2023年11月29日 公表 不正アクセス 解決済み 影響度:大

JAXAに不正アクセス、ネットワークの中枢サーバが侵害される

対象組織:国立研究開発法人 宇宙航空研究開発機構(JAXA) / 規模:職員・関係者の情報(調査により段階的に判明)
// WHAT HAPPENED

2023年夏ごろ、JAXAのネットワークを管理する中枢サーバ「Active Directory」が不正アクセスを受けていたことが明らかになりました。国の宇宙開発を担う機関が狙われたことで、経済安全保障の観点からも注目された事案です。

事案の概要データ

侵入時期2023年夏ごろ
表面化2023年11月29日(参議院文教科学委員会での理事長答弁)
対象ネットワークを管理する中央サーバ「Active Directory」
続報2024年7月に情報漏えいに関する続報を公表
特徴国の研究開発機関が標的となった

何が起きたのか

2023年11月29日、JAXAの理事長が参議院文教科学委員会で、2023年夏ごろに同機構に対して不正アクセスが行われていたことを明らかにしました。

侵害されたのは、JAXAのネットワークを管理する中央サーバ「Active Directory(AD)」です。ADは、組織内の全ユーザーのIDとパスワード、権限を一元管理する仕組みで、いわば「社内ネットワークの戸籍係」にあたります。

その後、2024年7月にはJAXAから情報漏えいに関する続報が公表されました。

Active Directoryが破られる意味

Active Directoryを奪われることは、組織のネットワークにおいて最悪の事態の一つです。攻撃者は、任意のユーザーになりすまし、任意のパソコンやサーバにアクセスできるようになります。

しかも、その操作はシステムから見れば「正規のユーザーによる正規の操作」に見えます。そのため検知が極めて難しく、侵入が長期間続くことになります。

近年の大規模なランサムウェア被害の多くも、最終的にはADの管理者権限を奪われ、そこから全社のサーバに一斉に暗号化が実行される、という流れをたどります。

中小企業が取れる現実的な対策

中小企業でも、Windowsのファイルサーバやドメイン管理を使っていれば、同じ仕組みが動いています。

最低限やるべきことは、(1)管理者アカウントの数を減らす、(2)管理者アカウントに多要素認証をかける、(3)日常業務では管理者アカウントを使わない(一般ユーザーで作業する)、の3点です。

特に(3)は重要です。管理者権限でメールを読んだりWebを見たりしていると、そこでマルウェアに感染した瞬間に管理者権限を奪われます。作業用と管理用でアカウントを分けるだけで、リスクは大きく下がります。

時系列で見る経過

✅

解決までの道のり

調査を継続し、2024年7月に情報漏えいに関する続報を公表するところまで到達しました。国の研究開発機関におけるセキュリティ体制の強化が進む契機となっています。

対応の流れ

  • 2023年不正アクセスを把握し、侵害されたサーバを特定
  • 2023年侵入経路を遮断し、認証情報の変更等の対処を実施
  • 2023年11月29日国会の場で事案の存在を明らかにする
  • 2023年〜2024年外部専門機関とともに影響範囲の詳細な調査を継続
  • 2024年7月5日情報漏えいについての続報を公表
  • 2023年以降認証基盤の保護強化と監視体制の見直しを実施

解決できたポイント/残った課題

  • 侵害された中枢サーバを特定し、認証情報の変更等の対処を実施した
  • 調査を打ち切らず、2024年7月に続報を公表した
  • 国の研究開発機関のセキュリティ強化が進む契機となった
  • 一方で、侵入(2023年夏)から公表(同年11月)まで時間を要した
  • 一方で、ネットワークの中枢が侵害されたため、影響範囲の特定に長期間を要した

中小企業が学ぶべきポイント

  1. ネットワークの認証基盤(Active Directory)は最優先で守る。ここが破られると全てが破られる。
  2. 管理者アカウントの数を減らし、多要素認証をかける。
  3. 日常業務では管理者アカウントを使わない。作業用と管理用を分ける。
  4. 研究機関・技術開発企業は、経済安全保障の観点からも標的になりやすい。
  5. 調査が長引いても、続報を出し続ける。途中で説明を止めない。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:エイチーム、Googleドライブの設定誤りで約9… 古い記事:LINEヤフー、委託先のマルウェア感染を起点に5… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。