セキュリティ デジタル庁の共通基盤「GSS」はなぜ脆弱性を突かれたのか。24.6万件漏えいの経緯を整理する デジタル庁が9月11日に公表した「GSS」への不正アクセス。VPN機器の脆弱性を突かれ約24.6万件が漏えいした可能性がある経緯を整理した
まず初めに
行政のデジタル化を旗印に掲げる役所が、ネットワーク機器の脆弱性という、ある意味もっとも古典的な手口で3か月近く気づかれずに侵入されていた。しかも侵入の発端は5月下旬、発覚は6月25日、原因判明はさらに2週間後の7月9日、そして公表は9月11日。「デジタル庁」という看板を背負う組織にしては、事後対応のタイムラインがずいぶん悠長ゆうちょう に見えるのは、気のせいだろうか。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
デジタル庁は2026年9月11日、各府省庁が共通で利用する業務基盤「ガバメントソリューションサービス(GSS)」において、外部からの不正アクセスにより個人情報が漏えいした可能性があると公表しました。
同庁の説明によると、2026年6月25日、保守運用担当者のアカウントを利用して、2026年5月下旬ごろからサーバー上の大量のファイルへアクセスが行われていたことを検知し、調査を開始しました。調査の結果、2026年7月9日、第三者がネットワーク接続機器(VPN機器)の脆弱性を利用してシステムに侵入し、不正アクセスを行っていたことが判明しました。
漏えいした可能性がある情報は、氏名・メールアドレス・電話番号・住所などです。内訳は、GSSを利用する各府省庁の職員および業務に携わった公務員などの情報が約18万9000件、GSSに関する業務に携わった事業者・個人の情報が約5万7000件で、合計で約24万6000件にのぼります。マイナンバー、金融機関の口座情報、年金番号などは対象に含まれていないとしています。なお、対象は各府省庁の職員・業務関係者らの情報であり、一般国民の個人情報は含まれていないとされています。
デジタル庁は、当該保守運用担当者のアカウントを停止するとともに、侵害された機器と外部との通信を遮断し、以後の不正アクセスを防止したとしています。個人情報保護委員会へは2026年7月15日に報告済みです。
なぜ重要なのか
今回の事案が重要なのは、被害を受けたのが一般企業ではなく、政府が各府省庁の業務を横断的に支える共通基盤だったという点です。GSSは複数の府省庁が共通で利用するクラウド基盤であり、ここへの侵入は特定の一省庁にとどまらず、政府全体の業務システムのセキュリティ体制に対する信頼に関わる問題です。
また、侵入の原因が「VPN機器の脆弱性の悪用」という、近年国内外で繰り返し悪用が確認されている手口だった点も見過ごせません。VPN機器の脆弱性を突いた侵入は、民間企業でも度々報告されている典型的な攻撃経路であり、政府の共通基盤であっても同様の弱点が存在していたことになります。侵入から検知まで1か月程度、検知から原因判明までさらに2週間を要しており、対応の初動速度についても検証の余地があります。
私たちへの影響
今回の対象は各府省庁の職員やGSSに関する業務に携わった事業者・個人であり、一般の国民が直接の対象に含まれているわけではありません。マイナンバーや口座情報も対象外とされているため、一般利用者が今回の件で直接何らかの対応を迫られる可能性は低いとみられます。
一方で、公務員や関係事業者を装った不審な連絡(なりすましメールや電話)が今後発生する可能性はゼロではありません。行政関係者と業務でやり取りをする機会がある事業者・個人は、不審な連絡に注意しておくとよいでしょう。より広い視点では、政府の共通基盤で脆弱性を突かれた侵入が起きたという事実は、行政のデジタル化が進むほど、こうした基盤の防御体制の重要性が増していくことを示しています。
初心者が知っておくべきこと
「VPN(Virtual Private Network、仮想専用線)」とは、インターネット上に暗号化された専用の通信経路を作り、外部からの通信を安全にやり取りするための技術です。企業や官公庁が、社外から社内システムへ安全にアクセスするための手段として広く使われています。今回の事案では、このVPN機器そのものに存在した脆弱性(セキュリティ上の欠陥)が悪用されたとされています。
「脆弱性」とは、ソフトウエアやハードウエアに存在する、設計上または実装上の欠陥のことです。脆弱性が発見されると、機器やソフトウエアの提供元が修正プログラム(パッチ)を配布するのが一般的ですが、利用する組織側がこの修正を適用するまでに時間がかかると、その間に第三者から悪用されるリスクが生じます。
Q. GSSとは具体的にどのようなサービスですか。
A. 各府省庁が個別にシステムを構築するのではなく、共通の基盤(クラウド環境や業務アプリケーションなど)をデジタル庁が提供し、各府省庁が共同で利用する仕組みです。行政のシステムを効率化・共通化する取り組みの一環として運用されています。
Q. 今回の件で自分の個人情報が漏れていないか確認する方法はありますか。
A. 今回の対象は各府省庁の職員や業務関係者の情報であり、一般国民は対象に含まれていないとされています。行政関係の業務に携わっている方で心当たりがある場合は、所属先やデジタル庁の発表を確認することをおすすめします。
IT Postの見方――「デジタル庁」の看板と、現場の脆弱性管理は別物だと分かった一件
IT Postでは、今回デジタル庁が侵入経路や被害範囲を含めて情報を公表し、個人情報保護委員会への報告も行った対応自体は、透明性の観点から妥当だったと考えます。一方で、行政のデジタル化を主導する立場の組織が、VPN機器の脆弱性という、民間企業でも繰り返し注意喚起されてきた典型的な弱点を突かれていた事実は、看過できないと考えます。
「デジタル庁」という名前は、ともすれば最先端のセキュリティ体制を連想させますが、今回の事案は、看板の新しさと現場の脆弱性管理の実態は必ずしも一致しないことを示しています。侵入から検知まで1か月、検知から原因判明までさらに2週間というタイムラインは、政府の共通基盤としては決して速いとは言えず、IT Postでは、各府省庁が共通で依存する基盤だからこそ、脆弱性情報の収集とパッチ適用の体制を、民間の先進事例に学びながら強化していく必要があると考えます。※個人の感想です
今後どうなりそうか
デジタル庁は、GSSの脆弱性対応や監視体制の強化を進めるとみられますが、今回参照した情報源の範囲では、具体的な再発防止策の内容やスケジュールまでは明らかにされていません。対象となった職員・事業者への個別の通知状況についても、続報が待たれるところです。IT Postでは、再発防止策の詳細や、他の政府システムへの影響の有無について、新しい情報が確認され次第あらためて取り上げます。