ゼロトラストを導入していたはずのデジタル庁に不正アクセス……原因は導入後の「見えない借金」にあった
前編:経営層にも説得力を与えられる新フレームワーク「ゼロトラスト負債(ZTD)」とは
9月のデジタル庁不正アクセスの原因はどこにあるのか?
直近、この構造を象徴する事案が起こりました。2026年9月11日、デジタル庁は、各府省庁の職員が利用する政府共通の業務環境「ガバメントソリューションサービス(GSS)」が不正アクセスを受け、職員等の個人情報約24万6000件が漏えいした可能性があると公表しました。侵入経路は、公表資料には「ネットワーク接続機器(VPN)の脆弱性」と表現されています。6月25日に保守運用担当者のアカウントによる大量ファイルアクセスを検知して調査を開始し、7月9日に第三者の侵入と判明しています。
注目すべきは、デジタル庁のWebサイトでGSSが「ゼロトラストネットワークアーキテクチャ等の最新の技術を積極的に活用する環境」として説明されてきたことです。ゼロトラストを掲げた環境において、外部から内部に到達できる従来型VPNの経路が残っており、そこが破られた──本稿の言葉で言えば、多くの企業が最初に済ませる一歩であるリモートアクセスの置き換え(ZTNA化)にすら手の届いていない経路を残したまま、「ゼロトラスト」という言葉だけが先に完了していた、ということです。
そして侵入後に起こったことは、先ほどの4分類の教科書のような展開でした。悪用されたのは保守運用アカウント、すなわち根拠と実態の確認が後回しになりがちな継続権限(4)です。そこから未検証の東西通信(1)を通って、大量のファイルに到達されました。保守・運用経路というのは「本番ユーザーの動線ではないから」と移行スコープから外れやすい、期限なき例外(2)の典型でもあります。
誤解のないように申し上げると、デジタル庁の対応そのもの──大量アクセスの検知、アカウント停止と通信遮断、影響範囲の特定と公表──は機能しています。責めるべきは人ではなく、返済されないまま残っていた構造のほうです。
ただ、この事案が残した教訓は明確です。ゼロトラストは「掲げたか」ではなく「暗黙的信頼をどれだけ返済したか」で測るべきものであり、宣言と残高は別の帳簿だということです。自組織が「ゼロトラスト導入済み」と言うとき、外部から内部に到達できる未検証の経路、とりわけ保守・運用用の“通用口”が何本残っているか。まずそこから数えることを、当方は提言します。
とはいえ、CIO/CISOが経営に「見えない借金があります」と訴えるだけでは、財布の紐は動きません。経営が動くのは、借金が残高として計上され、返済の進み具合が数字で見えたときです。
後編では、ZTD残高を出す考え方──新しいリスク金額を用いず、すでにある期待損失を「残高」に読み替えるだけ、という恒等式──と、その残高が「返せるお金」「返せるのに返していないお金」「そもそも返せないお金」の3つに割れる構造を紹介します。あわせて、可視化と返済を取り違えないための考え方(いくら残高照会しても残高は減りません)、四半期で追うべき3つのKPI、そして24ヵ月の返済ロードマップまで、架空の製造業を例に具体的な数字でお見せします。
出典
- NIST, SP 800-207 "Zero Trust Architecture"(2020年8月)【https://csrc.nist.gov/pubs/sp/800/207/final】
- デジタル庁「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」(2026年9月11日)【https://www.digital.go.jp/news/2026-0911-01】
- デジタル庁「ガバメントソリューションサービス」(政策紹介ページ)【https://www.digital.go.jp/policies/gov_solution_service】
- Ward Cunningham, "The WyCash Portfolio Management System"(OOPSLA 1992)
この記事は参考になりましたか?
- この記事の著者
-
髙岡 隆佳(タカオカ タカヨシ)
ゼットスケーラー株式会社 エバンジェリスト&アーキテクト セキュリティ業界で18年の経験を活かし、製品やソリューションに捉われない、セキュリティ投資の方向性について啓蒙活動を実施。2019年よりゼットスケーラーのエバンジェリスト&アーキテクトとして、国内大手企業に対して...
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
