったりするニュースを見て、
        なかなか厳重に管理されとるなと思ってたのに、
        全市民の住民基本台帳などのデータを委託に出してよいことになってるのに驚いた。

        親コメント
  • by Anonymous Coward on 2022年06月24日 12時57分 (#4276075)

    単語+数字みたいなアホアホパスワードを仮定して辞書攻撃するとしたら、桁数分かったことで1/8くらいに絞り込めるかもしれないけれど(どんぶり勘定)
    それでもGPUを8台連結といったお金の力で解決できるレベル
    たかだかその程度で危険になる強度は、最初から危険

    逆に辞書攻撃も推測も成立しない程度に複雑なパスワードを設定できていたとしたら、総当たりでやるしかないが
    12桁以下の可能性というのは要するに13桁の可能性よりオーダーが1つ下がることになるから、桁数では大して絞り込むことはできない
    12桁の可能性は13桁の可能性の1/62 つまり1.6%しかないわけだし

  • 補償はどうなる? やっぱり一人500円なのか。

  • by Anonymous Coward on 2022年06月24日 17時27分 (#4276367)

    もうこんなに何件もw

    USB紛失事案に便乗した詐欺にご注意ください
    https://www.city.amagasaki.hyogo.jp/kurashi/ansin/syouhi/1030957.html [hyogo.jp]

    • by Anonymous Coward on 2022年06月24日 18時07分 (#4276408)

      「USB紛失事案」てか。
      公用語ではUSBとはUSBメモリを指すらしい

      # 「ギガ」とか「wiki」とかも市井での意味が・・・
      # てな現象はなにか呼称があるのかしらん

      親コメント
  • by Anonymous Coward on 2022年06月24日 12時08分 (#4276015)

    尼崎市:桁数お漏らししてんじゃねーよ
    委託業者:日本ユニシスの名が泣くぜ
    メルカリ:存在が害悪消えるべし

    • by Anonymous Coward

      桁数のおもらしは欺瞞工作だったりして

  • パスワードの規則答えちゃったやりとり見てると 不祥事起こした政治家問い詰めてるのと同じなんだよね。 記者ってああいう思考回路しかないのかね。
  • by Anonymous Coward on 2022年06月24日 12時25分 (#4276033)

    昔、セキュリティ関連のコンサル会社に商談に行った帰りにそのビル1階の喫茶店に入ったら、レジ横に「忘れ物です」って貼り紙付きで USBメモリが展示してあった。
    同僚と「あそこの会社の関係者だったら大問題だよな」って盛り上がった。

  • by Anonymous Coward on 2022年06月24日 12時29分 (#4276042)

    情報リテラシー検定1級試験問題 

    〇今回の事件で関係者が犯した「やってはならない行動」を箇条書きにしてすべて挙げよ(15点)

typodupeerror

ソースを見ろ -- ある4桁UID

読み込み中...