確認されていること
JAEAは10月1日、研究施設利用者向けの手続を支援する委託クラウドサービスから、2,419件のファイルが不正にダウンロードされたと公表しました。このうち367件に175人分の個人情報が含まれていました。9月25日に事象を把握し、外部からのアクセスを停止。同サービスは内部の業務用ネットワークとは独立していると説明しています。JAEAの公表。
2,419件はファイル数であり、被害人数ではありません。 また、この公表は原子炉の制御システムが侵害されたことを示していません。組織名から影響範囲を広げて解釈しないことが重要です。
セキュリティ態勢への意味
当サイトの分析: 申請フォームの入力項目だけでなく、添付書類もデータ台帳に含める必要があります。入構や利用資格の確認に使った書類が、判断の終了後も残っていないかを確認しましょう。
サービス担当者には、書類の識別子、関係者、登録日、保管理由、アクセス証跡を対応付けた漏えい範囲の一覧を求めます。この作業用データは承認済みのインシデント管理環境で扱い、通常のメールや公開ブログには載せません。
ネットワーク分離は侵害拡大の防止に役立ちますが、既に保存された書類の機微性を下げるものではありません。システムの封じ込めと個人情報への影響評価を別々に管理します。
どのチームが確認するか
| チーム | 次の確認事項 |
|---|---|
| 委託先リスク | 事業者の時系列、保全済みログ、調査上の制約、問い合わせ担当者を確認する。 |
| IT運用 | 類似の書類提出サービスと、保管期間・外部公開設定を棚卸しする。 |
| SIEM / SOC | ダウンロード、権限変更、セッションのログが存在するか確認し、ローテーション前に保全する。 |
| 法務・プライバシー | 確認済みの書類を情報の種類と対象者に対応付け、義務の判断は法務担当者が行う。 |
| EDR | 対象端末がある場合に調査を支援する。端末で検知がないことだけではクラウドサービスを評価できない。 |
IOCとハンティング
確認した公表資料には、攻撃元IP、ドメイン、ハッシュ、事案固有の検知クエリはありません。そのため、推測したIOCやKQL・SPLは掲載しません。
まず必要なのはアプリケーションの監査ログの確認です。事業者からログ仕様を受け取り、多数の書類に及ぶセッションを通常業務と比較し、権限変更と突き合わせます。数値のしきい値は平常時の状況を確認してから設定します。一括取得が正規業務の場合もあり、ログがないことはアクセスがなかった証明にはなりません。
未確認の点と出典
初期侵入の仕組みや再現可能な検知方法は、今回確認した公表内容からは確定できません。委託先への確認事項として残します。
対象は2026年10月1日14:42 UTC/23:42 JSTまでの公開情報です。JAEAの公表日は日本時間10月1日ですが、正確な公開時刻は断定していません。H4ckmanacの投稿を発見の手掛かりにし、数値は一次公表を優先しました。当サイト独自のインシデント調査ではなく、公開情報に基づく分析です。