日本のデジタル庁は、権限のない外部者が共有の政府ソリューションサービスネットワークに侵入し、政府職員および民間企業の従業員、約24万6000人の個人情報が流出した可能性があると明らかにした。
同庁によると、この事案は外部ネットワーク接続に使われる機器の脆弱性に起因するもので、外部の攻撃者が5月下旬から内部ファイルにアクセスできる状態になっていた。デジタル庁は6月25日、保守・運用担当者に割り当てられたアカウントが大量のデータを取得し始めたことで侵入を検知した。
調査担当者は7月9日に侵害を確認し、侵害された機器の外部通信を遮断するとともに、侵害された保守用アカウントを停止した。
木原稔官房長官は、多層的なセキュリティ対策と24時間体制の監視にもかかわらず発生したことから、政府はこの事案を深刻に受け止めていると述べた(The Japan Timesによると)。
松本尚デジタル相も記者団に対し、「心よりおわび申し上げます。この問題を極めて深刻に受け止め、再発防止に向けてあらゆる努力を惜しみません」と述べた。
同庁は確認したところ、今回の事案は一般公開されている政府サービスが保有する情報には影響していなかった。国のマイナンバー記録、銀行口座情報、年金番号など、極めて機微性の高い識別情報も流出を免れた。一方、影響を受けたファイルには、氏名約23万6000件、メールアドレス約23万1000件、電話番号約9万4000件、住所約1000件が含まれていた。情報の対象となったのは、宮内庁や農林水産省を含む23の政府機関に所属する約18万9000人の職員と、民間企業などの組織に関係する約5万7000人だった。
今回の侵害は、公共部門のIT近代化を統合的に進めることに内在する重大な脆弱性を浮き彫りにしている。
新型コロナウイルスのパンデミックを受けたテレワークの急増後、日本は2021年、各省庁のデータサイロを解消し、最新のゼロトラストセキュリティモデルの下で行政業務を効率化するため、政府ソリューションサービスを設立した。しかし、15万人を超える職員を単一の共有インフラに集約したことで、政府は1件の侵害で複数の組織に影響が及び得る高価値な標的を作り出してしまった。
政府システムの統合は保守を簡素化できる一方、侵害された外部接続や特権アカウントが及ぼす影響の範囲を広げる可能性もある。
運用への影響と高まる脅威
デジタル庁は今のところ二次的な悪用を検知していないとしているが、流出した可能性のあるデータはスピアフィッシングの危険性をもたらす。攻撃者が情報を保持していた場合、確認済みの職場メールアドレスや電話番号、組織間の関係性を利用して、政府職員を狙った説得力のあるフィッシングやなりすましのキャンペーンを展開できる可能性がある。
今回の侵入は、全国的にサイバー脅威が急増している状況を映し出している。日本では2026年ランサムウェア攻撃が上半期だけで123件記録され、警察庁が統計の集計を始めて以来、半年間として過去最多となった。
セキュリティ責任者にとって、今回の事案は、ゼロトラストアーキテクチャも継続的な検証、迅速なパッチ適用、多層防御に依存していることを改めて示している。組織は、インターネットに公開された機器に速やかにパッチを適用し、委託先のアカウントに付与する権限を制限し、異常な大量ダウンロードを監視するとともに、影響を受けた職員に標的型フィッシングやなりすましの試みへの注意を促すべきだ。
続きを読む:AIを駆使した最近の攻撃、重大なエクスプロイト、大規模な侵害は、インターネットに公開されたシステムの弱点が、組織をより広範なセキュリティ脅威にさらし得ることを示している。





