注目事例  2026-09-12(土)配信

デジタル庁のGSSに不正アクセス、職員ら情報漏えいか

📰 過去報告:9/7
デジタル庁は、政府共通の業務実施環境「ガバメントソリューションサービス(GSS)」が外部からの不正アクセスを受け、職員らの個人情報約24.6万件が外部に漏えいした可能性があると公表しました。保守運用に利用していたVPN機器の脆弱性を悪用され、侵入されたとみられています。
9/7 報告の他社事例をはじめ、不正アクセスによる情報漏えいが相次いでいます。機器の脆弱性管理やアクセス権限の適切な見直しが重要です。
攻撃手法(確認済み)
外部からの保守運用に利用していたVPN機器の脆弱性を悪用され、システムへ侵入されたとみられています。内部ネットワーク侵入後は、保守運用に用いていたアカウント情報が取得されて悪用されました。
攻撃手法(推測)
VPN機器に存在していた未修正の脆弱性(認証回避等)を悪用して不正なVPN接続を確立され、そこから内部ネットワークに侵入された可能性があります。また、取得された保守運用担当者のアカウントを利用して大量のファイルへアクセスが行われたと考えられます。
自組織チェックポイント
外部公開しているVPN機器の脆弱性管理・パッチ適用プロセスは迅速に行われているか
VPNの認証において多要素認証(MFA)が徹底されているか
保守運用用アカウントの権限管理やアクセス監視が適切に行われているか
VPN経由での内部ネットワークアクセスに対する異常検知の仕組みがあるか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →