パスワードを忘れた? アカウント作成
12156 story

NTTデータ、元社員が業務受託銀行からカード情報を盗み3100万円引き出す 142

ストーリー by next
ある意味「究極のセキュリティホール」 部門より

あるAnonymous Coward曰く、"諸事情につきAC曰く、 NTTデータは情報システムの運用業務を請け負っていた仙台銀行のシステムにおいて運用責任者が取引記録を盗み、この情報を元に作られた偽造カードにより17人分計3100万円の現金が不正に引き出されていたと発表した。

今回の事件では不正運用をチェックする立場にある運用の責任者が自ら情報を盗んで悪用したと言うところに特徴がある。 システム運用においても管理者、責任者が悪さを出来ない仕組が求められている。 これに対する再発防止策についてNTTデータの報道発表によれば…

【再発防止策】
1.運用管理体制の強化と相互牽制の実施
2.承認行為の厳格化
3.運用責任者に対するプロジェクト間の相互監査

これでどこまで内部犯の悪意が防げるのか、悩みどころである。
管理者の悪意に対する効果的な対抗策とはどんなものがあるのだろうか? スラッシュドット諸兄の意見を求む!"

この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。
  • by Anonymous Coward on 2006年03月28日 21時38分 (#910653)
    容疑者は現在行方不明らしいですが [nikkeibp.co.jp]
    この手の犯罪のありがちなパターンとして
    やっぱりでかい借金をこしらえてたという可能性が高いんでしょうねえ。

    今回のケースのような、金銭がかかわる仕事をする従業員には
    身辺調査が必要じゃないでしょうか?
    私が担当者だったら、借金で首が回らなくなっているような人に
    こういう仕事は任せたくないですね。
    サラ金で金を借りた経験のある人、
    ギャンブルに毎月十万円以上つぎ込むような人もできたら避けたい。
    ほんと追い詰められると人間何をしでかすかわからないですよ。
    そういう人の前に、無防備なお金をちらつかせない様にするのも
    また思いやりだと思いますね。

    #銀行だとそういうことはしてるんでしたっけ?
    • by takayouxxx (21282) on 2006年03月28日 23時34分 (#910734)
      この犯人の取り分はいくらだったんですかねぇ。
      自分で情報を抜き取って、自分でカードを偽造したんでしょうか。
      で、なければその筋の人に売ったんでしょうか。

      犯行が遅くとも10月中には行われており、以降、2/22までは勤務していたようなので完璧に証拠を消したという自負でもあったのでしょうか。

      カード会社にとっては3000万円程度は保険で痛くもなんともないし、銀行も被害者面すればさほどの問題ではない。
      一番割に合わないのはNTTデータってことになるんでしょうね。

      金融庁からはつつかれるし、他の省庁からも色々言われそう。
      そして、社内もギスギスしそう。
      来期の業績にも影響するんですかね~

      #明日以降、株価の動向が気になります(--
      親コメント
    • by Anonymous Coward on 2006年03月29日 1時00分 (#910786)
      前の会社で銀行系の仕事をしていた人間が行方不明になったときは大騒ぎになりましたね。
      行方不明になったということよりも銀行の顧客データが流出したんじゃないかということで。
      結局そのときはただの自殺だったということで会社は胸をなで下ろしたという非道いオチがつきました。
      親コメント
    • by Anonymous Coward on 2006年03月28日 22時11分 (#910679)
      行員の女の子の場合、自宅限定といううわさは聞いたことがある。
      その方が損害賠償請求しやすいとかなんとか。
      親コメント
      • by Anonymous Coward on 2006年03月29日 1時03分 (#910788)
        某地銀だけど、男子でも寮以外の一人暮らしは、暗黙の了解的に禁止だそうです。身内の話。

        理由は、
        1.万が一、借りたアパートやマンションに悪い人(笑)が住んでて、そういうのに狙われたりしたら危険。
        2.男の一人暮らしだと、悪い遊び(笑)を覚える→借金こさえる→顧客のカネに手を付ける、から。
        だそうです。
        至極真面目に語っていました。

        #ちなみに、奴の趣味はパチンコ・パチスロです。
        親コメント
  • by Anonymous Coward on 2006年03月28日 21時39分 (#910658)
    仙台銀行の「 株式会社NTTデータ(当行システム委託先)の協力会社社員による取引記録不正取得と偽造カードによる不正引出しに関するご説明とお詫びについて(PDF:47KB) [sendaibank.co.jp]」より:
    不正の手口
    • 容疑者は運用責任者として、コンピュータの操作権限を有するとともに、システム運用に関わる作業指示を行い、不正運用をチェックする立場にありました。
    • 容疑者は、システムの高度な技術と経験を有しており、取引記録を出力するプログラムを不正に改造したうえで印刷し、情報を持ち出したものと想定されます。
    • 容疑者は、コンピュータ室への入退出時に記録される指紋認証システム履歴も改ざんしていました。
    • 偽造カードによる不正の具体的な手口については、現時点では判明しておりません。
  • by Anonymous Coward on 2006年03月28日 21時39分 (#910656)
    某のデバイスログにはIOインタフェースが記録されているが、それはほとんど生の情報になっている。
    読み方さえ覚えてしまえば、容易に顧客情報を再現できる。
    しかしこの仕組みは、某の障害が起きたときの解析には役立つ。
    某を開発していた頃はいけない部分を****とすることが当然の時代ではなかった。保守者はそれをアクセスできる可能性があるが、モラルを前提に生で記録していた。私自身はやばいなと思っていたが、幸いなことに流出事件は起きなかった。

    今そんなことが顧客にばれてしまったら、始末書ではすまないことだろう。

    そうな某は少し前の改券に伴って廃棄されたことだと思う。

    時効だと思うのでIDにしようかと思ったのだが、型番をぐぐってみたら、サプライにまだ残っているので、やっぱりAC。
  • by Anonymous Coward on 2006年03月28日 21時39分 (#910659)

    社員と下請けに課せられるわけですね。

    Ω事件(いわゆる地下鉄サリン事件などではなくNTTデータ内のΩ事件)の時もそうでしたが、各個人がΩ信者でないことを誓約して保証しろだとか、一挙手一投足を全て監視するだとか、トイレ退出にも社員の許可が必要だとか、ここの企業は何につけても「そうじゃないだろ」っていう対策が多すぎです。

    外部メディアへの書き込みを厳格に禁止してる割には何が何でも外部メディアへの書き込みをしないと進まない業務があったり、その禁止解除申請をしたら1ヶ月以上申請が放置され、結果として現場では持ち込みPCを黙認する結果になりnyウイルスで某金融機関のホストのパスワード情報をバラまいたりと、理想を追い求めるがあまり現場(現実)が無視され結果として元より悪い結果に繋がるという流れが多いです。

    • by Anonymous Coward on 2006年03月29日 0時02分 (#910755)
      NTTグループ会社の中の人ですが、
      今日付で、顧客情報漏洩の取り扱いに関して厳重な注意を促す周知が流れていたんですが、
      こういうことだったのか…

      ちなみに、外部記憶媒体使用の制限、私有PCへの業務情報転送の厳禁等はまだわかる
      のですが、P2Pソフトウェアの使用・インストールの厳禁という内容がありまして、
      その中にさらっと"Skype"が入っている辺りがなんとも…

      # しかもVer1.3とか
      親コメント
  • by Elbereth (17793) on 2006年03月28日 21時50分 (#910666)
    重要業務に関わる者の待遇をよくすることで、金銭目的の犯罪は
    ある程度は防げます。が、欲深い人はそれでもやるし、完全ではないです。
    また、金銭以外の目的がある場合、待遇がよくても無駄です。

    罰を重くするとかモラル教育に力を入れるというありきたりな方法も
    ありますが、ありきたりなだけにそんな回答は求められていないですね。

    重要なデータにアクセスする際は、複数人による立会いのもとに
    業務を行うようにすれば、単独犯による反抗はかなり防げるでしょう。
    ただし、全員グルだったらどうしようもない。
    そこで「複数人」を固定しないで、毎回人員構成を変えるように
    すると、かなり安全性は高まる。
    ただし、ここまで考えても、一瞬の隙をついてデータを持ち出されると
    おしまい。

    結局、例えばライブドアやカネボウなどの経営陣による経理の不正や
    粉飾決算を止めるのが、会計事務所まで抱き込んでいるとなかなか
    難しいとか、それと同じような話ですので、根本的にはなくしようが
    ないですよね。
    最終的には人間を重要業務から外して全部AIやロボットにしろという
    SFな話にたどりついてしまいます。
    • Re:対策を考えてみる (スコア:3, おもしろおかしい)

      by Anonymous Cowboy (6205) on 2006年03月28日 22時09分 (#910675)
      >最終的には人間を重要業務から外して全部AIやロボットにしろというSFな話にたどりついてしまいます。

      ところがAIやロボットの開発担当者がひそかに仕込んだバックドアが…
      (以下繰り返し)
      親コメント
    • Re:対策を考えてみる (スコア:2, すばらしい洞察)

      by Y.. (7829) on 2006年03月29日 2時57分 (#910827) 日記
      今回みたいに銀行関連の仕事なら
      その銀行に給料を振り込む口座を用意するのもありかな?とか思ったり
      んで、しばらくの間給料の振り込みは強制的にその口座にするん
      そうすれば、自分の給料を守るために身内に対してもある程度厳しい監視をするだろうし、見て見ぬふりを防ぐことはできそうな予感
      今回みたいに意図的な情報漏洩で偽造カード作られて金銭的被害が出たら、被害額をその口座から引き落としておくって手段もとれたりするんかな?
      事前に本人の同意くらいは必要になるかもしれんけど
      親コメント
    • by znc (2768) on 2006年03月29日 9時21分 (#910899)
      『所詮、人間の敵は人間だよ』(碇ゲンドウ氏談)

      最後の最後でそういう行為を踏みとどまるための物って
      何でしょうか?
      それが分かれば、こういう事件が起きる可能性ももう少し下がるのですが・・・
      --
      『今日の屈辱に耐え明日の為に生きるのが男だ』
      宇宙戦艦 ヤマト 艦長 沖田十三氏談
      2006/06/23 JPN 1 - 4 BRA
      親コメント
  • by lunatic_sparc (15416) on 2006年03月29日 2時04分 (#910815)
    悪意があり、業務プロセスに詳しくて、セキュリティ技術にも精通している、、、って三拍子揃っちゃうと打つ手がないんじゃないかなぁ。

    どんなにチェック体制を厳しくしたって技術的優位にある人間が悪意を働こうとすることを止めることは困難だし。(後からの監査証跡は別として)

    技術的な監査を担当する人間がシステムの監査と称してなにか仕掛けをする(ex. 怪しいプロセスを紛れ込ませる、バイナリにパッチを当てる、細工したコンパイラに入れ替える)のを検出したり予防するのは実際にはかなり困難でしょうし。

    理想的には同じようなスキルの人間が複数人いてクロスチェックできる体制が望ましいんですが、そもそもそんな人材がホイホイと調達できるわけでも無し。

    やっぱり、ポストと責任に見合うように処遇を厚くするとか、生活状況の把握をきちんとするとかって間接的な手段しか無いんじゃないのかなぁ。

    ほかの人も書いていますが銀行なんかだと入行時には人品骨柄のみならず家族・係累まで調査してたようですし、入行してからも生活振りは継続的に調査されますし、必ず連続した休暇も取らされます(いない間に監査部が調査もしますし、不正行為がある場合そもそも休みを取らないケースが多々あるため)。

    こういう丹念な調査・監査によって、何らかの犯罪に巻き込まれていた場合や恐喝などを受けている可能性も見逃さない仕組みとなっているようです。

    銀行員の場合はポストと責任と処遇とがある程度バランスしていると思えるところもありますが、少なくとも銀行のシステムをいじるSEさんとかは『外注したから安くつく』って発想だけだと潜在的な危険を呼び寄せちゃうのかもしれませんね。

    #両親が銀行員だったので銀行には進みやすかったにも関わらず技術者になってしまった親不孝ものだけど ID
  • by Anonymous Coward on 2006年03月29日 3時47分 (#910832)
    よく思うんだが、経営者が忘れていることとしてて、
    「現在においては、コンピュータを使った事務処理方法が自社の経営を支えている。」
    と言う意識が欠けている。

    昔だったら組織の機構上、金銭的な不正に手を染める事が出来る人は経営者の人事による組織構成でカバーできた。つまり、組織を意図的に分断して、中には、仲違いさえさせて組織内の不正を防ぐと言う手立ては有効だったと思う。
    しかし、現在においては、効率を優先してしまったために、組織構成を横断する形で様々な情報をやり取りする事を仕事をするという重要な仕事をコンピュータが担うこととなった。だが、それを管理しているのも人間であると言う事自体を忘れている。そのため、経営者はコンピュータが担う仕事をタイプライターと同じレベルでしか考えられない。そのため、コスト意識ばかりが働いてそれを安全に管理しようと言う発想も湧かないのではないだろうか?

    本来なら、コンピューターを使った事務処理を前提として経営を考えられるようにならなければ経営者として失格だと思う。
    しかし、もう一つ、コスト配分をどうするかと言う問題もある。経営者としてはこのことばかりに注目しているんだろう。まあ、その事例については後日、、、、。
  • by Anonymous Coward on 2006年03月28日 21時38分 (#910654)
    自分の仕事を祖末に出来る人は、仕事内容か報酬が祖末なのです。

    と言うのは言い過ぎですけど、効果はありそう。
    • 逆に・・・ (スコア:3, おもしろおかしい)

      by gonta (11642) on 2006年03月29日 1時02分 (#910787) 日記
      関わった人間をすべて抹殺する。ヨーロッパの城で、
      設計・建築に関わった人間をすべて抹殺した。理由は
      城の構造を外部に漏らさないため、ということがホント
      にあったらしい。

      え?私?銀行のシステムなんてやらないよ。やったとこ
      ろでその銀行には絶対に金預けない。自分の関わった
      システムに自分の財産託すような真似はしない!
      --
      -- gonta --
      "May Macintosh be with you"
      親コメント
    • by Anonymous Coward on 2006年03月28日 22時15分 (#910681)
      ないない。
      なにをやっても、やる奴はやる。
      そういう奴は早い段階で見抜いて重要なポストに置かないのが一番。
      親コメント
    • by Anonymous Coward on 2006年03月29日 0時43分 (#910780)
      IT系の業務は冷遇、孤立、無理解も多い。
      このあたりをもう少し改善すれば不正行為が気付かれやすく、また人間関係による防止策も期待できると思われる。
      親コメント
  • 鶏が先か卵が先か (スコア:2, すばらしい洞察)

    by Tatenon (20311) on 2006年03月28日 22時10分 (#910678) 日記
    責任者がやらかした以上回避の方法なんて無いでしょう。
    金庫の暗証番号を知ってる人間が金庫から盗みを働いた
    ようなもの。防ごうとすれば誰も暗証番号を知らない
    状態にするしかなくて、すると金庫は永久に開かない。

    コンピューターに管理させても、コンピューターが人間の命令を受け付ける以上は必ず突破されるわけですし。
    安全の100%は無いですからねぇ。

    #むしろいっそこの辺まで既知のリスクとして織り込むか?
    #保険かけるとか。
    • NTTデータの運用担当者が起こした事件のようですが、こういう事件って受託業者側の内部だけでいくらコントロールを整えて相互牽制をきかせても、利用者に対して委託者側の責任が免罪されるわけではないと思いますね。
      重要なシステムであるほど、委託者の側でも、受託者がなにをやってるのかきっちり把握する必要があると思います。

      アウトソーシング(委託)って、労働力を確保するだけで、責任までリスク移転するわけではないと思うなぁ。安全にアウトソーシングするには、少なくとも要点を押さえて受託業者を管理できる能力がないと。
      親コメント
    • Re:鶏が先か卵が先か (スコア:2, すばらしい洞察)

      by osakana (5748) on 2006年03月28日 22時17分 (#910683)
      ログの類の改ざんが不可能な状態にしておけば、 「やろうと思えばできるけど必ずバレる」状態になるわけで、 それなりの抑止効果はあると思うけどね。

      # まぁそれなりでしかないのも事実だが

      親コメント
    • by hgsdrk (13085) on 2006年03月28日 23時30分 (#910728)
      そこで、暗証番号の上半分と下半分とを別のシステム・別の管理者で管理する訳ですよ。
      親コメント
  • by Rodin (28411) on 2006年03月28日 22時55分 (#910707)
    管理者・責任者に「当事者意識」を持ってもらうための一つの案です。
    健康診断は毎年やっても、これらを行わない職場は相当多いようですね。
    IT企業なら地震や火災だけでなく、停電・サーバダウン・未知ウイルス蔓延
    ・サイバーテロなどの非常事態も想定した訓練を行うべきでしょう。

    管理者・責任者の指示の元、年齢層の幅広い社員が一斉に集団行動。
    社員の気を引き締め、業務の効率アップにもつながると思います。
    日々の業務に忙殺される管理者や、肩書きだけで自覚のない責任者も
    「当事者意識」を持ってくれることでしょう。

    よそで問題が起これば「ウチは無関係」、問題が起こったら?と問うと
    「その時はその時」、そして問題が起これば「想定外」。
    そんな言い訳が通じる情勢ではなくなってきていると思うのですが…
    そういうところは天災時も危険ですが、人災の危険性も高そうです。
    --
    匠気だけでは商機なく、正気なだけでは勝機なし。
  • なぜ外注? (スコア:2, 興味深い)

    by kayama (22142) on 2006年03月29日 0時14分 (#910765) 日記
    銀行ならば、コンピュータシステムは企業存続の要なのだから、
    外部に委託などせず自前で社員確保して運用すればよい、
    というのはやっぱり無茶ですか。
  • by Jango (29897) on 2006年03月28日 21時39分 (#910657)
    仙台銀行トップにおいてある偽造カード被害を防ぐための「10か条」(PDF:54KB) [sendaibank.co.jp]
  • by Anonymous Coward on 2006年03月28日 21時47分 (#910663)
    こういう事態を起こさないためには
    身内の相互監視、単独行動で魔が差すことを阻止する
    目的で複数人がそれもローテーション可能な
    担当割り振りということになるんでしょう。
    あとは BS7799 [atmarkit.co.jp] の言うとおりに道を踏み外さなければ
    いいんちゃう?…BS7799をISO27001って言い直したほうがよければそれでもいいし。
    • by Anonymous Coward on 2006年03月28日 23時41分 (#910739)
      BS7799でもISMS2.0でも結局教育とか懲戒とかそういうのに
      頼っちゃってる部分もあるんですよね。

      システム屋さんじゃなくてメーカーの話なんですが。
      とんでもないポカミスクレーム出した時、今後の予防策を
      「作業担当者を教育しました」としか言ってこなかった場合
      数年後に同じクレームが出ます。

      対策が教育だけ=何も手を打てませんでした
      って言うのが通説かも。
      親コメント
    • by takayouxxx (21282) on 2006年03月29日 11時56分 (#911015)
      認証を取ったとしても認証審査自体はISMSの管理策の有効性は評価しません。

      ISMSにも責任分掌という概念があり、権限が一人に集中しすぎないことを求めていますが、「どこまで」なのかは企業に任されています。
      なので、「ここまででいい」と企業が判断すれば、審査会社はそれに文句はつけられません。

      仕組としてはISMSは悪くないのですけど、日本人の悪い癖で仕組を作ることに熱心になって肝心のリスクを低減させるというところに考えが及ばないことが多いような…
      親コメント
  • IT業界って (スコア:1, すばらしい洞察)

    by Anonymous Coward on 2006年03月28日 22時45分 (#910700)
    NTTデータに対する入札の指名停止とか、営業停止命令とか、
    何か罰則規定はないものなの?
    こんなの建設でやったら指名停止ぐらいいきそうだけど。

    元とはいえ、社員が、悪意をもって、顧客の金を盗んだわけでしょ?
    自社の金を横領ならまだしも。
typodupeerror

人生の大半の問題はスルー力で解決する -- スルー力研究専門家

読み込み中...