デジタル庁の不正アクセス、公表まで2カ月かかった話 〜李下に冠を正さず、を思う

デジタル庁が9月11日、不正アクセスを公表しました。舞台は政府共通の業務基盤「ガバメントソリューションサービス(GSS)」です。対象は、各府省庁の職員が約18万9000人分。政府の業務に携わった民間関係者が、約5万7000人分です。合わせて約24万6000件の個人情報が、漏えいした可能性があるとのことです。
内訳は氏名・メールアドレス・電話番号・住所が中心とのこと。マイナンバーや口座情報、年金番号は含まれないとのことです。数字だけ見ても、結構な規模やな。。と思います。
ただ、私が気になったのは被害の大きさより「公表までにかかった時間」のほうでした。
経緯を整理すると
報道によると、時系列はこうなっています。
- 5月下旬ごろ 第三者の侵入が始まる(既知のVPN機器の脆弱性を悪用)
- 6月25日 保守運用担当者のアカウントを使った不審なアクセスを検知
- 7月9日 調査の結果、5月下旬から侵入を繰り返されていたことが判明
- 9月11日 公表
検知(6月25日)から公表(9月11日)まで、約2カ月半。侵入の事実が判明した7月9日から数えても、約2カ月かかっています。デジタル庁は、侵入経路の分析を進めたとのことです。あわせて、漏えいした可能性のある情報の特定にも取り組んだとのことです。
それに、相当の時間を要したとのことです。一定の事実関係を確認できた段階で、速やかに公表したと説明しているとのことです。木原官房長官も会見でコメントしています。「多層的なセキュリティー対策や24時間365日の監視体制の下で運用を行ってきたにもかかわらず、事案が発生したことを重く受け止めている」とのことです。
「調査に時間がかかった」は、たぶん嘘ではないと思う
ここ、先に書いておきたいのですが、私は「隠していた」とまでは思っていません。侵入経路の特定や、情報の切り分けには時間がかかるものだと思います。対象範囲が広いシステムほど、なおさらだろうと思います。原因が確定しないうちに中途半端な情報を出すと、かえって混乱を招く。そういう判断も、分からなくはないです。
(このあたり、慎重になる気持ちは私にもあります)
もちろん、調査そのものに時間がかかるのは、一定は仕方のないことかと思います。
それでも「2カ月」は、李下に冠を正せていない
ただ、それはそれとして。
「デジタル」を看板に掲げる庁が、自分たちの基盤で個人情報を漏らした可能性がある。しかも、その数は24万件超です。
侵入の事実が確定してから公表まで、2カ月かかっています。この時間の感覚で、関係者や国民は「ちゃんと動いてくれている」と思えるでしょうか。
李下に冠を正さず、という言葉があります。疑われるような振る舞いをしてしまえば、それは疑われる側の落ち度でもあるわけです。「調査に時間がかかったのは事実」だとしても、です。その事実が外からどう見えるかまで、セットで管理できていたか。正直なところ、厳しいんじゃないかと思います。
全容が固まる前でも、一報だけを早く出すやり方はあったはずです。「調査中である」という一言だけでも、です。
特に今回は、VPN機器の不正アクセスなので、同じ攻撃が他の事業者にも行われている可能性は高いと思います。だからこそ早く発表すればいいのになあと。
そこができていなかったのは、なかなか厳しいなあ、と思いました。
攻撃されている最中は公開しないという考えもありますが、詳細は公開しなくても、第1報だけでも先に公開するのは民間では基本になっていると考えます。 まあ隠していたところは叩かれますよね。
そんなところで

