不正アクセスの主体は、ある企業が持つデンマーク国民登録簿への正規アクセス権を悪用。CPR番号を本人確認に使う現行の運用を見直す動きが広がる
デンマークは、国民登録簿のセキュリティ対策の見直しを進めています。ある企業のアクセス認証情報が第三者に悪用され、10日間にわたって約880万人分の記録が収集されたためです。流出の対象には、デンマーク国内の居住者に加え、すでに死亡した人や海外へ転居した人も含まれます。一方、氏名と住所が保護されている人は影響を受けていません。
この不正アクセスは9月に約10日間続きました。10月2日、CPR(市民登録)の管理者が不審な動きに気づき、発覚しました。その後の調査で、当該企業のアカウントを通じて1,400万件を超える検索が行われ、そのうち約880万件で記録が返されていたことが判明しました。
当該企業はすでにCPRシステムから遮断されており、デンマーク国家特別犯罪対策班が捜査を進めています。当局は実行者を特定していませんが、流出したCPR番号は詐欺やなりすましなどの不正に悪用される恐れがあると警告しています。
今回の事件を受け、デンマークはCPR番号を本人確認に使う運用そのものも再考せざるを得なくなっています。当局は各組織に対し、CPR番号だけに頼らず、MitIDや二要素認証、ワンタイムコードといった、より強固な仕組みを使うよう呼びかけています。
CPRシステム全体を対象とした、より広範なセキュリティ見直しも始まっています。
本記事は csoonline.com の記事を翻訳・要約したものです。