リークウォッチ
漏えいの可能性2026.09.11 公表

デジタル庁「ガバメントソリューションサービス(GSS)」の情報漏えい

デジタル庁が運用する政府職員向けの業務基盤GSSで、VPN機器の脆弱性を使った侵入があり、職員や業務関係者など約24.6万件の個人情報が漏えいした可能性がある。

脆弱性の点数は「どこにある機器か」で読み替える。

公表された内容

規模
約24.6万件
情報
利用機関の職員・業務従事者、事業者等の氏名、メールアドレス、電話番号、住所
含まれない
マイナンバー、金融機関口座情報、年金番号。一般の方の情報も含まれないと公表
原因
第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムに侵入。

経緯

  1. 2026.06.25保守運用担当者のアカウントでサーバー上の大量のファイルにアクセスされたことを検知し、調査を開始
  2. 2026.07.09第三者がVPN機器の脆弱性を利用して侵入していたと判明。アカウントを停止し、侵害された機器と外部との通信を遮断
  3. 2026.09.11約24.6万件の個人情報が漏えいした可能性があると公表
  4. 2026.09.12Q&Aを更新。悪用された脆弱性は当初「Medium」と評価されていたと説明

何が起きたのか

攻撃者はVPN機器の脆弱性を使ってネットワークに入り、保守運用担当者のアカウントを使ってファイルサーバー上の大量のファイルにアクセスした。

注目すべきは、悪用された脆弱性の深刻度が当初「Medium」とされていた点だ。CVSSの点数だけで更新の優先度を決めていると、こうした脆弱性は後回しになりやすい。一方で、VPN機器はインターネットに直接さらされ、突破されれば内側に入れてしまう場所でもある。

大量のファイルアクセスという異常は6月25日に検知できていた。侵入経路がVPN機器だと分かったのは7月9日で、その間に約2週間かかっている。

この手口はどう防ぐか

公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。

入らせない

境界の機器は、点数より「置き場所」で優先する

VPN機器やファイアウォールなど、インターネットに直接さらされる機器の脆弱性は、CVSSの点数が低くても優先して直す。米CISAの「悪用が確認された脆弱性」一覧(KEV)に載ったものは、即日対応の対象にする。

早く気づく

VPN機器のログを長く残し、すぐ調べられるようにする

大量アクセスの検知は働いていた。次に要るのは、侵入経路をすぐ突き止める材料だ。VPN機器の認証ログや設定変更の記録を、機器の外の保管先に十分な期間残しておくと、調査の時間を縮められる。

入られても被害を小さくする

保守用アカウントは使うときだけ有効にする

保守運用のアカウントは強い権限を持ちやすい。作業の申請があったときだけ時間を区切って権限を出す仕組み(JITアクセス)にすると、乗っ取られても使える時間が限られる。

ファイルサーバーの個人情報を棚卸しする

名簿や連絡先の一覧が、共有のファイルサーバーに置かれたままになっていないかを定期的に探す。必要なものは権限を絞った場所へ移し、不要なものは消す。

出典

内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。