X



【社会】流出HD、暗号化なし 神奈川県の行政文書データ
■ このスレッドは過去ログ倉庫に格納されています
0001ムヒタ ★
垢版 |
2019/12/07(土) 13:06:02.78ID:CAP_USER
神奈川県の行政文書を保存したハードディスク(HD)が廃棄処理を請け負った業者から流出した事件で、廃棄処理を委託したHDは不正閲覧を防ぐための暗号化がされていなかった。大量の個人情報を扱う自治体の管理の甘さが浮き彫りになったといえそうだ。

神奈川県によると、2014年に「富士通リース」(東京・千代田)とHDを含むサーバーのリース契約を結んだが、当時、大量の保存データを暗号化する装置はなかったという。

契約は今春に終了し、県は同社にサーバーを返却したが、同社の委託先のブロードリンク社から18個のHDが流出し、インターネットオークションに出品された。

県は返却前にデータを簡易消去していたが、落札した男性は市販ソフトでデータが復元できた。一方、パスワードを付けていたファイルは復元しても内容を見られなかったといい、さらに高度な暗号化などのセキュリティー対策を取っていれば、情報を全く閲覧できなかった可能性が高い。

県が新たに使用しているHDは暗号化しているという。〔共同〕
2019/12/7 10:34
https://www.nikkei.com/article/DGXMZO53076850X01C19A2CE0000/
0002名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:11:14.46ID:2r00XzM2
行政文書リース
0003名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:11:23.99ID:+rolOMnv
普通、個人情報を保存するストレージは、ディスク全体を暗号化するよ
さらにファイル単位で暗号化してもいいけど、ディスク全体が暗号化されているので
ディスクが再利用されたところでデータは読み出せない
神奈川県の公務員は個人情報を扱う基本的な知識がないみたいだな
0006名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:17:43.88ID:C53s0hxZ
これ、情報処理安全確保支援士が管理者やってたら逮捕案件になるんだよね?
神奈川県も廃棄業者もアホすぎるよ
0007名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:21:17.76ID:h5SEsFEx
ドライブ丸ごと暗号化はリスクもあるからな
トラブル時にデータをサルベージ出来なくなる可能性が出てくる

暗号化コンテナ作ってそこに大事なデータを保存するのが良い
当然キーファイルは別の媒体に保存しておく

この条件ならいざという時にその暗号化コンテナファイルをサルベージすりゃいいだけ

個人でもフリーな ChiperShed 使えば出来る
0009名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:22:39.15ID:ttl9uMWJ
暗号化するとアクセス速度が低下する
文書類なら大した問題ではないが
0010名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:24:28.25ID:ttl9uMWJ
楽天流頸椎神経断裂拳でHDDを破壊できないものか
0011名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:25:39.27ID:EjcYI9wc
暗号化措置実施後にデータが復旧できないこととが発生して
地方だと報告せずに闇に葬られるんやろうな
消えた年金みたいに
0012名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:26:19.87ID:+rolOMnv
>>9
今の時代の機器なら、ディスク暗号化の処理はHWが行うので、ディスク暗号化による
パフォーマンス低下なんて無視できるレベルになっているよ
ディスク暗号化で問題になるのは、クラッシュした時のリカバリーぐらいだな
0013名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:28:47.66ID:Q6sKamTp
それらはバックアップで行政文書ではないので
0015名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:36:37.94ID:ZvhIl2/o
神奈川県にセキュリティ意識なんぞあるわけない
0016名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:39:27.01ID:c2ANGnXz
>>3
素人はそう思うかもしれないが、普通、サーバーのHDDは暗号化しない。
廃棄する時は不可逆破壊するのが前提だし。
0018名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:49:01.12ID:mdk7Nwh5
素人に個人情報を管理させるとか杜撰すぎるw
0020名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:51:02.03ID:TQEVXTkK
暗号化以前に、廃棄するHDDはツールで何回も0埋め処理しないとね
まぁそれ込みで廃棄依頼したつもりなんだろうけど、やっぱり外部業者なんて信頼しちゃだめだよね
0022名刺は切らしておりまして
垢版 |
2019/12/07(土) 13:52:37.19ID:5CD6ohvI
暗号化と
HDDロックくらいかけとけ
0025名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:01:03.40ID:i4rYEF1S
ホールディングス
0027名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:02:12.82ID:9xBHIZ0E
考えりゃわかるだろアホ役人
0030名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:16:24.40ID:XVwmIHtu
中古で出回る機器の付属品なんて数年前に納品されたシステムのものということも想像できず今の段階で理想論ぶってる馬鹿ほど信用できないものはない
そもそも暗号化かける時に何が必要かとか考えたこともないんだろう
ませいぜい次回更改の時に入れましょうとかって話になるくらいだろうね。あと今設計してるところが滑り込みで入れるかどうかって感じ
0031名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:16:54.38ID:0vUoHebA
>一方、パスワードを付けていたファイルは復元しても内容を見られなかったといい

パスワードっちゅーか
細切れになって意味を失ったデータは、もう復元できないよ
0032名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:17:23.76ID:XVwmIHtu
パスワードをかけてたってどうせzipじゃないの?
暗号化しました!→zip
馬鹿かと
0034名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:25:11.79ID:FEJ4lICJ
ウチも鯖のストレージはパフォーマンス低下を理由に暗号化してないな
そのかわり鯖管が不要なHDDを機械で破壊してる
0036名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:31:24.12ID:SH+bnF0P
神奈川なら仕方ない。何せ殺人も自殺で終了だからな。うちみたいな中小でも
ファイル全体を暗号化して復号化ソフトの入っていないPCからは見ても分から
んようにしているのに、カジノの誘致に忙しくて知恵が回らんのかねwww
0037名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:32:38.30ID:2iVHRsBc
記者会見を少し見ていたが古いのは暗号化が技術的に無理だった。今のは暗号化していると神奈川県側は言っていた
0038名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:35:37.86ID:IExxbUsd
HDDを落札した人は警察に言わずに朝日新聞に届けて
朝日新聞は警察に届けずに解析してメーカーに問い合わせと
0039名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:45:03.25ID:XVwmIHtu
>>37
ここでいう暗号化ってのはTPM使った暗号化のことだよね
チップが載ってないと暗号化できないし後追いでかけようとするとしくじったらバッコリ障害だからなぁ
0040名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:45:32.69ID:JfuLSqaR
>>7
thx
0042名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:46:33.96ID:JfuLSqaR
>>36
カジノは横浜市な
0044名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:49:28.11ID:+rolOMnv
>>16
いまはデータセンターでも個人情報を扱っているものはSEDとかで暗号化したものを使うけどね
0046名刺は切らしておりまして
垢版 |
2019/12/07(土) 14:55:03.85ID:vL5UjIl1
なんか物理破壊ボタンでもつけて押せばなかでグシャグシャになるHDDとかどうよ
0047名刺は切らしておりまして
垢版 |
2019/12/07(土) 15:02:39.15ID:XVwmIHtu
まーた別のSEDが生まれたのか
0050名刺は切らしておりまして
垢版 |
2019/12/07(土) 15:39:16.65ID:yR4VHtIN
>>44
官庁系で個人情報あるシステムはデータセンター内でも一般企業とは物理的に切り離したゾーンに置くからな
0052名刺は切らしておりまして
垢版 |
2019/12/07(土) 15:58:41.18ID:gtF2p7BD
ハードウエア暗号化の装置が普及し始めたのは2010年前半なのでそれ以前の中古品にはそんな選択肢は無かった。
0053名刺は切らしておりまして
垢版 |
2019/12/07(土) 15:59:59.82ID:qTWpXvG4
>>52
病院に収めるシステムを担当しているけど、そもそも今の出荷品でもハードウェア暗号化なんてしてねぇからなぁ。
大学病院でもそんなもの。
0056名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:08:03.09ID:+rolOMnv
>>50
>>51
データセンターのような建屋内の隔離された場所にあるサーバーでも、ストレージが着
脱されて隔離された場所から流出する可能性があるので、現在では、そのようなデータ
センターでも個人情報のようなセキュリティレベルが高いデータを置くサーバーのスト
レージにはSEDなどで暗号化されるようになって来ている
クラウドサーバーの契約時の選択項目にあるから
0057名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:08:11.93ID:2ZK7KLH9
>神奈川県データ流出 担当社員「データ知らなかった」

・確かにJCとホテルに宿泊したが未成年と知らなかったし指一本触れていない
・物体を所持したことは認めるが開封しなかったし何かは知らなかった
・自動車運転中に何かに当たった気はしたが人とは思わなかった
0058名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:10:23.62ID:GMdsPKaJ
以前、某リースー会社に勤めてたが、警視庁にリースしてたノーパソ、
HDDの削除もやってたけど、出退勤時のIDチェックも指紋認証も金属探知もしなかったな。
とんでもなくザルだった。
今でもそうなんだろうな。
全く法整備されてないだろうし。
0060名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:11:20.73ID:+rolOMnv
>>53
SEDの導入事例とかを見れば分かるけど、個人情報の取り扱いを厳しくしている組織は
サーバーのストレージを暗号化しているからね
その大学病院は、自分たちが取り扱っている個人情報がそれほどのセキュリティレベル
を要求するものと見積もって居ないだけなんだろう
0062名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:12:25.28ID:+rolOMnv
>>59
重要な個人情報を取り扱ったことがないだけなんだろ?
0064名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:13:38.55ID:qTWpXvG4
>>60
医療情報は非常に重要な個人情報なんだがね。
それでも、実際の現場にそんなシステムは普及していない。

それが分からんかね?
0066名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:34:05.64ID:+rolOMnv
>>64
>>65
民間企業の事業で流出事故を起こした場合は、次はSEDとかを導入することになるよ
そういうことをしないと再発防止策を説明できないし、賠償リスクがあるから
官公庁とかだったら、次は自分の手でHDDに穴を空けますとかいう言い訳で通るんだ
ろうけど
0067名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:37:28.37ID:7Z65WuNN
>>1
でも神奈川県には責任無くね?
悪いのは管理してた富士通と廃棄業者だけだろ
0069名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:44:53.98ID:qTWpXvG4
>>66
だから、個人情報を暗号化するというのは一般化されていないって言っているんだよ。
トラブルが起こったところから順に暗号化されていくにしても、ずっと先の話。

そもそも、トラブルが起こらない限りルールを変えない役所が暗号化を率先して要件に入れるわけがない。
企業側も無駄にコストが上がることを提案せんし。
0070名刺は切らしておりまして
垢版 |
2019/12/07(土) 16:47:08.88ID:qTWpXvG4
>>67
ちゃんとしたところだと、産業廃棄用のマニフェストを要求して防止しているから、そういう意味では役所側のルール不備でもある。

とはいえ、今回はリースだから微妙だがね。
そもそも、サーバーにリースを使っては駄目だと思うんだ。
0071名刺は切らしておりまして
垢版 |
2019/12/07(土) 17:16:26.46ID:+9YYadkl
うちの会社はラップトップのドライブとUSBメモリはボリュームまるごと暗号化してるわ
0072名刺は切らしておりまして
垢版 |
2019/12/07(土) 17:23:31.30ID:ytsz0dOk
>>7
うむ
0073名刺は切らしておりまして
垢版 |
2019/12/07(土) 17:24:10.02ID:yR4VHtIN
>>56
だから脱着されないようにラックの前どころか、部屋にすら入れないようにしてるんだよ
ハード側で対処してるってことね
0074名刺は切らしておりまして
垢版 |
2019/12/07(土) 17:25:00.39ID:PycjUSX7
>>1
もうここまでやっちゃってるんだから、ナマポ受給者リストでもしれっと流しちゃえよ。
0075名刺は切らしておりまして
垢版 |
2019/12/07(土) 17:25:12.87ID:hoznBIuG
こういうのを入札条件に入れろ
自社で物理破壊や論理破壊、ホワイトデータ化しているかどうかの履歴や管理ができているかってのをさ
0079名刺は切らしておりまして
垢版 |
2019/12/07(土) 17:30:10.17ID:yR4VHtIN
>>75
おそらく入札条件には入っていただろうし、書いてないところなんてほとんど見ないよ
受注側がやります、できましたといってウソついて書類出したんだろうね
0081名刺は切らしておりまして
垢版 |
2019/12/07(土) 17:51:12.26ID:pJcuWLCR
>>80
グートマン(Peter Gutmann)推奨方式
ディスク全体の領域に対して最初に乱数を4回、その後固定値を27回、最後に乱数を4回、合計35回の上書きを行います。1996年にピーターグートマンによって紹介された方式です。ソフトウェアでの復元および残留磁気を読み取る装置での復元は不可能になります。
0083名刺は切らしておりまして
垢版 |
2019/12/07(土) 18:00:33.91ID:3Cim2FQi
>県は返却前にデータを簡易消去していた

こう考えているから、消去の依頼はしてないだろう
0084名刺は切らしておりまして
垢版 |
2019/12/07(土) 18:19:24.48ID:OEca5aQC
裁判官の資格いらない
0085名刺は切らしておりまして
垢版 |
2019/12/07(土) 18:19:55.10ID:0Opa5VDK
暗号化云々の前に「廃棄処理」を依頼したんだよな?
リユース、契約様式は知らんが、事業系廃棄だから
処分の契約書
マニフェスト
排出事業者責任
はどうなってるの?
0087名刺は切らしておりまして
垢版 |
2019/12/07(土) 18:33:51.09ID:96jIz2FY
公務員の脳みそがまじでヤバい
本当俺5chで何べんも言ってんだけどね、政令市の行政職に経験者採用で入社して
そこの部署に京都大学出たおっさんでピボットテーブル知らないやつがいたんだってば
ホント、そんなとこだかんね役所って
0088名刺は切らしておりまして
垢版 |
2019/12/07(土) 18:36:33.01ID:3Cim2FQi
業者は、内容について確認していたかもしれない
県の担当者が、「消去済みです」と答えた場合は、
HDDの内容までは見ないと思う
0089名刺は切らしておりまして
垢版 |
2019/12/07(土) 18:41:17.47ID:qTWpXvG4
>>79
ちゃんとしたところだとエビデンス要求までする。
廃棄系は特にマニフェストに準じる必要があるし。
0090名刺は切らしておりまして
垢版 |
2019/12/07(土) 18:56:27.20ID:RUXqdSKR
お粗末な神奈川県庁、危機管理能力ゼロだ。
0093名刺は切らしておりまして
垢版 |
2019/12/07(土) 19:49:47.34ID:iCW28Mja
流出ホールディングス
0094名刺は切らしておりまして
垢版 |
2019/12/07(土) 19:53:24.58ID:3Cim2FQi
データ流出させた奴には窃盗罪を問えるだろうが
流出結果についてまで責任を負わせられるものなのか?
0098名刺は切らしておりまして
垢版 |
2019/12/07(土) 20:23:32.99ID:tS2SACwq
この記事みると悪いのは行政だな
業者は再利用前提でリースしてたんだろ
データ消去する必要があったのは行政側
0100名刺は切らしておりまして
垢版 |
2019/12/07(土) 20:31:33.12ID:tS2SACwq
>>99
行政の立場でみると、リース品で消去は約束されてない
リース会社はブロードリンク社へ頼む必要もなかったはずだ



神奈川県によると、2014年に「富士通リース」(東京・千代田)とHDを含むサーバーのリース契約を結んだが、当時、大量の保存データを暗号化する装置はなかったという。

契約は今春に終了し、県は同社にサーバーを返却したが、同社の委託先のブロードリンク社から18個のHDが流出し、インターネットオークションに出品された。
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況