ブログトップ 記事一覧 ログイン 無料ブログ開設

登 大遊@筑波大学大学院コンピュータサイエンス専攻の SoftEther VPN 日記 このページをアンテナに追加 RSSフィード

Daiyuu Nobori's SoftEther VPN Diary since 2004

トップページ | 所属・経歴 | 活動・プロジェクト | 研究・開発
作品・著書・論文 | 発表・講演・授業 | 連絡先 | アルバム | 技術的な書き物
mixi :
http://mixi.jp/show_friend.pl?id=672294
Twitter : http://twitter.com/dnobori/
Facebook: http://www.facebook.com/dnobori

日記などへのリンク集
IKeJI さん | Cedar さん | Mayaqua さん | thisjun さん
bakueikozo さん | mugen さん | 分散計算の神林君 | 榮樂先生 (hdk) | 吉田戦車 (ceekz) | 高木先生 | ron さん
AC の古澤さん | AC の TAKAO 君 | AC の NIES 君 | AC の古橋君 | AC な wakatono さん | AC のいのひろ君
AC な三戸君 | AC な柴田君 | AC の小野君 | AC すぎる松本君 | AC な小西君 | AC な google の及川さん | AC な tomocha さん
まつもとゆきひろ氏 | 板野先生の blog | 新城先生の最近の fj への投稿 | つくばあさひなあんてな | hatena 筑波大学 AC リング

日記でよく出てくる「AC」(もともとは筑波大学用語) について詳しくは ここここ をお読みください。

 | 

2005年1月14日 (金) 平成15年度 大学入試 センター試験 データ流出の当事者は私です

softether2005-01-14

2年前のセンター試験の裏で起こっていたデータ流出事件をご存知ですか?

近年、世間のネットワークセキュリティに関する関心が高まっている。非常に良いことである。セキュリティ関係のビジネスも百花繚乱、小さなところから大企業まで事業に参入して大々的にマーケティングを行い、セキュリティビジネスで一儲けすることができる時代である。

同時に、必要以上に危機感を煽りたて自社の製品やサービスを購入させようとする風潮もあるようだ。偉大なる 山口英先生 も、

> 今のセキュリティ業界は、危機感を煽る「狼が来るぞ」的なビジネスをやってますけど、それってやっぱりうさんくさい。

と仰っている。

まぁ、そういうことは置いておいて、ここ2年くらいはセキュリティに関することが大流行であり、今後も数年間は続くだろう。

SoftEther VPN / CA もそういう波に乗ってエンタープライズでの利用率がもっと向上すれば好ましいと思う。普通のセキュリティ製品は、データ流出やウイルス感染などの不利益を防ぐためのものが多く、どちらかと言えば『否定的なもの』を『防止』するためのものという方向性が強いのだが、SoftEther VPN / CA ソフトウェアは、正しく使用すれば『盗聴や改ざんなどを阻止することができる』だけではなく、『既存のセキュリティ製品と組み合わせて安全・便利な通信ができる』 という重要な特徴を持っている。この部分をいかに生かしてユーザー数を伸ばしていくかがポイントである。


さて、「個人情報保護云々」などといったことが盛んに騒がれるようになったのは、2年程前ぐらいの頃からだと思う。それ以前は、どちらかというとセキュリティといえば不正アクセスやウイルス感染などを防止するためのものであり、個人情報という1ジャンルについて他と比べてとりわけ重要視され話題に上ることが多くなったのは、割と最近のことである。

ちょうど今から2年前に起こった、あるデータ流出事件について詳解してみたいと思う。これは、『大学入試センター試験』に関する大量の機密情報が、コスト削減等のために普通のPCサーバーベースのシステムで処理されるようになり、かつそのサーバーがインターネット側から接続可能であったために発生したものである。

平成15年度センター試験データ流出事件  平成15年度センター試験データ流出事件を含むブックマーク  平成15年度センター試験データ流出事件のブックマークコメント

2年前の大学入試センター試験のデータ流出事件を発見し通報したのは私である。

具体的には、この年のセンター試験の19万7000人分の成績データの流出である。私はこれまでにいくつかの個人情報に関連する大規模な脆弱性を発見し報告したことがあるが、その中で最も古く、かつ3本の指に入るくらい大きなものである。

f:id:softether:20050115022912:image f:id:softether:20050115022942:image

ちなみに、あの時ダウンロードできた19万7000人分のセンター試験データは、持っていてもろくな事は無いので、とっくの昔に封印した。


当時、私は高校3年生であった(ちなみに、受験はできなかった。すでに筑波大学にAC入試で合格していたためである)。

以前は携帯電話の解析やネットワーク通信プログラミングなどを趣味でやっていた私が、ネットワーク・セキュリティに関することに初めて深く関わり、それ以降強い興味を持ったきっかけは、この事件である。

このときのことは、事があまりにも重大であったので、関係者より口止めをされ、少なくとも約1年間は(ほとぼりが冷めるまで)公表しないで欲しい と強く念を押されていた。


慣習として、技術者がネットワークサービスや製品についてセキュリティに関する問題を発見した場合は、すぐに当事者に通報し、必要であれば簡単な概要を公表し、当事者がそれから一ヶ月くらい時間を置いてから、詳細な技術的情報を公表するという手順を踏むのが好ましいとされている。

セキュリティ問題を発見しても、即刻技術的詳細を公表すると、それを見た悪意のある人が悪用する可能性がある。しかし、いつまでも隠したままにしておくのはやはりタブーである。ある程度の時間を空けてから技術的詳細について公表することは、同様の問題の再発防止につながり、社会に貢献することになる。


だが、この事件については事情が異なったようである。まず、流出したのは大学入試センター試験を受けた19万7000人分の、個人を特定できる情報(仮名、高校名、クラス名、出席番号 など)とセンター試験受験全科目の成績データである。


これが漏れたという事件の事実が大々的に報道されると、センター試験を終えて二次試験に備える大学受験生の中には、心理的にダメージを受ける人がいるかも知れない。そのような人に影響を与えたくはない。


次に、規模が大きすぎる上に内容が個人のプライバシーに深く関わる情報(成績データは大抵の人が最も他人に知られたくない情報の一つである)であり、かつ流出させたのが文部科学省管轄の某機関なので、事の重大さは計り知れないものであった。仮にこの事件が発生直後に大々的に報道され批判されたとなると、責任者や担当者の首が飛ぶだろう。


これらの事もあり、当時高校3年生であった私は、当事者である機関や高校からの、今回のことについては約1年程度は隠しておき、あまり公表しないで欲しいという要請を受けたので、あまり技術的な詳細については公表することは控えていた。

マスコミも、当事者が事件発生直後に Web サイトで掲載した控えめな謝罪文に書かれている部分のみを報道した(それ以上の情報を彼らは持っていなかった)だけであり、幸いあまり大きな騒ぎとはならなかった。


私は、このような大規模なデータ流出を目の当たりにし、セキュリティホールを発見し報告し開発元に修正させるというようなことを、2年前のセンター試験直後の日、たった1日でやり遂げた。これは詳しく書くと専門誌の特集や1冊のセキュリティ書籍化することができるくらい珍しく面白いものであったが、残念ながら上記のような理由でそういったことは控えていた。


しかし、すでに発生から2年ほどが経過した今、この事件の技術的な部分、つまりネットワーク・セキュリティに関しての技術的議論の対象となり、将来にわたっての教訓となるべき部分については、ある程度公表しても良いのではないかと考える。この件については大分ほとぼりが冷めてきているし、今更騒ぎになるというようなことは考えにくい。したがって、詳細を公表することによる公共の福祉への貢献のほうが、それによる混乱や不利益よりも勝ると考えている。(もちろん技術的な詳細について解説するだけであり、流出データそのものを公開する訳ではない。)


あとは、どのように公表するかである。このような個人の日記に書くのは筋違いのような気がする...。


とにかく、上の事件は自分がセキュリティについて関心を持った最大のきっかけである。もしこれが無ければ、今は全然違うことをしていると思う。

その後次々に発見した脆弱性  その後次々に発見した脆弱性を含むブックマーク  その後次々に発見した脆弱性のブックマークコメント

上記の高校3年生のときの事件以来、ネットワークセキュリティについては強い興味を持っていた。その後、色々な偶然が重なり、個人情報に関与しているオンラインシステムの脆弱性などを、今までに立て続けに発見してきた。もちろん、いずれも即報告し修正することを勧告した。大半は修正されたが、対処方法が分からないのか、予算が無いのか、未だに残っているものもある。

上記のセンター試験データ流出よりもさらに重大なセキュリティホールの発見・報告もしたが、それについてはあまりにも重大すぎることなので(公表するととんでもない事になる)、自分がじいさんになったころまで秘密にしておくことにする。

名無し名無し 2005/01/15 02:42 是非公表してほしいです。興味がある。
とんでもない事のほうは某ジュウキネットですか?

ななしななし 2005/01/15 10:58 そういえばSECAの公開実験の時に、某社サーバからテスターの情報が入ったCSVファイルが漏れた事件がありましたね。やはり、情報をきちんと集めるのは大変ですね。

penguinpenguin 2005/01/15 17:19 公開してほしいってのは野暮でしょう笑
いやはや、同志であるだけに軽く尊敬してしまいます。

nkannkan 2005/01/15 21:28 流出したのは予備校からのデータではなくて,文部省(もう文科省だったのかな?)の期間からだったんですか?

ナナシナナシ 2005/01/17 10:44 上記事実を公表してどうなるの?黙ってればいいのに。

sasaragisasaragi 2005/01/17 11:03 ↑情報セキュリティの鉄則をわかっていない奴が1名

gunnergunner 2005/01/18 02:57 隠していても困った方々に利用されますよ。 で、さらに損害がでかくなる。 ところでヤバいネタってもしかして(略

Anonymous CowardAnonymous Coward 2005/01/19 20:42 ↑ * 2
端から「さらに重大なセキュリティホールの発見・報告もした」とか書くなよ,と言いたいのではないの?
それが情報セキュリティの鉄則に反するのですか?ボクにはよくわからない.

 | 

<< 2005/01 >>
1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28 29
30 31




※ この Web サイトのコンテンツは 登 大遊 が個人的に運営しているものであり、ソフトイーサ株式会社や筑波大学内での立場として公式なコメントを掲載しているものではありません。一応コメントは投稿できるようにしていますが、個人的に運営している日記のため、自分が不快に思ったコメントは前触れ無く削除しております。ご了承ください。同様に会社に関するコメントなどについても、削除される可能性があります。コメント書き込み機能については、匿名の掲示板のような状態になることを予防するため、はてなユーザーからのみ受け付けるように設定することもあります。


VPN 2.0 開発元: 筑波大学発ベンチャー企業 ソフトイーサ株式会社 (茨城県つくば市) 「HardEther」 (ハードイーサ) 広域イーサネット ギガビット 専用線サービス