ページ内ジャンプ:

アレゲなニュースと雑談サイト

hylomによる 2008年07月17日 19時45分の掲載
海外でもですか部門より。

あるAnonymous Coward 曰く、

米サンフランシスコ市の技術部門に勤めるエンジニアTerry Childs氏が、コンピュータシステムを改ざんし、自分以外のアドミンパスワードを全て無効にした疑いで逮捕された(San Francisco Chronicle本家記事)。

動機については本人の口からは明らかにされていないが、氏の仕事のパフォーマンスが悪いことを理由に解雇が検討されたことがあり、職場に対する不満があったのではないかと推測されている。また、氏は自身の人事的進退についての動きをシステム上で不正にトレースしていた疑いも持たれている。また、Child氏または共謀する(もしくは依頼された)第三者によりメールや給与情報等の重要データが削除される可能性を恐れ、自宅や車の捜査を行ったが、今のところそのような証拠は見つかっていない。

Child氏がパスワードを教えることを拒んでいるため、現在管理者はアクセス権限が殆どないそうだが、システム自体は問題なく稼動しているという。

日本でも、契約更新を拒否された派遣管理者が管理者パスワードを悪用する事件があったばかり。こんなことをしてしまっては転職もままならないと思うのだが、こうも続けて報じられると、このような事件は日常茶飯事なのではないかと心配してしまう。

この議論は賞味期限が過ぎたので、保存されている。 新たにコメントを書くことはできない。
表示オプション しきい値:
  • デモ (スコア:5, おもしろおかしい)

    realloc (27431) : 2008年07月17日 20時24分 (#1385341)
    >現在管理者はアクセス権限が殆どないそうだが、システム自体は問題なく稼動しているという。

    うちのシステムは、管理者が居なくてもきちんと動きますよという壮大なデモ。
  • rootに必要なもの (スコア:5, おもしろおかしい)

    manmos (29892) : 2008年07月17日 21時31分 (#1385408) 日記
    昔、netnewsのsignatureで
    「rootに必要なもの。高い倫理観と安い給料」
    ってのがあった。
  • これと似たような話で、システム開発を行って納品しきちんと稼動しているにもかかわらず、支払いが滞って入金されない場合っていう話をまれに聞きます。この場合、契約書で検収条件や支払い条件などを記載して締結を行うのですが、支払われなかった場合は開発者はどのような対応をすればよいのでしょう?

    レンタルサーバーや電話回線は、支払いができなかったら運用が止まってしまうのですが、上記のような場合は支払いの延滞の場合は、クライアントのシステムに勝手にログインしてサーバーを止めてしまっても良いものなのでしょうか。

    解雇されたり契約が継続されなかったりしても、やはりシステムに勝手にログインして業務を妨げることは違法ですよね。
    契約書に明記しておけば良いのかな。「途中で解雇したり契約が継続されない場合は、私が作ったプログラムの権利は消滅します」なんて。
    やはり、契約に関することは弁護士に相談したほうが良いでしょうね。
  • Anonymous Coward : 2008年07月17日 20時27分 (#1385343)
    悪質なところは、財務上の問題を何とかするために会計年度を超えるまで検収を上げないという姑息な手段に出るんだよね。
    検収条件は同じだけれども技術部門と経理部門の両方で検収を行って、技術部門は検収を上げるんだけれども経理部門は難癖をつけて検収を上げまいとする。
    検収をまぬかれて納入されたシステムは売上を上げるけれども、システムの所有は検収を上げて支払いをするまでは自分のところの会社の資産じゃないから売上を上げた月からシステムの値段+管理費分が丸々儲かる。

    こういう話を聞くたびに胃がキリキリするんだ。
    下請法にもろ引っかかってる [jftc.go.jp]と思うので公取にタレこめるはずなんだが、会社は次の売上のためだかなんだか知らないけどやらないんだよな・・。
  • 米国のとある教授は、システムに3~4週間で「自動停止」する機能を組み込んでいました。

    支払い拒否されるのを見越して組み込んだらしいです……
    --
    notice : I ignore an anonymous contribution.
  • Anonymous Coward : 2008年07月17日 20時09分 (#1385333)
    債務不履行で契約先の銀行口座を凍結したら、慌てて入金があった
    という話をみたことがあるような
  • 債務不履行で契約先の銀行口座を凍結したら、慌てて入金があった
    という話をみたことがあるような

    銀行口座を凍結されてるのに、どうやって金を振り込めたのか、考えると、夜も眠れません。

  • 差し押さえ・強制執行をかけたら慌てて支払ったみたいな話だった記憶が。
    どこで見たんだっけなぁ…
  • サーバー止めるのは許されるかもしれないが、権限なしに「勝手にログイン」するのはダメだと思う。

    ログイン権限が無い状態で相手のサーバー止めたいなら、裁判所に仮処分の申請するしかないのでは?
  • >サーバー止めるのは許されるかもしれないが、権限なしに「勝手にログイン」するのはダメだと思う。

    某物流系とか某金融系のシステムの運用やっているけど、勝手にログインは多いんだよな。
    ログみると、計画/周知されたアクセス外ログインが多くて困っている。
    権限なしならそもそもログインできないのだが、権限所有者の傲岸不遜さには困っちゃう。

    最近、それを突っ込んだら、ログの改竄やってくれたのがいて、問題になっちゃったんだな。
    金魚鉢(ガラス&ドアで区切られた管理者のみ入ってオケ)にいる運用屋としては、何をか言わんや..なんだけどね。
  • 音楽とか漫画の業界の話で、慣習という名前の不条理な運用実態が話題になるけど、やっぱりIT業界にも同じような話はあるもんなんだねぇ
  • > 関わるシステム・サービスの提供を断りなく停止することを、

    アプリケーションを含むサーバ一式を納品してたら、先方がごねて支払いを
    渋っても、使用を停止させる術がないですよね。
    システムを停止させる為にログインすることはできないし、かといって
    法的手段に訴えて支払わせるまでには、こっちのキャッシュフローが厳しい。

    →なので、支払いがないと実運用できない仕組みを入れておく。

    ということじゃないのかな?
  • > なので、支払いがないと実運用できない仕組みを入れておく。

    旅館のテレビ……

    今はさすがに10円100円入れるようなものではないのかなぁ。
    --
    Your 金銭的 potential. Our passion - Micro$oft

    Tsukitomo(月友)
  • Anonymous Coward : 2008年07月17日 22時17分 (#1385438)
    日本の良き風習を否定するあなたは何人?

    まあ、日本人は大多数の人が信用を重んじるのでそれを踏みにじる人は村八分にされるだけですが、
    それに逆切れされてもねぇ…。
    文化の違いって言えばそれまでですが、郷に入れば郷に従えですよ。

    # 「どこの国もそうだよ」っていう言葉はある特定の国々の人達の口からしか聴いたことが無いな。
    # 「わが国はそうだ」って言う国がほとんどじゃない?
  • kaguyaboshi (31023) : 2008年07月17日 22時24分 (#1385444) 日記
    契約時に交渉して値切るのならともかく、納品時に(契約書に記載されてない難癖をつけて)値切るのは信義にもとるでしょう。
    信頼なしに契約はなく、契約したなら信頼に応えねばなりません。
    信用をなくせば立ちゆかなくなるのはどこの国でも同じでは?

    金は払わない方が勝ちなの
    この言葉は一面の真理ではありますが、それだけで世の中渡っていけるほど甘くもないと思いますが。
  • んー、まあ確かにそういうケースもあるのでしょうが、今回のコメント元(http://slashdot.jp/comments.pl?sid=410571&cid=1385401 [slashdot.jp])の文脈から私は「契約書等で想定していない状況で理不尽な値下げを要求された」という風に受け取りました。
    「きちんと要求仕様通りのものをつくったのに評価されず、品質を根拠とした値引き交渉を持ち出された」という風にも解釈できるので、この辺はご本人に聞かないとほんとのところはわかりませんけれど。
  • 余罪があれば (スコア:3, おもしろおかしい)

    miishika (12648) : 2008年07月17日 21時37分 (#1385413)
    この州に死刑が存在するかどうかは存じておりませんが、仮にこの人が
    何人もの殺人を犯したとしても、パスワードが分かるまでは死刑執行が
    できないということでしょうか。
  • Anonymous Coward : 2008年07月18日 3時28分 (#1385557)
    >Child氏がパスワードを教えることを拒んでいる
    相当アレなパスワードが設定されてるですよね。わかります。
  • 家宅捜索で発見された嫁の名前を全部打ち込んでみるんだ
  • Anonymous Coward : 2008年07月17日 22時17分 (#1385439)
    似たような話で、上司と仲が悪かったプログラマが、納品直前のソースコードを
    PCごと全部フォーマットしたまま逃げたってのはあったなぁ。

    #1モジュールを一人が担当してたせいで1,2年そこのモジュールのリリース
    #が遅れたんだよなぁ。ちょっと特殊なプログラムだから分業というわけにも
    #いかないし。
  • まったく (スコア:2, おもしろおかしい)

    Anonymous Coward : 2008年07月17日 22時18分 (#1385440)
    子供みたいだね。>Childs氏
  • 引継ぎ時に自分のアカウントを消そうとして、失敗しただけとか。

    退職時に、身辺整理中になんか重要そうなファイル消しちゃったぽいけど、
    このあと送迎会だから、まいっか、、、って結構ありそう。

    実際、あなたも退職した○さんのやってた仕事に関係する重要なファイルが
    どうしても見つからない。。。って経験ありませんか?

    # さっき仕事の煽りメールが来たのでIDで
    ## 回答したメールの返信で最後が、(wになってて煽りかと思った。
    ## Reで最後の(was以降が消えただけだったが。
  • 甘いな (スコア:2, 参考になる)

    Dobon (7495) : 2008年07月18日 0時43分 (#1385525) 日記
    詰めが甘いです。
    自分も含め、全管理者のアカウントを無効にするべきでした。 嫌がらせは徹底しないと。

    # 重要なのが『通常の業務には影響が出ないこと』
    # 業務が動いている限り、OS再インストールなどの思い切った手は使えませんから、事態がずるずる長引きます。
    --
    notice : I ignore an anonymous contribution.
  • matma (34555) : 2008年07月18日 1時24分 (#1385536)
    >自分も含め、全管理者のアカウントを無効にするべきでした。 嫌がらせは徹底しないと。

    自分のパスワードは有効である、というのもまだ裏が取れていないわけで。

    実は自分のパスワードも無効、ゆえに自白も不可能。
    全アカウントが死んでるとは雇用元企業は知るよしもなく当事者に自白をさせようとする。
    「たとえ我が身がどれほどの拷問を受けようとも~」

    ・・・・・・みたいな、素直に全アカウント無効と言うよりもさらなる嫌がらせかと。
  • 自分以外って (スコア:1, おもしろおかしい)

    Anonymous Coward : 2008年07月17日 21時08分 (#1385389)
    自分が疑われるのは自明でしょうに。無理やり好意的に解釈すると、それほど頭が回らない状態に追い込まれてたのかな?

    #Childs氏>タレコミ
  • Anonymous Coward : 2008年07月18日 5時32分 (#1385567)
    詳しい方々の話がよく理解できないまま書いてますが、要は人事もひっくるめてシステムが脆弱だと。その原因として、コンピュータ上の権限と、職場での権限の不一致があるのではないですか。もともと、地方自治体の仕事なんてかなりコンピュータで置き換えられるものでしょ? 本当は、エンジニアはもっと大切にされるべきなのでは。

    たとえば将来は、コンピュータと人的資源をひっくるめてシステム管理できてこその管理職、となるのではないでしょうか。つまり上の人間はエンジニアでもあり、情報システムと、その下の窓口嬢などインターフェース役の人間を使うというわけです。どちらも、ちゃんと考える力があれば、できるはずの仕事で。

    今は過渡期でしょうから、エンジニアはもっと実力行使していけばどうですか。今でこそクソ呼ばわりされているチャイルズさんですが、あとから歴史を振り返れば、「下っ端だった、哀れな昔のエンジニア」に見えるかも。
  • 微妙に抜けている。

    その場合、システム管理者の責任ある職と定めて待遇が良くするならば、
    同時にその職に就く人間性や身辺の調査が厳密に行われる様になる。

    そうして今より狭き門となった時代から歴史を振り返れば「いい加減だった、哀れな昔のエンジニア」であり、
    クソ扱いの地位は揺るがないかと。
    --
    =-=-= The Inelegance(無粋な人) =-=-=
  • > 責任ある職と定めて待遇が良くするならば、
    > 同時にその職に就く人間性や身辺の調査が厳密に行われる様になる。
    責任ある高待遇の職業(例:高級公務員)には、人間性や身辺に疑念の余地がないのですね。
  • 自分以外の管理者パスワードを「無し」にして、ウェルカムなシステムにしたのかと思った。

    #だとしたら、自分のアカウントだけパスワードを残しておく意味がわからない。
    --
    羊の皮を被った山羊
  • saitoh (10803) : 2008年07月17日 21時15分 (#1385393)
    OSが何か知りませんが。いまどきのWindowsならでパスワードリセットディスクを作成しておくとか、事前に手を打っておくべきでしたね。 この事例のようなことはあまりないにしても、 管理者が急病で人事不省になったとか、急死したとか、「パスワードがわからなくて困る」ことはあるわけで。

    つい先日、前任者の残した手書きメモに従ってrootのパスワードを入力してもエラーになってログインできなくてこまりました。I のように見えた文字が実は 1  だったという。。。

    つーか、管理者パスワードを強制的に解除する手段はたいていあるわけだし(トラステッドOSだとどうだか知らないですが)。それより、ラックやコンピュータの筐体の鍵も隠されてしまうと困るけど。

  • funya (14942) : 2008年07月17日 21時17分 (#1385394)
    もちろん、こそこそやっていたんだが、その人事情報を盗み見ていたので、やられちゃった
    ってな話なんでしょ?

    C2セキュリティなんて真面目にやるからリカバリできないわけでさ。C2セキュリティなんて
    リスクでしかないよ。
  • miishika (12648) : 2008年07月17日 21時31分 (#1385407)
    1ヶ月分の賃金を払えば、即日解雇しても(法律的には)許されるはずです。
    ただ経営者は普通「1ヶ月も無駄飯を食わせる訳にはいかない」と思うでしょうが。
  • Re:はぁ↓ (スコア:3, 興味深い)

    cassandro (6035) : 2008年07月18日 8時12分 (#1385598)
    > 1ヶ月分の賃金を払えば、即日解雇しても(法律的には)許されるはずです。

     どこの国の話をしています?

     日本の話ならば、解雇するには30日(1ヶ月ではない)の解雇予告期間が必要、あるいはいわゆる「解雇予告手当」を支払う事で予告期間を短縮する事が出来る、は労働基準法20条の規定ですね。

     このストーリーの舞台である米国では、解雇予告の制度はありません。正当な理由がある場合、即刻解雇は原則的には可能です(実はそんな簡単ではない、後述)。

    > ただ経営者は普通「1ヶ月も無駄飯を食わせる訳にはいかない」と思うでしょうが。

     日本の場合、特段の理由(会社が潰れたとか)が無い限り、解雇予告もせず解雇予告手当も支払わずに即刻解雇するのは違法行為で、その処罰が懲役となる場合もあります(労働基準法119条)。無駄飯云々は経営者にとってリスクを伴う考え方ですね。

     米国の場合は即刻解雇が可能とはいえ、現実問題として単独や少数の被雇用者を即刻解雇はまず出来ません(刑務所行きや法廷闘争を覚悟するなら別、大量解雇も話は別)。解雇自体は理由の如何を問わずとなっていますが、それを制限する規定(主に各種連邦法)が存在するので、実質的には被雇用者の仕事上の能力を事由とする以外は解雇は難しいのです。
     仕事上の能力を事由とする場合でも、事前にその事を指摘する事や、被雇用者の能力を高めるためのトレーニングを施す等の会社側の努力が必要で、それを抜きに即刻解雇を行うとまず裁判沙汰になります。よって無駄飯云々の考え方は、米国では日本以上に危険が高い(と言うか、会社や経営者が即死しかねない)考え方ですね。

     さて、このストーリーに関しては「氏の仕事のパフォーマンスが悪いことを理由に解雇が検討されたことがあり」とあるので、事前の指摘はあったのでしょうね。つまり、Child氏はいつ解雇されてもおかしくない状況にあったと思われます。にも係わらずサンフランシスコ市は起こりうる事態への対処を怠った様に見えます。通常ならば、解雇が考慮された段階で別部署への異動を考えるべきですし、そのまま雇用するならトレーニングを施す事を、解雇するつもりなら円満退職に向けての話し合いを行うべきでは無かったかと考えます。
  • cassandro (6035) : 2008年07月18日 11時06分 (#1385746)
    > ネ管のパフォーマンスを評価できるなんてサンフランシスコ市は実に業務に理解があって先進的なんですね。

     随分とアバウトに書いてしまいましたので、ちと補足を。

     #1385598の「トレーニング」は「トレーニング等」と読み替えてください。カウンセリングその他のものを含みます。

     米国で問答無用で解雇出来る事由は、違法行為の類ですね。それでも安全を見越すなら、逮捕の時点ではなく、起訴や有罪評決が出た時点、あるいは有罪が確定した時点となるでしょう。ヘタに早々に解雇だと、例えば無罪評決が出た場合等にトラブルになりますから。
     他の理由--括ってしまえば勤務不良となりますが--では会社側の何らかのアクションが必要となるでしょう。勤務不良には業務を遂行する能力に欠けるや、遅刻や欠勤、周囲との折り合いが悪い、不服従等の勤務態度が不良であるなどが含まれるでしょう。

     パフォーマンスと言うと日本語的には効率が関係しそうで、業務を遂行する能力に欠けるだけと取られそうですが、実際には勤務態度の不良が含まれると思います。折り合いや不服従は、裁判の臭いが激しくする、要注意の事由ですね。会社側の一層の努力が求められる事由でしょう。
  • 特定IPからのみリモート管理を許す場合はままあるよ。
    現地の素人が電話で聞きながら管理ツール操作するより、なんぼか安全。