川口弘行合同会社代表社員。芝浦工業大学大学院博士(後期)課程修了。博士(工学)。2009年高知県CIO補佐官に着任して以来、省庁、地方自治体のデジタル化に関わる。
2016年、佐賀県情報企画監として在任中に開発したファイル無害化システム「サニタイザー」が全国の自治体に採用され、任期満了後に事業化、約700団体で使用されている。
2023年、公共機関の調達事務を生成型AIで支援するサービス「プロキュアテック」を開始。公共機関の調達事務をデジタル、アナログの両輪でサポートしている。
現在は、全国のいくつかの自治体のCIO補佐官、アドバイザーとして活動中。総務省地域情報化アドバイザー。公式Webサイト:川口弘行合同会社、公式X:@kawaguchi_com
こんにちは。「全国の自治体が抱える潜在的な課題を解決すべく、職員が自ら動けるような環境をデジタル技術で整備していく」ことを目指している川口弘行です。
今回は、デジタル庁で起きた事件について考えます。9月11日、デジタル庁は、政府共通業務実施環境の「ガバメントソリューションサービス」(GSS)への不正アクセスがあったと公表しました。GSSは、ゼロトラストネットワークアーキテクチャなどの技術を活用して各府省庁の業務用PCやネットワーク環境を統合する、政府共通の業務環境です。23機関、約15.4万人が利用しています。
攻撃した第三者は、2026年5月下旬ごろからGSSのシステムに侵入してており、外部からの保守運用に利用していたVPN機器の脆弱(ぜいじゃく)性を突いたとみられています。この結果、最大で約24.6万件もの個人情報が外部に流出した可能性があるとされています。
松本尚デジタル大臣(当時)は会見で、次のように述べました。
「ゼロトラストとはいえ、探しても探してもどこかに穴が空いている可能性がある。再発防止策を何度も見直す必要がある」
この発言を聞いて、筆者はある意味で感心し、ある意味で絶望しました。感心したのは、ゼロトラストを掲げていた組織の責任者が「穴が空いている可能性がある」と正直に認めたことです。
そして絶望したのは、この発言により「ゼロトラスト」という言葉の説得力が失われてしまったことです。全ての通信に暗黙の信頼を置かないはずのゼロトラスト環境でも、外部接続に使う機器の脆弱性管理や、その機器を経由したアクセスの制御が不十分であれば、侵入を許す可能性があります。
問題は「VPNがあったこと」そのものではなく、ゼロトラストの考え方をどこまで外部接続機器や保守運用まで徹底できていたのか、という点でしょう。それを「穴」という言葉で片付けてしまうところに、事実を正面から見ようとしない組織の弱さを感じました。
筆者は本連載の過去の記事で「三層分離」「境界型防御」という自治体のネットワーク分離方式について書きました(参照:「自治体DXを阻む「三層分離」の壁 国主導のゼロトラスト移行に、現場が抱く“決定的な違和感”)。三層分離、ゼロトラストは、それぞれコストや利便性の違いはあるものの、目的とするセキュリティ対策の底上げには有効だと考えます。しかし、今回のGSS事件は、その「底上げ」すら機能しなかった例として、重く受け止めるべきだと思います。
では改めて事件の事実関係を整理しましょう。
脆弱性を突かれたVPN機器は、GSSのシステムの一部としてデジタル庁が管理しているものです。保守用の通信経路を「裏口」と称することがありますが、システム全体から見れば正規の管理対象機器です。つまりVPNは「裏口」ではありません。
さらに良くないことに、悪用された脆弱性はデジタル庁自身が事前に把握していました。松本大臣は、脆弱性の存在を事案発生前から認識しており、緊急度の高い他の脆弱性から順に対応を進めていたさなかに悪用されたと説明しました。
当初の脆弱性評価はCVSS(共通脆弱性評価システム)で「中」(Medium)程度。つまり「優先度は中程度だから後で直そう」と後回しにし、修正プログラムやパッチの適用前に悪用されたのです。
攻撃者は、パッチが当てられるのを待ってくれません。脆弱性が公開されると、悪意ある攻撃者は即座に悪用を始めます。今回の脆弱性はPalo Alto Networksが公表したCVE-2026-0257に該当する可能性があるとセキュリティアナリストのpiyokango氏は推測しています。
もしこの推測どおりならば、5月13日に脆弱性が公開され、5月17日には既に悪用が観測されていました。つまり、米国サイバーセキュリティ・社会基盤安全保障庁(CISA)が既知の悪用脆弱性リストに登録した5月29日には、GSSへの侵入は既に始まっていました。「“中程度”だったから急ぎではなかった」という判断は、人間の速度の判断です。攻撃者は機械の速度で動いています。
検知から公表までの時間も気になります。デジタル庁は6月25日に、保守運用担当者のアカウントを利用した大量のファイルへのアクセスを検知しました。しかし公表は9月11日です。約2.5カ月が経過しています。調査、影響範囲の特定、漏えい可能性の確認に時間を要したと説明していますが、その間、対象者は自分たちの情報が漏れているかもしれないことを知らされずにいたわけです。
漏えいの可能性がある個人情報は約24.6万件。その内訳は、GSS利用機関の職員などが約18.9万件、業務に携わった事業者と個人が約5.7万件。また、漏えいした可能性のある個人情報の属性には、氏名が約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件が含まれます。
説明の中で「一般人の個人情報は含まれていない」という趣旨の発言もありましたが、それは安心材料ではありません。一般の人の情報ではないからといって、リスクが小さいとは限りません。実在する公務員や関係事業者の氏名、メールアドレス、電話番号などが大量に漏えいすれば、本人になりすましたメールや電話などに悪用される可能性があります。
加えて、この種の事件が起こると「マイナンバーなどは含まれていなかった」といったコメントが付くことがあります。しかし、それはあくまで今回、どのような情報が漏えいした可能性があるかという被害範囲の話です。マイナンバーが含まれていなかったからといって、漏えいリスクが小さくなるわけではありません。「含まれないから軽度の事件」「含まれるから重度の事件」という印象を与えようとするのにも違和感を覚えます。
政府システムに不正アクセス、個人情報24.6万件漏えいか 原因は「既知のVPN脆弱性」 なぜ防げなかった?
“ウイルス感染USB”、陸自に続き三重県庁でも47本 「禁止」では解決しない、自治体ネットワーク分離の盲点
自治体DXを阻む「三層分離」の壁 国主導のゼロトラスト移行に、現場が抱く“決定的な違和感”
ネットワーク分離環境でもクラウド版Office製品を使うには? 自治体CIO補佐官が自作した、おすすめツール2選Copyright © ITmedia, Inc. All Rights Reserved.
Special
PR注目記事ランキング