24.6万件の個人情報が漏えいか デジタル庁GSSへの不正アクセスで見えた「ゼロトラスト」の落とし穴(3/4 ページ)
デジタル庁が運用する「ガバメントソリューションサービス」で、不正アクセスが発生した。ゼロトラストを採用していたにもかかわらず、なぜ侵入を許したのか。AIによって攻撃の前提が変わる現在の、自治体のセキュリティを考える。
「守り切る」だけではない AI時代の自治体セキュリティ、2つの選択肢
自治体は今後どのように考えていくべきなのでしょうか。
すかんく氏の記事では、ゼロトラストに一本化しないための対策として、2つのアイデアが示されています。
- デセプション(おとりや偽情報で攻撃者を検知・かく乱する考え方)
- ノーガード戦法(守るのをやめて、攻撃されたら復旧に全振りする考え方)
デセプションは、おとり(デコイ)や偽情報をネットワーク環境内に意図的に仕込み、攻撃者を検知・かく乱・観測する考え方です。
記事の中では、ハニートークン(偽のAPIキー、偽アカウント、偽の認証情報ファイルなど)を数個仕込むところからでも、対策を始められると指摘しています。正規ユーザーは触れないはずのものなので、誤検知が起きにくい高忠実度アラートとして機能します。
筆者は、この方法は自治体の三層分離ネットワークと相性が良いのではないかと考えています。三層分離には「番号系」「LGWAN接続系」「インターネット接続系」という明確な区分があり、それぞれのネットワーク間でのデータ受け渡しは厳格に管理されています。この「触ってはいけない領域」が明確に存在する環境は、デコイを配置するのに適しています。正規職員は触らない領域に偽の認証情報ファイルを置けば、デコイへのアクセスを高い精度で異常として検知できる可能性があります。
しかし、懸念もあります。自治体がデセプションを設計・運用するには、人材面でのハードルがあります。すかんく氏の記事の中で紹介しているIPAのCYDEC Design Framework(CDF)のような設計フレームワークは、6W1Hベースで「自社の目的・資産・脅威認識からデセプションを設計する」というアプローチですが、これを実際の自治体ネットワークに適用するには、セキュリティアーキテクチャや脅威分析に関する一定の知見が必要になります。自治体の情報システム部門には、その役割を担う人がいません。
もう一方のノーガード戦法は、例えば端末やサーバが攻撃、汚染されたらオールリセットして、まっさらな状態で復旧する、という考え方です。そのために、データは安全な場所で書き換え不能な状態でバックアップすることや、人間の介入なしに自動的にシステムを復旧させるためのメカニズム(IaC:Infrastructure as Code)を整備します。守りの成熟度ではなく、復旧の速度を目標にして、「何分で自治体業務を再起動できるか」を測るという考え方です。
自治体でも、端末そのものがVDI(仮想デスクトップ)化・クラウド化するようになれば「侵害されたらオールリセットして再展開」は適用可能です。物理端末でも代替機があり、再構築が自動化されているのならば、同じような運用は可能でしょう。筆者が過去に関与した自治体でもこの手法を採用したことがあります。
しかし、純粋なノーガードは自治体では成立しづらい面もあります。住民基本台帳やマイナンバー、戸籍情報などは、一度外部に漏えいすれば、その情報を「なかったこと」にはできません。可用性(システムが動くこと)は復旧できますが、機密性(情報が漏れないこと)は復旧できない。すかんく氏の記事にもあるとおり「復旧全振りが成立するのは、可用性・完全性の領域まで」です。
GSS事件でも「マイナンバーなどは含まれない」と強調していましたが、それは今回の被害範囲の話であって、GSSがマイナンバーなどを取り扱っているかどうかは別の話です。
記事の中ではデセプションも、ノーガード戦法も、ゼロトラストの代替ではなくゼロトラストの上に載るものだと指摘しています。資産管理やID管理が崩壊した環境にデコイだけ撒いても見破られます。純粋なノーガードも、漏えいしたデータは復旧できないため成立しません。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
政府システムに不正アクセス、個人情報24.6万件漏えいか 原因は「既知のVPN脆弱性」 なぜ防げなかった?
デジタル庁が運営する政府システムが不正アクセスを受け、個人情報約24.6万件が漏えいした可能性があると発表した。事前に把握していたVPN機器の脆弱性から侵入されたという。なぜ防げなかったのか。
“ウイルス感染USB”、陸自に続き三重県庁でも47本 「禁止」では解決しない、自治体ネットワーク分離の盲点
三重県が庁内で使用するUSBメモリを全数調査した結果、47本からウイルスが検知された。この出来事は、自治体の情報セキュリティ対策の何を問いかけているのか。ネットワーク分離の基本原則から読み解く。
自治体DXを阻む「三層分離」の壁 国主導のゼロトラスト移行に、現場が抱く“決定的な違和感”
セキュリティ強化を目的に導入された「三層分離」。しかし今、自治体の現場では業務効率の低下やクラウド活用の制約といった新たな課題が浮き彫りになっている。CIO補佐官として全国の自治体を支援する筆者が、三層分離の実態と見直しの論点を整理する。
ネットワーク分離環境でもクラウド版Office製品を使うには? 自治体CIO補佐官が自作した、おすすめツール2選
今回は、自治体CIO補佐官である著者が自作した、ネットワーク分離環境でもMicrosoft 365の認証をスムーズに行うための「エンドポイントトラッカー」と、職員のデジタルスキルを“見える化”する「自治体デジタル人材アセスメント」の2つのツールを紹介する。
