デンマークの国民登録簿で情報流出、880万人分が露出

デンマーク政府は月曜日、国民登録簿に不正アクセスがあり、約880万人に影響するデータ侵害が発生したとして調査を進めていると発表しました。

攻撃者は、国内の企業(社名は非公表)が持つデンマーク中央個人登録簿(CPR)への正規のアクセス権を悪用し、氏名、住所、CPR番号を侵害しました。CPR番号は、米国の社会保障番号に相当するものです。

同登録簿には、現在の居住者のほか、国外へ転出した人や死亡した人も含め、約1100万人分の情報が登録されています。デンマークの現在の人口は600万人強です。

研究・教育・デジタル化担当大臣のクリスティーナ・エゲルンド氏は、声明で「極めて深刻な事態です」と述べました。同氏はシステム全体のセキュリティ点検を命じたことも明らかにしました。また、デジタルセキュリティに関する国のホットラインは、今後数日間、午前8時から深夜0時まで時間を延長して対応するとしています。

当局によると、CPRシステムの異常な動きを最初に検知したのは金曜日でした。週末にかけての調査で、侵害が発生したのは9月だったと判明しました。ただし、攻撃者が誰であるかについては言及していません。

デンマークのデータ保護庁は、日曜日に侵害の報告を受けたと説明しています。同庁は、有効なCPR番号を特定する目的で、システムに対して非常に大量の自動検索が行われたものだと説明しました。

10桁のCPR番号は、先頭が生年月日で、デンマークでは医療、銀行、行政サービスに使われています。CPR番号は一生変わらない設計のため、被害者に及ぶリスクが非常に長期化しかねないとの懸念があります。

国民全体を対象とする国家登録簿の同様の大規模侵害は、2021年のアルゼンチン、2016年の トルコ、2018年の インド、2006年の イスラエルなどでも報告されています。

サイバーセキュリティ企業Huntressのセキュリティオペレーション担当シニアマネージャー、ドレイ・アガ氏は次のように指摘します。「今回の事件は、民間企業が機密性の高い記録に直接アクセスできる場合、高度に集中化された国家データベースには固有のリスクがあることを示しています。」

「1社のサプライヤーのアカウントが侵害されるだけで、組織の中核となるセキュリティ対策を回避され、正規の接続が大規模なデータ流出の経路に変わりかねません。」

セキュリティエンジニアリング企業Acumen Cyberのプリンシパルコンサルタント、ネイサン・デイビス=ウェブ氏は「このような集中型システムは、最大限の重要性をもって扱うべきです」と述べました。 

同氏は「全体として、現時点での透明性の高さ、特にデジタルセキュリティのホットラインの対応時間延長は非常に好ましいと思います」と語ります。「こうした対応は、対応計画が整備され、実行されていることを示している可能性があります」

CPRシステムに影響した事件としては、2015年以来の大規模なものです。このとき、500万人以上のCPR情報を収めた暗号化されていないCD2枚が、コペンハーゲンの中国ビザ申請センターに誤って届けられました。当時、当局はデータが複製または漏えいした形跡はないと説明していました。

翻訳元: https://therecord.media/denmark-breach-register-cyberattack

本記事は therecord.media の記事を翻訳・要約したものです。