デンマークの住民登録データベース「CPR」に対し、第三者による不正アクセスが発生した。ITmediaの報道によると、氏名や住所、個人番号を含む約880万人分の情報が流出した可能性がある。当局は民間企業のアクセス権限が悪用されたとみて、警察と連携し捜査を進めている。
デンマーク住民登録システムで880万人分の情報が流出
デンマーク政府の高等教育・科学・デジタル化省は10月5日、同国の中央個人登録簿(CPR)に対する不正アクセスを公表した。流出したデータには、氏名、住所、および日本のマイナンバーに相当する個人番号(CPR番号)が含まれる。被害対象となった人数は約880万人にのぼる。これはデンマークの総人口である約600万人を上回る規模だが、同省は「CPRには現在の住民だけでなく、死亡者や国外転出者の情報も含まれているため」と説明した。システム全体の登録者数は約1100万人であり、今回の事案はその約8割に相当する。
システムへの直接侵入ではなく民間企業の権限が悪用される
今回の不正アクセスは、CPRシステムそのものに対する直接的なハッキングではなかった。同省によると、正規の照会権限を持つデンマーク国内の民間企業が、何者かによって悪用されたという。攻撃者はこの企業に付与されたアクセス権を利用し、内部情報を取得した。ただし、取得された情報は当該企業が閲覧可能な範囲に限定されている。氏名や住所の非公開設定を行っている住民の情報は、今回の流出対象には含まれていないと当局は確認している。
9月に不審な動きを検知し被害が発覚
事態が判明したのは、システム管理当局が9月中の不審なアクセスを検知したことがきっかけである。10月2日夜にこの動きを把握した当局は、週末にかけて緊急調査を実施した。その結果、約880万人分の情報が不正に取得されていたことが明らかになった。管理当局は直ちに当該企業のアクセスを遮断し、データ保護当局へ報告を行うとともに、警察による捜査を開始している。
被害の深刻さと今後のセキュリティ対策
デンマークの高等教育・科学・デジタル化省は、今回の事案を極めて深刻なものと位置づけている。担当大臣は議会の委員会に対しても報告を行い、関係機関と一体となって全容解明を急ぐ方針を示した。現在、システム全体のセキュリティ総点検が実施されており、再発防止に向けた対策も講じられている。攻撃者の正体については、現時点で公表できる段階にはないとして、捜査機関による詳細な追跡が続いている。
デンマークのCPRに関する主な事実:
- 全住民の個人番号を一元管理するデータベース
- 対象人数は約1100万人(死亡者や国外転出者を含む)
- 今回の流出件数は約880万人分
- 民間企業のアクセス権限が悪用された経緯が判明