関西国際大学「eポートフォリオシステム」の情報漏えい
関西国際大学のeポートフォリオシステムに不正アクセスがあり、保存されていた複数のファイルが外部から繰り返し取得されていたことが確認された。2023年3月までに在籍していた学生の在学中の経験や振り返り等の文字情報が外部に流出したと判断された。対象者の範囲や件数は調査中。
原因と経路は調査中と公表されている。過去のデータが蓄積するシステムでは、保存期間のルール化と、ファイルへの異常なアクセスを検知する仕組みが重要になる。
公表された内容
- 規模
- 複数のファイル(対象となる方の範囲および件数は調査中)
- 情報
- 2023年3月までに在籍していた学生の在学中の経験や振り返り等の文字情報(外部に流出したと判断)。氏名・学籍番号等が含まれるか、個人を特定できる情報と結び付いているかは確認中。その他の情報の流出の有無、在学生の情報への影響も調査中
- 原因
- eポートフォリオシステムへの不正アクセス。アクセス記録の分析で、保存されていた複数のファイルが外部から繰り返し取得されていたことが確認された。経路や原因は外部専門機関による調査を手配中。学内Wi-Fi等を含む学内ネットワークの接続を停止。警察等と連携。10月中旬以降、安全を確認できた範囲で学内からWebClass、Universal Passport等の段階的な再開を目指す。
経緯
- 2026.10.06第2報。複数のファイルが外部に取得されたことを確認
何が起きたのか
関西国際大学のeポートフォリオシステムに対する不正アクセスが発生した。
アクセス記録の分析により、保存されていた複数のファイルが外部から繰り返し取得されていたことが確認された。
侵入の経路や原因は公表されておらず、外部専門機関による調査を手配中としている。
外部に流出したと判断されたのは、2023年3月までに在籍していた学生の在学中の経験や振り返り等の文字情報。
氏名・学籍番号等が含まれるか、個人を特定できる情報と結び付いているかは確認中とされている。
その他の情報の流出の有無や在学生の情報への影響、対象となる人の範囲および件数は調査中。
大学側は学内Wi-Fi等を含む学内ネットワークの接続を停止し、警察等と連携して対応している。
10月中旬以降、安全を確認できた範囲で学内からWebClass、Universal Passport等の段階的な再開を目指すとしている。
一般に、eポートフォリオのような学修記録のシステムには、卒業した人の記録も残りやすい。今回も、流出したと判断されたのは2023年3月までに在籍していた学生の情報だった。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
学内システムのアクセス制御と認証を強化する
eポートフォリオや学習管理システムなど、学生や卒業生の情報を扱うシステムに対して、アクセス元の制限や多要素認証(MFA)を適用する。また、Webアプリケーションやサーバーの脆弱性診断を定期的に実施する。
早く気づく
ファイルの繰り返し取得や異常なアクセスログを検知する
保存されたファイルが短時間や繰り返し外部からダウンロードされる挙動を監視する。異常なアクセスパターンや同一IPからの連続リクエストを検知して遮断・通知する仕組みを整える。
入られても被害を小さくする
卒業生の過去データの保存期間を定め、権限を分離する
卒業・退籍した学生のデータは保管期間の基準を定め、不要になったものは速やかにアーカイブまたは削除する。現役生のシステムと保存領域やアクセス権限を分離し、侵害時の影響範囲を抑える。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。