広告

話題

デジタル庁の政府共通基盤GSSで不正アクセス、約24.6万件の職員等個人情報に漏洩の可能性

デイリートピックス編集部公開: 2026/10/09約4分で読めます5 views

本記事の動画解説はこちら

広告

デジタル庁は、同庁が運用する各府省庁共通の業務基盤「ガバメントソリューションサービス(GSS)」が外部からの不正アクセスを受け、取り扱っていた職員等の個人情報ファイル約24.6万件が漏洩した可能性があることを公表しました。本件は、システムに導入されていたネットワーク接続機器(VPN)の既知の脆弱性を突かれたものであり、デジタル庁はすでに対策を実施してさらなる不正アクセスを防止しています。

漏洩の可能性がある情報には氏名やメールアドレスなどが含まれますが、一般の国民に関する情報は含まれていません。デジタル庁が発表した一次情報および関係報道に基づき、不正アクセスの検知から判明にいたる時系列、原因となったVPN脆弱性の管理状況、そして今後の再発防止策について詳しく解説します。

GSS不正アクセスの検知と侵入のタイムライン

デジタル庁がサーバ上での不審な動きを検知したのは2026年6月25日のことです。保守運用担当者のアカウントを利用して大量のファイルにアクセスが試みられている形跡を検知し、調査を開始しました。その後、同年7月9日に第三者がVPNの脆弱性を悪用してネットワークに侵入し、不正アクセスを行っていた事実を特定しました。デジタル庁は同日、該当アカウントの停止と脆弱性を突かれたネットワーク機器の通信遮断を行い、それ以降の不正アクセスを防ぐ措置を完了しています。

さらに同年7月15日には個人情報保護委員会へ報告を行いましたが、公式発表が行われたのは同年9月11日であり、検知から公表までに約2カ月半の期間を要しています。デジタル庁はこの遅れについて、侵入経路の分析や影響を受ける範囲、対象となる情報の特定、および対象者の確認に時間を要したためであると説明しています。また、日本経済新聞や時事通信などの報道機関は、第三者による最初の侵入が2026年5月下旬ごろから始まっていたと報じています。

約24.6万件に上る個人情報の構成と対象範囲

今回の不正アクセスにより漏洩の可能性がある個人情報は、GSSを利用する機関の職員や、該当業務に携わった人々に限定されています。内訳としては、各府省庁の職員や独立行政法人の職員といった公務員等の情報が約18.9万件、業務に関与した事業者や個人の情報が約5.7万件となっています。一般国民の個人情報は含まれておらず、マイナンバー、金融機関の口座情報、年金番号なども該当するファイルには含まれていないことが公式に確認されています。

具体的な情報の属性は、氏名が約23.6万件、メールアドレスが約23.1万件、電話番号が約9.4万件、住所が約0.1万件などとなっています。これらの一部は重複しており、電話番号や住所の多くは個人宅のものではなく、各府省庁の庁舎所在地や公務上の連絡先として登録された情報が大半を占めています。ただし、システムを利用したWEB会議の参加者や、取引事業者などの従業員、個人事業主の氏名や業務用連絡先が含まれている可能性があるため、デジタル庁は対象者を特定した上で順次個別に通知を進めています。

広告

悪用された既知のVPN脆弱性と管理上の課題

不正アクセスの原因となったのは、外部からの接続に利用されていたVPN機器に存在した脆弱性です。デジタル庁は、この脆弱性が攻撃を検知する以前からすでに公表されていた既知のものであり、同庁内でも存在を把握していたと説明しています。脆弱性の深刻度評価は、共通脆弱性評価システム(CVSS)において中程度を示す「Medium」レベルでした。

デジタル庁は深刻度に応じた一般的な対応よりも前倒しで修正プログラムの適用などの対処を進めていましたが、完了するより前に脆弱性を悪用される事態となりました。セキュリティ確保を理由として、具体的な製品名や脆弱性の内容、CVE番号などの詳細は非公表とされています。専門家からは、ゼロトラストネットワークアーキテクチャを採用しているシステムであっても、VPN機器の脆弱性管理における不備やパッチ適用の遅れが深刻な侵害につながり得ることが指摘されています。

二次被害の発生状況と再発防止への取り組み

デジタル庁が2026年9月12日に情報を更新した時点で、この不正アクセスに起因する個人情報の悪用といった二次被害は確認されていません。しかし、氏名やメールアドレスの流出に伴い、なりすましによる連絡やフィッシング詐欺に悪用される恐れがあることから、デジタル庁は不審なメールや電話への警戒を促しています。デジタル庁から個人に対して、認証情報やクレジットカード情報を電話やメールで聞き出すことはないとして注意を呼びかけています。

再発防止策として、デジタル庁は脆弱性の管理プロセスの見直し、外部からの接続方法の抜本的な改善、ネットワークへの侵入を防止する対策と侵入された際の影響を最小化する設計の強化を進めるとしています。なお、現在のシステム環境においては、セキュリティ対策の適用と通信遮断により新たな不審な通信は検知されておらず、GSSの業務自体にも支障は生じていません。

出典・参考リンク

広告

あわせて読みたい

話題2026/10/096 viewsYouTube

すでにWEBデザイナーの8割は不要である 定型制作の自動化と人に残る設計の仕事

# すでにWEBデザイナーの8割は不要である 定型制作の自動化と人に残る設計の仕事 「すでにWEBデザイナーの8割は不要である」という言い方は、人数の実測ではありません。会社紹介や店舗紹介など構成が似たサイトは、テンプレートや更新しやすい仕組み、生成AIの文章・画像補助の組み合わせで短時間に形になります。発注者が自分で文章や写真を直せる範囲も広がりました。この記事の「8割」は、定型業務が自動化に向かうという見立てを示す言い方です。残る仕事は、事業の目的を整理する設計や公開後の改善など、発注者の判断を伴う領域に集まっています。 ## 定型サイトの制作は型と補助の組み合わせ

話題2026/10/092 viewsYouTube

IDCFクラウドがランサムウェアで障害、495者に影響しデータ復元困難な見通し

IDCフロンティアのクラウド障害はランサムウェア攻撃が原因で、東日本リージョン1の4ゾーンでサーバーが停止した。対象495組織のデータは復元困難な見通しで、同社は別環境での再構築と顧客自身が持つバックアップからの復元を求めている。