デジタル庁GSSに不正アクセス、24.6万件が漏えいの可能性 — 「把握済みのVPN脆弱性」が入口になった

デジタル庁GSSに不正アクセス、24.6万件が漏えいの可能性 — 「把握済みのVPN脆弱性」が入口になった
Photo: Tima Miroshnichenko (Pexels) / Omamori AI brand overlay

デジタル庁が運用する政府共通の業務環境「ガバメントソリューションサービス(GSS)」が不正アクセスを受け、職員や関係事業者など約24.6万件の個人情報が漏えいした可能性がある。入口はVPN機器の脆弱性で、同庁はその存在を事前に把握していた。「知っていたのに塞ぐ前に使われた」という構図は、中小企業のVPNでもそのまま起こりうる。

背景

デジタル庁の2026年9月11日の発表によると、6月25日に保守運用担当者のアカウントでサーバ上の大量のファイルへアクセスが行われたことを検知し、調査を始めた。報道では、このアクセスは5月下旬ごろから続いていたとされる。7月9日には、第三者がVPN機器の脆弱性を突いて侵入していたことが判明し、同日に当該アカウントを停止し、侵害された機器と外部との通信を遮断した。漏えいした可能性があるのは、GSSを使う府省庁等の職員と業務に携わった公務員等の約18.9万件、業務に携わった事業者・個人の約5.7万件。項目は氏名(約23.6万件)、メールアドレス(約23.1万件)、電話番号(約9.4万件)、住所(約0.1万件)などで、マイナンバー・口座情報・年金番号は含まれない。松本デジタル大臣は会見で、入口となった脆弱性をインシデント前から把握していたと説明した。同庁のQ&Aによれば、この脆弱性は公表時の深刻度評価が「中」(CVSS Medium)で、同庁は通常より早く対応を進めていたが、修正の適用前に悪用された。

リスクの全体像

この事案から読み取れる攻撃の流れは3段階ある。第1段階はVPN機器の既知の脆弱性を使った侵入で、公表済みの脆弱性でも評価が「中」だと適用の優先度が下がりやすい。第2段階は保守運用担当者のアカウントの悪用である。保守用のアカウントは広い範囲のファイルに触れる権限を持ち、普段から大量のファイルを扱うため、不正な操作が通常業務に紛れやすい。第3段階は検知と原因特定にかかった時間で、大量アクセスの開始から検知まで約1か月、検知から侵入経路の判明まで約2週間かかっている。中小企業では、VPN機器の更新を保守ベンダー任せにし、ベンダー用アカウントを常時有効のまま置いている例が多い。この3つが重なると、侵入から発覚までの間に社員名簿や取引先の連絡先がまとめて持ち出される。漏えいした氏名とメールアドレスは、デジタル庁や関係機関を名乗るフィッシングメールに使われるおそれがあり、同庁も注意を呼びかけている。

チェックリスト

  • 社内のVPN機器について、ベンダーの脆弱性情報が出てから修正を適用するまでの日数を直近3件で数えたか(評価「中」の脆弱性も含める)
  • VPN機器の修正を「誰が」「いつまでに」適用するかが、保守契約か社内規程に書かれているか
  • 保守ベンダーや運用担当者のアカウントが、作業のない期間も有効のままになっていないか。アクセスできるフォルダの範囲が作業に必要な分だけに絞られているか
  • 1つのアカウントが短時間に大量のファイルを開いた・コピーしたときに、通知が届く設定になっているか(ファイルサーバやクラウドストレージの監査ログ)
  • VPN機器のログを何日分保存しているか。侵入の開始時期を後から特定できる期間(少なくとも90日)を確保しているか

打ち手

優先順位は次のとおり。1番目は、VPN機器の脆弱性情報を評価の高低に関係なく一覧にし、適用期限を決めることだ。インターネットに面した機器は、評価が「中」でも2週間以内を目安にする。2番目は、保守ベンダー用アカウントを作業時だけ有効にする運用に切り替え、多要素認証を必須にすることだ。3番目は、ファイルの大量アクセスを検知する設定を入れることである。Microsoft 365やGoogle Workspaceであれば、標準の監査ログとアラートで対応できる。4番目として、社員にはデジタル庁や官公庁を名乗る不審なメールへの注意を周知する。

把握した脆弱性は、塞ぐまで入口のまま残る

あわせて読みたい

Omamori AI の結論

  1. 事実: デジタル庁のGSSで、事前に把握していたVPN機器の脆弱性を突かれ、保守運用アカウント経由で約24.6万件の個人情報が漏えいした可能性がある。検知までに約1か月かかった。
  2. 判断軸: 脆弱性の深刻度評価だけで適用の順番を決めず、「インターネットに面しているか」と「侵入後に何へ届くか」で優先度を決める。
  3. 打ち手: VPN機器の適用期限の明文化、保守アカウントの常時有効の廃止、大量アクセスの検知の3点を今月中に整える。

経営者視点で考えるべきこと

今回の事案で問われているのは、脆弱性を知らなかったことではなく、知ってから塞ぐまでの間の管理である。取引先や社員の個人情報が漏えいした場合、経営者は「既知の脆弱性をいつ把握し、どう判断したか」を説明する立場に置かれる。把握していながら適用が遅れたことは、善管注意義務の観点で不利に働きやすい。個人情報保護法に基づく報告や本人への通知、問い合わせ窓口の設置にも費用と人手がかかる。一方、VPN機器の更新期限を保守契約に書き込み、ベンダーアカウントを作業時だけ有効にする運用は、追加の製品購入なしで始められる。取締役会や経営会議では、「インターネットに面した機器の脆弱性を何日で塞いでいるか」を定期報告の項目に加え、数字で確認する体制を作ることを勧める。

SHARE 𝕏 in f

あわせて読みたい