デンマークでデータ漏えい、880万人の個人記録が流出

デンマークの中央個人登録簿(CPR)で重大なセキュリティインシデントが発生しました。権限のない者が、登録されている約880万人分の個人情報にアクセスしたことが明らかになっています。

流出したのは、氏名、居住地住所、CPR番号などの登録情報です。現在の居住者に加え、国外へ移住した人や死亡した人の情報も含まれています。

CPRシステムには約1,100万人分の記録が保管されています。今回の事案は、デンマークで公表された個人データ関連のインシデントの中でも、特に影響が大きいものの一つです。

CPR番号はデンマークの国民個人識別番号で、公共サービス、金融機関、医療、保険などの本人確認業務で広く使われています。

そのため、きわめて巧妙ななりすまし、フィッシング、本人情報を悪用した詐欺、ソーシャルエンジニアリングのリスクが高まっています。

デンマーク高等教育・科学省によると、今回の不正アクセスは、デンマーク国内の民間企業が、CPRシステム内のデータを検索できる正規の権限を悪用したことで発生しました。

当局は、この企業の名前を公表していません。また、特定の攻撃者、サイバー犯罪グループ、国家支援の攻撃活動との関連も示していません。

CPRの管理当局は、9月中に登録簿内の不審な挙動を検知しました。10月2日の夜には、この活動を把握しています。

続く週末の調査で、権限のない者が約880万人分の記録にアクセスしていたことが判明しました。

調査は初期段階にあります。当局は、フォレンジック調査が進むにつれて、事実関係が変わる可能性があると注意を促しています。

初期の調査結果は、CPRプラットフォーム自体への直接的な侵害が確認されたことを示すものではありません。信頼された第三者に与えられた正規のアクセス権が悪用されたことを示唆しています。

この点で、今回のインシデントはアイデンティティセキュリティとサプライチェーンの観点から、とりわけ重大です。監視やアクセス制御が機能しなければ、有効な認証情報、承認された照会機能、正規のアクセス経路が、大量のデータ持ち出しの手段になり得ます。

報道によると、侵害された記録には氏名、住所、CPR番号が含まれています。当局は、氏名・住所の保護を登録していた人の氏名と住所は、今回の不正アクセスの対象に含まれていないと説明しています。

ただし、当局はまだ、アクセスまたは開示されたすべてのデータ項目について、技術的な詳細を公表していません。データが複製、保存、販売、あるいはその他の形で流通したかどうかも明らかにしていません。

CPRの管理当局は、問題の企業のアクセス権を取り消し、デンマークのデータ保護当局であるDatatilsynetに侵害を報告しました。警察は、関係する政府機関やセキュリティ専門家と連携して捜査を進めています。

デンマークのクリスティーナ・エゲルンド高等教育・科学相は、この事態を「きわめて深刻」と表現しました。CPRシステムについて、包括的なセキュリティ審査を命じたとも述べています。

デンマーク当局は、同様のインシデントを防ぐための対策にも着手しました。ただし、対策の技術的な詳細は明らかにしていません。

審査では、民間事業者が登録簿の記録にどのようにアクセスしているかが検証される見通しです。あわせて、既存の監督体制、ログ記録、照会の制限、データ最小化の保護措置が十分かどうかも評価されるとみられます。

攻撃者が被害者の氏名、住所、CPR番号を握っていれば、詐欺の連絡を本物らしく見せかけられます。今回の漏えいにより、標的型の詐欺のリスクは大きく高まっています。

当局は市民に対し、相手が正確な個人情報を知っているように見えても、不審な電話、メール、メッセージでパスワードなどの機密情報を教えないよう呼びかけています。

セキュリティチームは、銀行、政府機関、デジタルIDサービス、配送業者、法執行機関をかたる、デンマークを狙ったフィッシングキャンペーンの増加に備える必要があります。

本人確認の手順でCPR番号を使っている組織も、カスタマーサポートの認証手順を見直すべきです。固定的な個人情報を本人確認の証拠として扱うことは避けてください。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を減らしています。自社チームでの導入を検討する

翻訳元: https://cyberpress.org/denmark-data-breach-exposes-personal-records-of-8-8-million-people/

本記事は cyberpress.org の記事を翻訳・要約したものです。