大阪公立大学で2026年10月2日未明から続いている大規模なシステム障害について、大学は10月5日に記者会見を開き、身代金要求型ウイルス「ランサムウェア」によるサイバー攻撃を受けたとの見方を示した。報道によると、学内の基幹システムが攻撃を受けて約500台のサーバーが停止し、データの暗号化や改ざんが確認された。システムには在学生や卒業生ら少なくとも約13万人分の個人情報が保管されており、大学は流出の有無を調べている。ネットワークや学内メール、教務系システムなどが使えなくなり、全キャンパスで10月2日から8日まで授業を休講としている。
未明の異常検知から全学のシステム停止へ
大学が10月2日に公表した第1報によると、障害は同日未明に発生し、ネットワーク、学内メール、ポータルサイト、教務系システムなど情報基盤システム全般が対象となった。全キャンパスで学内システムの利用が止まった。発覚のきっかけは、ベンダー(システム関連の取引先企業)からの連絡だったという。医学部附属病院と獣医臨床センターのシステムには影響がないとしている。
報道によると、保守管理会社が10月2日午前0時20分ごろに異常を把握し、午前4時ごろにデータ改ざんの形跡を確認した。大学は同日午前8時すぎに危機対策本部を設置した。影響は学内ネットワークやメールにとどまらず、教務、財務、人事給与、図書館の各システムにまで広がっているという。
公式ウェブサイトも閲覧できない状態が続いており、大学は臨時のお知らせサイトを開設して情報を発信している。
13万人分の個人情報、流出の有無は調査中
報道によると、攻撃を受けたシステムには在学生や卒業生らの氏名、住所、メールアドレス、顔写真(学生証の写真)などの個人情報が、少なくとも約13万人分保管されていた。大学は流出の有無を調査しており、個人情報保護委員会のほか、大阪府警や文部科学省にも報告したという。身代金の要求の有無については、調査中であることを理由にコメントしていない。
授業は10月8日まで休講とし、10月9日以降に対面授業を再開する予定である。オンライン授業の再開時期は、今後の復旧状況を踏まえて判断するとしている。入試のウェブ出願サイトと入学手続サイトは学外のサーバーで運用しているため登録は可能だが、募集要項の閲覧や一部の出願書類が入手できなくなった。報道によると、大学は総合型選抜などの出願登録や入学手続きの一部について、期限を10月22日に延長した。
「すべてが一度に止まる」事態に備えられているか
今回の事案で目を引くのは、被害の広さである。報道によると約500台のサーバーが停止し、授業、入試、学生支援、事務まで、大学の業務のほぼすべてが同時に止まった。1つの基幹システムに多くの業務を集めている組織ほど、そのシステムが暗号化されたときの影響は大きい。これは大学に限らず、基幹システムや仮想化基盤(多数のサーバーを少数の物理機器の上でまとめて動かす仕組み)に業務を集約している企業にも共通する課題である。
ランサムウェアの攻撃者は、暗号化の前にネットワーク内で権限を広げ、できるだけ多くのサーバーに手を伸ばそうとする。侵入経路は公表されていないが、被害を小さくするには、侵入そのものを防ぐ対策に加えて、サーバーや端末で不審なプログラムの実行や権限の悪用が起きた段階で気づき、止められるかが重要になる。
あわせて見直したいのが、「システムがすべて使えない」ことを前提にした業務継続の手段である。今回、大学は外部で運用していた出願サイトで入試の受け付けを続け、臨時のお知らせサイトで学生や受験生に情報を届けている。基幹システムとは切り離した連絡手段や、オフラインで保管したバックアップを平時から用意しておくことが、復旧までの混乱を左右する。
同じ手口に、自社は備えられていますか?
