セキュリティの不備で、インドのセキュリティ専門組織の人事ファイルと医療記録が流出

今回は「セキュリティの不備で、インドのセキュリティ専門組織の人事ファイルと医療記録が流出」についてご紹介します。

関連ワード (保存、個人、警察組織等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、TechCrunch様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


インドの中央産業安全部隊(Central Industrial Security Force、CISF)の内部文書と職員の健康記録および個人ファイルが、データに対するセキュリティの過失によりオンラインで漏洩した。

インドのあるセキュリティ研究者が、同国政府からの報復を恐れて匿名で語ったところによると、CISFのネットワークに接続されているセキュリティ装置が生成するネットワークログを収めたデータベースが見つかった。しかしそのデータベースはパスワードで保護されていないため、インターネット上の誰でも自分のウェブブラウザからログにアクセスできた。

ネットワークログには、CISFのネットワークのどのファイルがクセスされたか、あるいはセキュリティのルールによりブロックされたかを詳細に記した記録があった。ログにはCISFのネットワークに保存されている文書の完全なウェブアドレスがあり、インターネット上の誰でもそのログにアクセスでき、それらのファイルをCISFネットワークから直接、これまたパスワード不要で開くことができた。

ログには24万6千以上の、CISFのネットワーク上のPDF文書の完全なウェブアドレスの記録があり、その多くが個人のファイルや健康記録に関連し、また、CISFの職員に関する、個人を同定できる情報があった。ファイルの一部は、日付が2022年という最新のものだった。

CISFは職員数16万以上という世界最大の警察組織であり、政府の施設とインフラおよび全国の空港のセキュリティの保護を任されている。

上記の研究者によると、そのセキュリティ装置はHaltdos製で、同社は企業などにネットワークのセキュリティ技術を提供しているインドのセキュリティ企業だ。データベースの露出が最初に見つかったのは、露出しているデバイスやデータベースを見つけるShodanによると3月6日だった。TechCrunchは、そのデータベースが「haltdos」という名前で構成されていたことを確認した。

HaltdosのCEOであるAnshul Saxena(アンシュル・サクセナ)氏は、何度もコメントを求めたが応じなかった。TechCrunchはまたCISFの広報に対して、メールでそのサーバーに保存されている外部に露出しているファイルのいくつかのウェブアドレスについて尋ねたが、回答は得られていない。善意のセキュリティ研究者から警告されたときは、インドの政府機関は秘かにそのセキュリティの問題を修復し、それが変わることのない周知の知識になったときには、その主張を拒絶または否定することが普通に行われている。

データベースは現在、アクセス不能になっているが、問題のセキュリティ装置はまだオンラインのようだ。

画像クレジット:Sanjeev Verma/Hindustan Times/Getty Images


【原文】

Internal documents, officer health records, and personnel files belonging to India’s Central Industrial Security Force were spilling online because of a data security lapse.

A security researcher in India, who asked not to be named for fear of retaliation from the Indian government, found a database packed with network logs generated by a security appliance connected to CISF’s network. But the database was not secured with a password, allowing anyone on the internet to access the logs from their web browser.

The network logs contain detailed records of which files on CISF’s network were accessed or blocked because of security rules. Because the logs contained full web addresses of documents stored on CISF’s network, it was possible for anyone on the internet to access the logs, and then open those files in their browser directly from CISF’s network, also without needing a password.

The logs contained records for more than 246,000 web addresses of PDF documents on CISF’s network, many of which relate to personnel files and health records, and contain personally identifiable information on CISF officers. Some of the files are dated as recently as 2022.

CISF is one of the largest police forces in the world with more than 160,000 personnel, tasked with protecting government facilities, infrastructure, and airport security across the country.

The researcher said the security appliance is built by Haltdos, an India-based security company that provides network security technology to organizations. The database was first found to be exposed on March 6, according to Shodan, a search engine for exposed devices and databases. TechCrunch confirmed that the database was configured with the name “haltdos.”

Haltdos CEO Anshul Saxena did not respond to multiple requests for comment. TechCrunch also emailed a CISF public affairs officer with several web addresses of publicly exposed files stored on its servers, but we did not receive a response. It’s not uncommon for government organizations in India to quietly fix security issues when alerted by good-faith security researchers but then rebuff or deny the claims when they invariably become public knowledge.

The database and the security appliance are no longer online. In an email sent to TechCrunch after publication, Haltdos described the lapse as a “serious security incident.”

Updated with remarks from Haltdos.

Read more:

(文:Zack Whittaker、翻訳:Hiroshi Iwatani)

COMMENTS


Recommended

TITLE
CATEGORY
DATE
火星探査車降下途中の「恐怖の7分間」がリアルに感じられる写真
宇宙
2021-02-21 01:08
リモートワークが世界中に広がる中、分散型ワークフォース向け人事プラットフォームのOysterが約21億円調達
HRテック
2021-02-17 14:56
東京都のDX推進は区市町村に浸透するか
IT関連
2022-09-16 06:13
CSIRTの歴史的変遷で探るインシデント対応の課題と解決の道のり
IT関連
2021-07-05 21:40
旭化成、従業員の自律的なキャリア形成を支援する学習基盤を構築
IT関連
2023-05-12 03:09
水素燃料電池飛行機へのZeroAviaの野望は技術的な課題が残るが大志は今なお空のように高い
モビリティ
2021-05-01 09:13
「差別化の前にまずは同質化」–ベイシアが説く、オムニチャネルへの挑戦
IT関連
2022-04-02 00:06
グーグル、MS、AWS関連の資格保有者は高年収–グローバルナレッジ調査
IT関連
2021-08-20 12:06
赤ちゃんモルカー育てる「PUI PUI モルカっち」10月発売
くらテク
2021-06-18 23:19
ランサムウェア対策の「No More Ransom」が5周年、被害抑止に貢献
IT関連
2021-07-28 10:11
Instagram、悪い大人から若者を守る複数の新機能 「保護者のためのガイド」も
アプリ・Web
2021-03-18 05:53
ISIDと地銀5行、共同利用型SFA・CRM/融資審査システムを開発へ
IT関連
2021-05-07 10:43
【レビュー】2022年のメルセデス・ベンツEQSはラグジュアリーEVの未来に賭ける、ただし賭金は高い
モビリティ
2021-04-27 18:23
IPA、情報セキュリティ10大脅威の最新版を発表–ゼロデイ攻撃が初登場
IT関連
2022-01-29 03:41