セキュリティ東京科学大学に不正アクセス、旧東工大・医科歯科大時代の情報も対象なのか。分かっている範囲を確かめる
東京科学大学が情報基盤への不正アクセスを公表。対策本部の設置は8月28日、公表は9月7日。旧東京工業大学・旧東京医科歯科大学の統合当時に在籍していた学生・教職員の氏名や住所も対象になり得るという、大学再編特有のややこしさ
まず初めに
*大学が2つ合体すると、良いことばかりではないらしい。*名前も、キャンパスも、そして残念ながら「昔のデータをどこまで真面目に管理していたか」という宿題まで、まとめて受け継ぐことになる。東京工業大学と東京医科歯科大学が2024年に一つになって生まれた東京科学大学が、その統合前の在籍者の情報まで巻き込む形で不正アクセスを公表したというのは、大学再編という大仕事の裏で、地味だが厄介な「データの二重相続」が起きていたことを物語っている。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
東京科学大学(通称Science Tokyo)は、2024年10月に東京工業大学と東京医科歯科大学が統合して発足した国立大学法人です。同大は2026年9月7日、大学の情報基盤が第三者による不正アクセスを受け、個人情報が漏えいした疑いがあると公式サイトで公表しました。同大によれば、不正アクセスの発覚を受けて2026年8月28日付で「情報セキュリティインシデント対策本部」を設置し、外部の関係機関とも連携しながら対応を進めているとしています。
今回漏えいした可能性がある情報として大学が挙げているのは、現在の東京科学大学に在籍する学生・教職員に加えて、2024年の統合当時に旧東京工業大学・旧東京医科歯科大学に在籍していた学生・教職員などの氏名、住所、メールアドレスです。大学の再編にともなって旧2大学の在籍者情報がそのままシステム内に残っていたとみられ、統合から2年近く経った現在になって、その古い情報までが不正アクセスの対象に含まれる形となりました。
一方で、東京科学大学病院(旧東京医科歯科大学病院を含む)の患者に関する情報の漏えいは、本稿執筆時点では確認されていないと大学は説明しています。もっとも、具体的に何人分の情報が対象になっているのか、いつからいつまで不正アクセスが行われていたのかといった詳細については調査が続いており、本稿執筆時点で公表されている情報の中では明らかになっていません。
生成AIによるイメージ。実物や実際の画面ではありません。
| 項目 |
内容 |
| 公表日 |
2026年9月7日 |
| 対策本部設置日 |
2026年8月28日 |
| 対象になり得る情報 |
氏名・住所・メールアドレス |
| 対象になり得る人物 |
現在の学生・教職員、旧東工大・旧医科歯科大の統合当時の在籍者 |
| 病院患者情報 |
漏えい確認されず |
| 対象人数・発生期間 |
本稿執筆時点で未公表(調査中) |
なぜ重要なのか
今回の件が示しているのは、大学のような組織再編が、セキュリティ管理の面でも長く尾を引く課題を残すということです。2024年の統合にあたっては、旧東京工業大学と旧東京医科歯科大学、それぞれが個別に運用していた情報システムやデータベースを、何らかの形で引き継いだり統合したりする作業が発生したはずです。その過程で、本来であれば整理・廃棄されるべきだった古い在籍者情報が、統合後のシステムにも残り続けていた可能性があります。
また、国立大学法人は多くの学生・教職員の個人情報を扱う公共性の高い組織であり、研究データや教育データを含む情報基盤の安全性は、社会的な信頼にも直結します。特に東京科学大学は、旧東京工業大学(理工系分野で知られる)と旧東京医科歯科大学(医療・歯科分野で知られる)という、性質の異なる2つの大学が統合してできた比較的新しい組織であり、システムの統合作業そのものが複雑になりやすい事情もあったとみられます。
私たちへの影響
現在の東京科学大学の学生・教職員はもちろん、過去に旧東京工業大学または旧東京医科歯科大学に学生・教職員として在籍していた方も、今回の対象に含まれる可能性があります。大学からの正式な通知や、大学公式サイトの発表を確認し、自分の情報が対象に含まれているかどうかを確認することをお勧めします。
また、大学を名乗る不審なメールやメッセージが届いた場合、記載されたリンクを不用意に開いたり、パスワードなどの認証情報を入力したりしないよう注意してください。今回漏えいした可能性がある情報には氏名・住所・メールアドレスが含まれるため、これらの情報を使って本物らしく装った、なりすましのフィッシングメールが送られてくるおそれがあります。少しでも不審に思った場合は、大学の公式な窓口に直接問い合わせて確認するのが確実です。
初心者が知っておくべきこと
大学のような大きな組織が合併・統合するとき、それぞれの組織が個別に持っていたコンピューターシステムやデータベースをどう扱うかは、意外と地味ながら重要な課題です。単純にシステムを一つにまとめるだけでなく、古いシステムに残っていた過去の利用者情報をいつまで保管し、いつ廃棄するかというルール作りが必要になります。今回のように、統合から時間が経ってから古い情報が不正アクセスの対象になるケースは、組織再編にともなうデータ管理の難しさを示す例だといえます。
IT Postの見方――「2つの大学の宿題」を、まとめて背負わされた在籍者に同情する
IT Postでは、東京科学大学が不正アクセスの検知から11日というスピードで対策本部を立ち上げ、公表に踏み切った初動対応そのものは評価できると考える。
*ただ、統合からもうすぐ2年になろうかというタイミングで、いまだに「旧東工大・旧医科歯科大時代の情報」が生きたまま狙われるというのは、正直、片付けが終わっていない引っ越し荷物の段ボールを2年間放置していたようなものだ。*大学再編というのは、キャンパスの看板を掛け替えるよりもずっと地味で面倒な作業――古いシステムの棚卸し、使われなくなったデータベースの整理――を大量に抱えている。そこにきちんと予算と人手を割けたかどうかが、こういう場面で如実に出てしまう。学生や教職員からすれば、自分が卒業・退職した後のシステムの中身まで気にする筋合いはないはずなのに、こうして何年も経ってから急に「あなたの情報が対象かもしれません」と言われる側に回るのは、なかなかやりきれない話だ。今回、具体的な対象人数や発生時期が本稿執筆時点でまだ明らかになっていない点も含めて、IT Postでは、大学が今後の調査結果をどこまで丁寧に開示できるかを引き続き注視したいと考える。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
東京科学大学は、関係機関と連携しながら調査を継続するとしています。対象となる具体的な人数や不正アクセスが行われていた期間、原因などの詳細は、本稿執筆時点では明らかになっていません。対象者への個別の通知や再発防止策の具体的な内容についても、今後の大学からの続報を待つ必要があります。IT Postでは、調査結果や対象範囲の確定など新たな情報が公表された場合には、あらためて取り上げます。