日本のデジタル庁は、政府職員らの個人情報およそ24万6,000件が外部に流出した可能性があると発表しました。VPN(仮想専用線=安全に社内網へ接続する仕組み)機器の脆弱性が悪用され、システムに不正アクセスされたとみられています。国の行政システムを直撃した深刻な事案です。
政府職員18.9万人、民間5.7万人が対象
デジタル庁によると、流出した可能性があるのは、政府職員や関係者の氏名、メールアドレス、住所、電話番号などおよそ24万6,000件分です。内訳は政府職員が約18万9,000人、政府業務に関わる民間の事業者関係者が約5万7,000人とされます。一方で、マイナンバーや銀行口座の情報は含まれていないと説明しています。
認識済みの脆弱性、パッチ未適用
不正アクセスを受けたのは、各府省庁が共通で利用する「ガバメントソリューションサービス」です。攻撃者はVPN機器の脆弱性を突いて遠隔からシステムに侵入したとみられ、デジタル庁はこの脆弱性を認識しながら、修正プログラム(パッチ)の適用が済んでいなかったとされます。
同庁は6月25日、システム保守管理者のアカウントに不審な動きを検知し、7月9日には外部の第三者が5月下旬ごろから繰り返しアクセスしていたことを確認しました。現時点で情報の悪用は確認されていないとしています。行政のデジタル化を推進する司令塔がねらわれたことで、官公庁のセキュリティ体制に改めて厳しい目が向けられそうです。
日本への影響
今回の事案は、日本の行政サービスを利用するすべての人にとって身近な問題です。政府はマイナンバー制度をはじめデジタル化を急速に進めていますが、その中核を担うデジタル庁自身が侵入を許したことで、国民の間に「自分の情報は本当に安全なのか」という不安が広がりかねません。パッチ未適用が原因とされる点は、民間企業にとっても教訓となります。VPN機器の脆弱性は攻撃者に狙われやすく、更新を怠れば大企業でも同様の被害を受けます。個人としては、行政機関を装った不審なメールやSMSが今後増える恐れがあるため、心当たりのないリンクは開かず、公式サイトから情報を確認する習慣が求められます。企業の情報システム担当者は、自社のVPNやリモート接続機器の更新状況を早急に点検しておくことが重要になります。
まとめ:便利なデジタル化の裏には、こうしたリスクも潜んでいます。まずは身近な機器の更新と、不審なメールへの警戒から始めたいですね。
出典:
BleepingComputer – Japan’s Digital Agency says VPN flaw exposed 246,000 personnel records
The Japan Times – Digital Agency says personal information possibly leaked


