GitHub上に三井住友銀の一部コードが流出、「事実だがセキュリティーに影響せず」#ソースコード#GitHub#情報流出#ITセキュリティ#セキュリティ総合https://t.co/p9tfZLMp7n
— 日経クロステック IT (@nikkeibpITpro)January 29, 2021
ニュース要約
1/29(金)にSMBCが利用しているソースコードの一部がGithubに公開されたことが発覚。SMBCの調査の結果、顧客情報を扱うシステムではなく、セキュリティに影響を与えるものではないことが判明。SMBCだけではなく、NTTデータジェトロニクスと見られる文字列も公開されている。流出の原因となったのはTwitter上の口論がきっかけ。ソースコードにより年収を算出するサービスを使用し、その結果をTwitter上に公開したことが原因。
hiro
朝起きたらソースコード流出と聞き、同業者として非常に驚きました
流出経緯をまとめると
ソースコードで年収を算出できるサービスを利用するため、Githubにソースコードを公開
↓
結果をTwitterに公開
↓
ソースコードから、SMBCで使用されているシステムのソースコードであることが発覚
↓
Twitterで一気に炎上
hiro
転職準備のためにソースコードを公開したそうです
結果的にセキュリティに問題がなかったから良かったですが、顧客情報が含まれていたと考えているとぞっとします。
Githubに業務で使っているソースコードを公開してしまうので、セキュリティへの意識は低かったと考えられます。
顧客情報が含まれていないからOKという考慮はおそらくしていないでしょう。
話題のSMBCのコードをGitHubにpushしてしまった年収300万の人、まだ発言残ってるな。
— かと卯 / NAGOYA WITH MEIKO (@hiro32kato)January 28, 2021
GitHubが何かもご理解されていないと思われる。pic.twitter.com/lpxvC071jt
hiro
この発言からも危機感のなさを感じられます
hiro
エンジニアとしてこのニュースに対して思うことを書いていきます
私は普段はプログラミングスクールについての記事を多く書いているので、そのことも絡めて書いていきます。
顧客情報が含まれていないなら問題にすることないんじゃ?と思ったあなた。
hiro
非常に危険です
顧客のソースコードのどの部分がセキュリティ的に重要かはエンジニアから見てわかりにくい場合が多いです。
実際の業務に詳しいエンジニアならともかく、システム開発を請け負っているシステム会社は業務に触れる機会は少ないです。
思いもよらない情報がセキュリティ的に重大だったりします。
hiro
私も実際に開発に関わる中で、こんな情報が重要なんだと意外に思った記憶があります
エンジニアであれば通常は依頼されたソースコードを公開してはいけないのは当然の発想です(自分で書いたものであっても)
未経験からエンジニアになりたい人はそのあたりの常識もしっかり押さえておいてくださいね。
ここからは私の推測です。
おそらく原因としてはエンジニアの教育体制にあると言えるでしょう。
エンジニアに新卒で就職した人のほとんどは、新人研修でセキュリティについてやリテラシーの部分に関しては嫌というほど言われます。
hiro
実際に私も非常に言われました
また、働き始めてからも定期的にセキュリティの講座を定期的に受けるよう会社から言われています。
では、なぜ今回セキュリティ意識が低いエンジニアが生まれてしまったのでしょうか?
この2つが主に考えられるでしょうか。
hiro
どちらにせよ非常に問題です
これをきっかけに各会社にセキュリティの意識が広まり、このような事故は二度と起こらないようにしてほしいですね。
今回の事件がきっかけでセキュリティ意識の大事さが非常にわかったと思います。
未経験からエンジニアに転職した場合、研修があまりないことが多いです。
そういった方の多くはプログラミングスクールに通う人が多いと思うので、セキュリティの意識もスクールでしっかり教育をしてほしいです。
そうすることで未経験のからの転職者にも教育が浸透するでしょう。
hiro
即戦力エンジニアになれることを売りにしているのであれば、ぜひとも必須にしてほしいところです
各プログラミングスクールのカリキュラムを見ていると、セキュリティの教育を行っているスクールは非常に少ないです。
もちろん入社後の会社が研修を行えば良いのでしょうが、プログラミングスクールの方でも教育は行ってほしいものです。
hiro
入社前に業界の常識を知っておくと、入社後スムーズに活躍できるでしょう
最後にセキュリティも学習できる、即戦力エンジニアになるためのスクールを一つ紹介します。
セキュリティ以外にもエンジニアとして働く上で重要なスキルを学べるので、即戦力エンジニアを目指すならおすすめのスクールです。
初めまして、hiroと申します。普段はシステムエンジニアとして働く会社員です。趣味は居酒屋開拓、スポーツ観戦(特にサッカー)です。皆さんの役に立つ情報を提供したいと思い記事を書いています。