24.6万件の個人情報が漏えいか デジタル庁GSSへの不正アクセスで見えた「ゼロトラスト」の落とし穴(4/4 ページ)
デジタル庁が運用する「ガバメントソリューションサービス」で、不正アクセスが発生した。ゼロトラストを採用していたにもかかわらず、なぜ侵入を許したのか。AIによって攻撃の前提が変わる現在の、自治体のセキュリティを考える。
守る範囲をどう決める? 自治体セキュリティに必要な「分かりやすさ」
すかんく氏の記事の中で最も鋭い指摘は「何を捨てるか・どこを諦めるかはリスクアペタイト(リスクの受容度)と耐性度の設定そのもので、情シスやCISOが現場判断で決められる話ではない」という点だと、筆者は考えます。
企業でさえ、経営会議に持っていけば「やること(≒コスト)が増えているだけに見える」という反応が返ってくる世界です。自治体の場合はさらに厳しいでしょう。自治体の「経営者」は市長・区長ですが、ITやセキュリティの専門知識が必ずしもあるとは限りません。「どのデータだけは何があっても漏らせないのか」「どのレガシーシステムは『守る』をやめて『作り直せる』に倒すのか」「どこまでの業務停止なら許容するのか」という議論の土俵にすら上がらない自治体も多いのではないでしょうか。
これに関連して、筆者が考える自治体特有の視点を加えておきましょう。
「自治体の情報セキュリティ対策は『分かりやすさ』が必要」なのではないでしょうか。「今、自分がどこにいて」「どのような性質の情報を扱っていて」「どのように振る舞わなければならないのか」が誰でも直感的に理解できるという意味です。直感的に理解できないと主体的な行動は難しく、手順だけを追う行動になりがちです。
自治体の三層分離ネットワークは、この点で有利です。明確にネットワークで仕切られた空間で、その場にふさわしい情報を取り扱い、行動するための道具もネットワーク内に用意されています。物理空間への運用の転用も容易なので、デジタルとアナログを一気通貫で管理できるメリットもあります。
セキュリティインシデントが発生しても、どこまでの侵害を許しているのかを追いやすく、緊急時のネットワーク遮断を行っても、どこで遮断したのかが分かるため、業務影響も説明しやすいです。まさにリスクの許容度や耐性度をイメージしやすい環境にあるのではないかと考えます。
一方、ゼロトラストは肝心のセキュリティ対策部分が人間から見えないので、何が信じられる行動で、何が信じられないのかがイメージできません。その意味で、対策に対する難易度が高くなります。高度なゼロトラスト環境を設計・運用するには、専門人材や複数のセキュリティ製品・サービスが必要になる場合があり、自治体にとってコスト面の課題になり得ます。今の自治体にそれだけのコストを捻出する余裕はありません。
もちろん、ゼロトラスト自体を否定するものではありませんが、「ゼロトラストだから大丈夫」という考えは単なる思考停止です。
「何を導入するか」の前に 職員が考えたい次の一手
筆者が考える現実解を整理します。全国の自治体では、三層分離を採用する団体も多いことを前提に考えます。
- 自治体ネットワークと外部(インターネット)との接点を局所化する。これは通常のインターネット接続経路だけでなく、保守用の通信経路も含む
- その接点にゼロトラストの考え方を導入する。その際、接点を局所化した分だけ、ゼロトラストをつまみ食いせず、なるべくオープンな規格で上から下までカバーする必要がある
- 接点に何らかの機器が含まれる場合には、それらの脆弱性対策は自動化する。ただし、脆弱性対策が安全を保証してくれるものではないので、常にサイバー攻撃のリスクがあると認識する必要がある
- その上でゼロトラストを土台に、デセプションで攻撃者に負荷を掛け、レジリエンス(ノーガード戦法)で復旧速度を上げる。守りを一本柱ではなく複数の層で持つ
これらは「守り切る」一本足からの脱却として、参考になると考えます。なお、すでにゼロトラストに移行している自治体の場合は、対策範囲が広がるため、その分コストはかかりますが、対策の考え方は同じだと思います。
しかし課題は残ります。GSS事件は中央省庁レベルの話ですが、自治体に与える影響は小さくありません。デジタル庁は自治体に対してゼロトラスト移行を含むセキュリティ対策の「技術的助言」を行う立場でもあります。そのデジタル庁自身が「ゼロトラストを標榜(ひょうぼう)しながらVPNの脆弱性でやられた」という事実は、自治体にとって「上から押し付ける側がやられている」という不信を植え付ける事件でした。
GSS事件は「ゼロトラストが失敗した」のではなく「ゼロトラストを実装できていなかった」証拠ですが、それはむしろ怖く感じました。標榜することと実現することの距離を、誰が埋めるのでしょうか。
境界型防御もゼロトラストも、セキュリティリスクを抑えるための土台の一つです。その土台の上に何を載せるのか。デセプションか、レジリエンスか、あるいはまだ名前のない何かか――それを考える前に、まず「自分たちの組織はセキュリティ対策という言葉に値するか」を問うべきです。
そして、問う相手はベンダーでもコンサルタントでもなく、自分たち自身です。皆さんの組織における守り方は、どの前提に立っていますか。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
政府システムに不正アクセス、個人情報24.6万件漏えいか 原因は「既知のVPN脆弱性」 なぜ防げなかった?
デジタル庁が運営する政府システムが不正アクセスを受け、個人情報約24.6万件が漏えいした可能性があると発表した。事前に把握していたVPN機器の脆弱性から侵入されたという。なぜ防げなかったのか。
“ウイルス感染USB”、陸自に続き三重県庁でも47本 「禁止」では解決しない、自治体ネットワーク分離の盲点
三重県が庁内で使用するUSBメモリを全数調査した結果、47本からウイルスが検知された。この出来事は、自治体の情報セキュリティ対策の何を問いかけているのか。ネットワーク分離の基本原則から読み解く。
自治体DXを阻む「三層分離」の壁 国主導のゼロトラスト移行に、現場が抱く“決定的な違和感”
セキュリティ強化を目的に導入された「三層分離」。しかし今、自治体の現場では業務効率の低下やクラウド活用の制約といった新たな課題が浮き彫りになっている。CIO補佐官として全国の自治体を支援する筆者が、三層分離の実態と見直しの論点を整理する。
ネットワーク分離環境でもクラウド版Office製品を使うには? 自治体CIO補佐官が自作した、おすすめツール2選
今回は、自治体CIO補佐官である著者が自作した、ネットワーク分離環境でもMicrosoft 365の認証をスムーズに行うための「エンドポイントトラッカー」と、職員のデジタルスキルを“見える化”する「自治体デジタル人材アセスメント」の2つのツールを紹介する。
