C
月内に
台湾の中山科学研究院(NCSIST)の採購情報網において、大量の過期情報が送信される事象が発生しました
📌 一言でいうと
台湾の中山科学研究院(NCSIST)の採購情報網において、大量の過期情報が送信される事象が発生しました。当初はAIセキュリティエージェントのテストミスと疑われましたが、後の調査で開発業者が管理用に隠していた排程管理インターフェースが外部から攻撃され、指令がトリガーされたことが判明しました。また、2019年に構築されたシステムであり、最新のSBOM(ソフトウェア部品表)管理が適用されていなかったことが管理上の不備として指摘されています。
🔍該当判定
- 外部の業者にWebシステムや業務アプリの開発を委託している
- 開発業者から「管理画面」や「メンテナンス用URL」の提供を受けて利用している
- 導入から数年が経過しており、最新の機能一覧や構成図(SBOM等)を業者から受け取っていない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
委託開発業者に対し、バックドアや隠し管理画面などの不要な機能が残っていないか徹底的なコードレビューとSBOMの提出を求めること。また、外部からアクセス可能な管理インターフェースの制限と監視を強化すること。