デジタル庁は、政府機関が共通利用するネットワークシステム「政府ソリューションサービス(GSS)」がVPN機器の脆弱性を悪用した不正アクセスを受け、国家公務員や民間事業者の従業員ら約24万6千人分の個人情報が流出した可能性があると発表しました。氏名やメールアドレスに加え、住所や電話番号も含まれますが、現時点で情報の悪用は確認されていません。
今回の事案で特に注目されるのは、デジタル庁が脆弱性を認識しながらパッチ(修正プログラム)を適用していなかった点です。既知の脆弱性が放置されていたことが、大規模な情報流出の引き金になったとみられます。
5月下旬から断続的にアクセス – 検知から判明までの経緯
デジタル庁が不審な動きを検知したのは6月25日。システム保守管理者のアカウントからの異常な挙動がきっかけでした。その後の調査で、外部の第三者が5月下旬ごろから断続的にシステムへアクセスしていたことが7月9日に判明しました。
不正アクセスの開始から検知まで1か月以上かかったことに加え、検知から全容の把握までにも約2週間を要しています。政府内で共有される情報を扱うシステムだけに、影響範囲の特定に慎重を期したとみられますが、サイバー攻撃への即応体制の面で課題が残る結果となりました。
流出した情報は約24万6千件 – 国家公務員18万9千人、民間事業者5万7千人
影響を受けたのは、国家公務員約18万9千人と、政府の業務に携わる民間事業者の従業員ら約5万7千人です。政府の業務には外部ベンダーや委託事業者が関わるケースが多く、それらの従業員の情報もシステム内に登録されていたことが、影響範囲の広がりにつながったとみられます。
流出した可能性がある情報は、氏名やメールアドレス、住所、電話番号。一方で、マイナンバー(個人番号)や銀行口座情報は含まれていないとしています。公表時点では情報の悪用は確認されていませんが、氏名や連絡先が悪用された場合、なりすましやフィッシング詐欺などの二次被害につながる恐れがあります。
VPN機器の脆弱性を悪用 – 把握しながらパッチ未適用
デジタル庁は、外部の第三者がVPN機器の脆弱性を突き、システムへ遠隔アクセスしたとみています。VPNは、外部から安全に社内ネットワークへ接続するための技術で、政府機関でも広く利用されています。しかし、機器に脆弱性が残されたままだと、不正アクセスの入口として悪用されるリスクがあります。
VPN機器の脆弱性は、これまでに国内外の企業や行政機関でも繰り返し悪用されており、対策の重要性が指摘されてきました。今回、デジタル庁はこの脆弱性を把握していたにもかかわらず、パッチの適用が行われていませんでした。攻撃者が高度な手口を用いたのではなく、把握済みの脆弱性を突かれたという点は、情報基盤を預かる行政機関として深刻に受け止める必要があります。
木原官房長官「重く受け止めている」- 再発防止へ
官房長官の木原氏は会見で、「多層的なセキュリティ対策や24時間365日の監視体制の下で運用してきた中で、このような事態が発生したことを重く受け止めている」と述べました。その上で、再発防止に向けて取り組む考えを示しています。
政府ソリューションサービスとは – 行政共通の情報基盤
政府ソリューションサービスとは、国の行政機関がメールや文書管理などの日常業務で共通利用する情報システム基盤です。各省庁が個別にシステムを運用するのではなく、政府全体で統一した環境を提供することで、効率化とコスト削減を図ることを目的としています。
共通基盤であるがゆえに、一度不正アクセスを許せば、複数の省庁にまたがる大規模な情報流出につながるリスクがあります。今回の事案は、共有システムならではの危険性を改めて示す結果となりました。
デジタル庁を装う不審なメールや電話に注意
デジタル庁は今回の事態を受け、同庁や関係機関を装った不審なメールや電話に注意するよう呼びかけています。流出したメールアドレスや電話番号を悪用し、個人情報を聞き出そうとしたり、偽サイトへ誘導したりする二次被害が発生する可能性があります。
心当たりのない連絡を受け取った場合は、相手の申し出をうのみにせず、まずは公式な連絡先で確認することが重要です。デジタル庁を名乗る連絡であっても、安易に個人情報を伝えないようにしてください。
行政のデジタル化とセキュリティ対策の両立が課題に
今回の事案は、攻撃者の高度な手口ではなく、基本的な対策の不備が招いた側面が強いだけに、各省庁にとって他人事ではありません。政府機関が扱う情報システムは膨大で、すべての機器やソフトウェアの更新管理を徹底することは容易ではありませんが、だからこそ、優先順位を付けた脆弱性対策が求められます。
政府機関を狙ったサイバー攻撃は年々巧妙化しており、国民の情報を守るには、システムの刷新や監視強化に加えて、運用面での基本徹底が欠かせません。デジタル庁は今後、影響を受けた対象者への連絡や再発防止策の具体化を進める方針です。行政のデジタル化が進む中、今回のインシデントは、利便性の向上と情報セキュリティの確保をどう両立させるかという、日本全体の課題を改めて突きつけたと言えるでしょう。