デンマーク政府の高等教育・科学・デジタル化省は10月5日(現地時間)、同国の中央個人登録簿「CPR」に第三者が不正アクセスし、約880万人分の氏名、住所、個人番号(CPR番号)などが取得されたと発表した。政府は事案を「極めて深刻」と位置付けている。
事案の詳細
CPRは、デンマークの全住民に個人番号を割り当てて一元管理する住民登録データベースで、日本のマイナンバー制度に近い仕組み。今回の対象は約880万人分に上る。
約880万人という人数が現在のデンマークの人口約600万人を上回るのは、CPRが現在の住民だけでなく、死亡した人や国外に転出した人の情報も保存しているためだ。CPR全体には約1100万人分の情報が登録されており、今回の対象は全体の約8割にあたる。
今回の不正アクセスは、CPRシステムへ直接侵入したものではなく、正規の照会権限を持つデンマークの民間企業のアクセスが悪用されたものだった。取得されたのは同社が閲覧できる範囲の情報に限られ、住所などの非公開登録をしている人は対象外だったという。
攻撃者の身元や侵入の詳しい経緯、アクセスされていた期間、取得情報の具体的な全容について、政府は現時点で明らかにしていない。警察が関係機関と連携して捜査を進めている。
影響と背景
CPRは行政手続きなどの基盤となる登録情報を扱っており、氏名や住所に加えて本人識別に直結するCPR番号が取得されたことで、影響が広範囲に及ぶ可能性がある。政府が「極めて深刻」と表現したことからも、単一組織の情報漏えいにとどまらない事案として受け止められていることが分かる。
一方、対象者には現在の住民だけでなく、死亡者や国外転出者も含まれる。現時点で、取得情報を利用した二次被害の有無や、攻撃者が情報を公開・悪用したかどうかは明らかになっていない。
対策・今後の展望
警察は関係機関と連携して捜査を進めており、今後、アクセスの経緯や影響範囲、取得情報の利用状況などの確認が進むとみられる。今回の経路を踏まえ、CPRへの直接的な防御だけでなく、正規の照会権限を持つ民間企業の認証、権限管理、アクセス監視、ログの点検が重要になる。
住民や関係組織は、政府や関係機関からの案内を確認し、CPR番号などの個人情報を求める不審な連絡に注意する必要がある。追加の被害や具体的な対策については、捜査と政府の調査結果を待つ必要がある。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】今回の事案は、基幹システムへの直接侵入だけでなく、正規の照会権限を持つ組織やアカウントが悪用される可能性を示している。MDRでは、通常と異なる時間帯の管理者ログイン、短時間での大量照会、普段利用しない範囲への一括アクセスなどを重点的に監視する必要がある。
【観点②:平易な解説】例えるなら、住民情報の台帳を保管する部屋に第三者が直接侵入したのではなく、入室を許可された担当者の鍵や利用権限が悪用され、閲覧できる範囲の名簿を持ち出されたようなものだ。正規の権限であっても、利用者や利用目的、照会件数に不自然な点がないか確認することが重要になる。
【観点③:今週中にできること】まず、個人番号などの重要情報にアクセスできる外部企業や社内アカウントを洗い出し、権限が業務上必要な範囲に限定されているか確認する。次に、直近1週間の認証・照会ログを点検し、不自然な時間帯、回数、対象範囲、大量取得の有無を確認する。最後に、多要素認証、アクセス元の制限、異常な大量照会を検知するアラートが有効になっているかを見直す。