事案の概要データ
| 対象システム | ガバメントソリューションサービス(GSS)/政府共通の業務実施環境 |
|---|---|
| 利用規模 | 23機関・約15万4000人 |
| 漏えいの可能性 | 約24万6000件(公務員等 約18万9000件/事業者・個人 約5万7000件) |
| 情報の内訳 | 氏名 約23万6000件、メールアドレス 約23万1000件、電話番号 約9万4000件、住所 約1000件 |
| 侵入経路 | 保守運用に使っていたVPN機器の脆弱性を悪用 |
| 侵入開始時期 | 2026年5月下旬ごろ |
| 二次被害 | 現時点で確認されていない |
何が起きたのか
デジタル庁は2026年9月11日、政府共通の業務実施環境である「ガバメントソリューションサービス(GSS)」が外部からの不正アクセスを受け、取り扱っていた個人情報を含むファイルの一部が外部に漏えいした可能性があると公表しました。
GSSは、各府省庁の職員が日常業務で使うネットワークやメール、ファイル共有などをまとめて提供する「政府の共通インフラ」です。23機関・約15万4000人が利用しており、1つのシステムが破られると影響が一気に広がる構造になっています。
第三者は2026年5月下旬ごろから、外部からの保守運用に利用していたVPN機器の脆弱性を悪用してGSSに侵入していたとみられています。なお、悪用された具体的な製品名や脆弱性番号はデジタル庁からは公表されていません(専門家ブログでは、特定のVPN製品の認証回避の脆弱性ではないかとの指摘が出ています)。
なぜ気づけたのか
発覚のきっかけは、2026年6月25日に「保守運用担当者のアカウントが、ふだんありえない量のファイルにアクセスしている」という異常を検知したことでした。
つまり、侵入そのものを入口で止められたのではなく、侵入後の“中での動き”を監視していたことで気づけた、という形です。ここは中小企業にとっても重要なポイントで、「入られない対策」だけでなく「入られた後に気づく仕組み」が働いたケースと言えます。
漏えいした可能性のある情報
漏えいの可能性があるのは約24万6000件の個人情報です。内訳は、GSS利用機関の職員やその業務に携わった公務員などが約18万9000件、事業者および個人の情報が約5万7000件とされています。
項目別に見ると、氏名が約23万6000件、メールアドレスが約23万1000件、電話番号が約9万4000件、住所が約1000件です。氏名とメールアドレスがセットで出ている点は、行政機関をかたるフィッシングメールの材料になりやすく、注意が必要です。
時系列で見る経過
- 2026年5月下旬ごろ第三者がVPN機器の脆弱性を悪用してGSSへ侵入を開始したとみられる
- 2026年6月25日保守運用担当者アカウントによる大量ファイルアクセスを検知し、事案が発覚
- 2026年7月9日該当アカウントを停止、外部通信を遮断、機器へのパッチを適用
- 2026年7月15日個人情報保護委員会へ報告
- 2026年9月11日調査結果を公表。約24万6000件の個人情報が漏えいした可能性があると発表
中小企業が学ぶべきポイント
- VPN機器は「インターネットに直接さらされている入口」。公開された脆弱性のパッチ適用は最優先で行う。
- 保守・運用に使う特権アカウントは、平常時のアクセス量を把握し、いつもと違う動きを検知できるようにしておく。
- 1つの共通基盤に集約すると効率は上がるが、破られたときの影響範囲も一気に広がる。集約と分離のバランスを設計段階で検討する。
- 氏名+メールアドレスの流出は、その後のなりすましメールにつながる。漏えい後は取引先にも注意喚起を出す。
出典・参考
- デジタル庁のガバメントソリューションサービス(GSS)への不正アクセスについてまとめてみた - piyolog
- デジタル庁のGSSに不正アクセス、約24万6000件の個人情報が漏えいした可能性 - マイナビニュース
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。