英国の教育向けソフトウェアを手がけるBromcomは、同社のシングルサインオン(SSO)技術で個人データの漏えいが発生したと、顧客に通知しました。
9月24日のEduGeekへの投稿で、Bromcom_Alastairというアカウントは、権限のない第三者が、影響を受けたSSO登録に関連するメールアドレスと限定的な情報にアクセスし、取得したと説明しました。
この問題は、BromcomのCommunication Server環境にあるレガシーのSSO登録機能で起きました。生徒データ、出欠、素行、事務手続きの管理に使う学校向け管理情報システム(MIS)が侵害された形跡は確認されていないと、同社はFAQで明らかにしました。
Bromcomによると、外部のフォレンジック専門家と協力し、関係するデータの性質と範囲を調べているということです。
同社がインシデントを把握したのは9月6日で、SSOにアクセスできないとの報告がきっかけでした。その後、このレガシー機能は本番環境から撤去しています。
このサービスには、SSO登録に紐づくメールアドレス、Microsoftや Googleなど利用されたプロバイダー、記録があった場合は登録日と最終サインイン日、内部のユーザー番号と登録参照番号が保存されていました。
影響を受けたコンポーネントには、アカウントのパスワードや認証トークンは保存されていなかったと、Bromcomは説明しています。
このレガシーのSSO登録機能は、後継の仕組みに置き換わった後も「内部システムから呼び出され続けていた」ため、本番環境に残っていたと、同社は述べています。
MicrosoftやGoogleの認証サービスは、影響を受けたコンポーネントとは別物です。そのため今回のインシデントで両社のアカウントにアクセスされることはなかったと、Bromcomは説明しました。
The RegisterはBromcomに対し、さらなるコメントを求めています。
Bromcomは、英国の学校や教育分野全般で使われる情報管理ソフトウェアを提供しています。予算編成、時間割作成、人事、ベンチマークのためのツールをそろえています。
Bromcomのソフトウェアは、5,000校を超える学校と390のマルチアカデミートラスト(複数の学校を運営する組織)で使われています。最近の導入先には、ニューポート市議会、国防省、ウォリックシャー州議会、北アイルランド教育局などがあります。®
10月6日 0834 UTCに追記
Bromcomの広報担当者は次のように述べました。「当社は最近、ITインシデントを特定して封じ込め、調査を開始しました。関係するデータの性質と範囲を確かめるため、調査を続けています。業務への支障については、すでに解消に向けた措置を講じています。関係する学校やトラストのほか、所管の当局とも連絡を取っています」