政府共通基盤ネット「GSS」にサイバー攻撃、国家公務員ら個人情報24.6万件漏えいか
政府の共通基盤ネットワークがサイバー攻撃を受け、国家公務員らの個人情報が大量に漏えいした可能性がある——。デジタル庁が運営するシステムを巡るこの事案は、行政のデジタル化が進む中で、私たちの個人情報がどこでどう管理されているかを改めて問いかけるものとなりました。本記事では、発表された内容をもとに、何が起きたのか、どのような情報が影響を受けた可能性があるのか、そして私たちが押さえておくべきポイントを整理します。
政府共通基盤ネットワーク「GSS」へのサイバー攻撃
松本デジタル相は11日午前の記者会見で、政府の共通基盤ネットワーク「ガバメントソリューションサービス(GSS)」が今年5月からサイバー攻撃を受け、国家公務員らの個人情報約24万6000件が漏えいした可能性があると発表しました。第三者がVPN(仮想プライベートネットワーク)の脆弱性を利用してシステムに侵入したと分析されています。
GSSは、複数の政府機関が共通で利用する業務基盤であり、いわば行政の「背骨」にあたるシステムです。こうした共通基盤が狙われると、一つの侵入経路から広範囲の情報に影響が及ぶ可能性があるため、被害の全容把握と再発防止が急がれます。
検知から不正アクセス判明までの経緯
発表によると、デジタル庁は6月25日、保守運用担当者のアカウントを利用してサーバーにある大量のファイルに接続が行われたことを検知し、調査を始めました。その結果、7月9日に不正アクセスと判明し、同日、同アカウントを停止するとともに、被害を受けた機器と外部との通信を遮断しました。
ここで注目したいのは、攻撃が始まった5月から、検知された6月25日、そして不正アクセスと確定した7月9日まで、それぞれ時間差がある点です。初期段階では通常の運用と区別しにくい動きであっても、調査を進める中で異常と判明するケースは少なくありません。だからこそ、検知後の初動と関係機関への連絡体制が、被害の拡大を左右する重要な要素になります。
漏えいした可能性がある情報の範囲
漏えいした可能性がある個人情報は、GSSを利用する政府機関や独立行政法人職員の18万9000件のほか、これらの機関の業務に携わった事業者や個人の約5万7000件です。氏名やメールアドレス、電話番号、住所などが流出した恐れがあります。マイナンバーや金融機関の口座情報、年金番号は含まれていないとされています。
件数の内訳を整理すると、以下のようになります。
- 政府機関・独立行政法人の職員:18万9000件
- これらの機関の業務に携わった事業者・個人:約5万7000件
- 合計:約24万6000件
マイナンバーや口座情報、年金番号が含まれていないとされている点は、被害の性質を考えるうえで重要な情報です。一方で、氏名・連絡先・住所といった基本情報であっても、組み合わせ次第では標的型の連絡やなりすましに悪用されるリスクがあります。関係者は、不審な連絡や身に覚えのない問い合わせに注意しておくことが望ましいと言えます。
今回の公表で判明していること
今回の公表では、攻撃が5月から続いていたこと、VPNの脆弱性が侵入経路と分析されていること、検知から不正アクセス判明までに約2週間を要したことが明らかになっています。漏えい件数は約24万6000件とされ、対象は政府機関・独立行政法人の職員に加え、業務に携わった事業者や個人にも及んでいます。一方、現時点で公表されている情報はデジタル相の記者会見内容に基づくものであり、詳細な原因や再発防止策については今後の調査結果が待たれる状況です。
今回の事案は、特定の組織だけの問題ではなく、行政のデジタル基盤を利用するすべての関係者にとって他人事ではありません。公表された情報を正確に受け止めつつ、続報で示される調査結果や対応策にも関心を持ち続けることが大切です。


