なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

学校法人東海大学 / 業務委託先(株式会社東海ソフト開発)のサーバ

東海大学の委託先がランサムウェア被害、持ち帰られていた学生・教職員など最大 19万人分が漏えい

最終更新 2026-10-11

概要(公表された事実)

公表主体学校法人東海大学
業種教育,学習支援業
経緯
判明: 2025-11-07
第1報: 2025-11-14
件数最大 193,118 件
延べ人数の最大値(ユーザー ID ごとに数えており重複あり)
漏えいした情報氏名、性別、生年月日、住所、電話番号、学籍番号・教職員番号、学内システムの ID・パスワード、メールアドレス、健診情報(一部)、金融機関口座情報(一部)
含まれない情報クレジットカード情報
二次被害委託先の端末・サーバ 20~30台が不正アクセスを受け、一部ファイルが暗号化された。大学の学内ネットワークへの侵入は確認されていない
報告先文部科学省、個人情報保護委員会、厚生労働省、神奈川県警(委託先が通報)

分類

侵入経路委託先・サプライチェーン
ネットワーク保守を委託していた東海ソフト開発のリモートメンテナンス用の入口から、何らかの方法で窃取された管理者アカウントで侵入された。委託先が運用ルールに反して大学のデータを社内に持ち帰っていた
MFA不明
委託先・SaaS 経由はい
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール)

根拠となる公表文の記載

「委託先にてリモートメンテナンス用の入り口から、何らかの方法で窃取した管理者アカウントを用いて進入された可能性」
侵入経路 の根拠 / 出典
「委託先社内へデータを持ち帰るなどの運用ルールと異なる対応があり」
被害 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
委託先に渡したデータが、委託先のどこにあるか把握しているか委託契約で持ち出し禁止・保管場所・消去期限を定め、定期的に自己点検と報告を求める。持ち出しが必要なら暗号化と台帳管理を条件にする
委託先のリモートメンテナンス経路に MFA がかかっているか保守用の接続経路を洗い出し、MFA・接続元制限・作業時のみ有効化を契約要件にする
ID・パスワードを含むファイルが平文で置かれていないかアカウント一覧のファイルは作らない、作るならパスワードを含めず暗号化する。漏えい時は一括リセットできるよう手順を用意する

出典