注目事例  2026-08-24(月)配信

学習サイト「KYO育tv.」で個人情報閲覧可能に

京都府は、委託して設置しているオンデマンド学習サイト「KYO育tv.」において、システムの不備により会員の氏名などがインターネット上で閲覧できる状態になっていたと発表しました。利用企業からの連絡により発覚し、最大1,338名分の情報が影響を受けた可能性があり、全サービスが停止されています。
攻撃手法(確認済み)
システムの不備により、「お気に入り機能」を活用していた会員の氏名等がインターネット上で閲覧可能な状態になっていました。
攻撃手法(推測)
Webアプリケーションにおけるアクセス制御の不備(認可制御の欠落や不正なパラメータ処理など)により、本来認証された利用者以外または一般公開されない情報にアクセスできる状態になっていた可能性があります。
自組織チェックポイント
自社で運用・開発するWebサイトにおいて、適切なアクセス制御(認可制御)が実装されているか
会員限定の機能やデータが、認証なしまたは不適切な権限で外部からアクセスできないよう検証しているか
外部委託システムの納品時や運用時において、セキュリティ上の不備がないか確認する仕組みがあるか
検索エンジン等に意図しない情報がインデックスされていないか定期的に確認しているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →