事案の概要データ
| 侵入時期 | 2023年夏ごろ |
|---|---|
| 表面化 | 2023年11月29日(参議院文教科学委員会での理事長答弁) |
| 対象 | ネットワークを管理する中央サーバ「Active Directory」 |
| 続報 | 2024年7月に情報漏えいに関する続報を公表 |
| 特徴 | 国の研究開発機関が標的となった |
何が起きたのか
2023年11月29日、JAXAの理事長が参議院文教科学委員会で、2023年夏ごろに同機構に対して不正アクセスが行われていたことを明らかにしました。
侵害されたのは、JAXAのネットワークを管理する中央サーバ「Active Directory(AD)」です。ADは、組織内の全ユーザーのIDとパスワード、権限を一元管理する仕組みで、いわば「社内ネットワークの戸籍係」にあたります。
その後、2024年7月にはJAXAから情報漏えいに関する続報が公表されました。
Active Directoryが破られる意味
Active Directoryを奪われることは、組織のネットワークにおいて最悪の事態の一つです。攻撃者は、任意のユーザーになりすまし、任意のパソコンやサーバにアクセスできるようになります。
しかも、その操作はシステムから見れば「正規のユーザーによる正規の操作」に見えます。そのため検知が極めて難しく、侵入が長期間続くことになります。
近年の大規模なランサムウェア被害の多くも、最終的にはADの管理者権限を奪われ、そこから全社のサーバに一斉に暗号化が実行される、という流れをたどります。
中小企業が取れる現実的な対策
中小企業でも、Windowsのファイルサーバやドメイン管理を使っていれば、同じ仕組みが動いています。
最低限やるべきことは、(1)管理者アカウントの数を減らす、(2)管理者アカウントに多要素認証をかける、(3)日常業務では管理者アカウントを使わない(一般ユーザーで作業する)、の3点です。
特に(3)は重要です。管理者権限でメールを読んだりWebを見たりしていると、そこでマルウェアに感染した瞬間に管理者権限を奪われます。作業用と管理用でアカウントを分けるだけで、リスクは大きく下がります。
時系列で見る経過
- 2023年夏ごろJAXAのネットワークを管理する中央サーバ(Active Directory)が不正アクセスを受ける
- 2023年外部からの指摘等をきっかけに事案を把握し、調査を開始
- 2023年11月29日参議院文教科学委員会で理事長が不正アクセスの事実を明らかにする
- 2023年〜2024年外部専門機関とともに調査を継続
- 2024年7月5日不正アクセスによる情報漏えいについて続報を公表
解決までの道のり
調査を継続し、2024年7月に情報漏えいに関する続報を公表するところまで到達しました。国の研究開発機関におけるセキュリティ体制の強化が進む契機となっています。
対応の流れ
- 2023年不正アクセスを把握し、侵害されたサーバを特定
- 2023年侵入経路を遮断し、認証情報の変更等の対処を実施
- 2023年11月29日国会の場で事案の存在を明らかにする
- 2023年〜2024年外部専門機関とともに影響範囲の詳細な調査を継続
- 2024年7月5日情報漏えいについての続報を公表
- 2023年以降認証基盤の保護強化と監視体制の見直しを実施
解決できたポイント/残った課題
- 侵害された中枢サーバを特定し、認証情報の変更等の対処を実施した
- 調査を打ち切らず、2024年7月に続報を公表した
- 国の研究開発機関のセキュリティ強化が進む契機となった
- 一方で、侵入(2023年夏)から公表(同年11月)まで時間を要した
- 一方で、ネットワークの中枢が侵害されたため、影響範囲の特定に長期間を要した
中小企業が学ぶべきポイント
- ネットワークの認証基盤(Active Directory)は最優先で守る。ここが破られると全てが破られる。
- 管理者アカウントの数を減らし、多要素認証をかける。
- 日常業務では管理者アカウントを使わない。作業用と管理用を分ける。
- 研究機関・技術開発企業は、経済安全保障の観点からも標的になりやすい。
- 調査が長引いても、続報を出し続ける。途中で説明を止めない。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。