政府共通システムGSSに不正アクセス、職員ら24.6万件の個人情報が漏えいの可能性
デジタル庁が運用する「ガバメントソリューションサービス(GSS)」がVPNの脆弱性を突かれて侵害され、各府省庁の職員や関係事業者の氏名・メールアドレスなど約24.6万件が外部に流出した可能性があると2026年9月11日に発表されました。
喜村 圭佑(編集責任者)更新 約6分

THREAT GAUGE3つの指標でこのインシデントの脅威度を評価しています。IMPACT(影響範囲)は被害の大きさ、URGENCY(対応緊急度)は対応までに残された時間の短さ、EXPLOIT(悪用の容易さ)は攻撃者が実際に悪用できる容易さを表します。算出基準
“省庁横断の職員情報が対象。フィッシング転用リスク高”
01 · Overview
ニュースの概要
デジタル庁は2026年9月11日、政府共通の業務基盤「ガバメントソリューションサービス(GSS)」が外部から不正アクセスを受け、約24.6万件の個人情報が漏えいした可能性があると発表しました。対象は各府省庁の職員や、業務に携わった公務員・事業者らで、一般市民の情報は含まれていないとされています。
不正アクセスは2026年6月25日に検知されました。保守運用担当者のアカウントを使って大量のファイルにアクセスする不審な動きが確認され、調査を開始。7月9日には、第三者がVPN機器の脆弱性を悪用してシステムに侵入していたことが判明し、同日中に当該アカウントの停止と外部との通信遮断が実施されました。日経新聞の報道によると、VPNへの侵入は5月下旬から始まっていたとみられています。
漏えいした可能性がある情報の内訳は、GSS利用機関の職員・公務員等が約18.9万件、業務に関わった事業者・個人が約5.7万件。情報の種別では氏名が約23.6万件、メールアドレスが約23.1万件、電話番号が約9.4万件、住所が約1,000件などとなっています(重複あり)。マイナンバーや銀行口座情報、年金番号は含まれていないことが確認されています。
デジタル庁は9月11日時点で二次被害は確認していないと説明する一方、漏えいした情報がなりすましメールやフィッシングメールに悪用される恐れがあるとして、不審な連絡に注意するよう呼びかけています。また、デジタル庁がメールや電話でパスワードやクレジットカード情報を問い合わせることはないと明言しています。
- 漏えい可能性件数
- 約24.6万件
- 主な流出情報
- 氏名・メール・電話番号・住所
- 侵入経路
- VPN機器の脆弱性を悪用
- 検知日
- 2026年6月25日
- マイナンバー流出
- 含まれていないことを確認
- 二次被害
- 9月11日時点で確認なし
デジタル庁の公式発表(2026年9月11日)、日経新聞・ITmedia・CNET Japanの報道を基に構成しています。
02 · Analysis
詳細な原因解説
今回の侵害の直接原因は、GSSを構成するVPN(仮想私設網)機器に存在した脆弱性です。攻撃者はこの脆弱性を利用してシステムへの侵入に成功し、内部では保守運用担当者のアカウントを奪取・悪用して大量のファイルにアクセスしました。VPN機器の既知脆弱性が修正される前に悪用されるパターンは、近年の政府・企業向けシステム侵害において繰り返し確認されている典型的な手口です。
VPN機器は組織の内外をつなぐ「玄関口」に相当するため、ここを突破されると内部ネットワークへの広範なアクセスが可能になります。今回も、侵入後に正規の保守アカウントが悪用されたことで、不審な操作が検知されるまでの間、大量ファイルへのアクセスが継続していたとみられます。デジタル庁が検知から判明まで約2週間を要したことも、侵害の深刻さを示しています。
根本的な背景として、政府共通基盤という性質上、GSSは23機関・約15.4万人が利用する大規模システムであり、攻撃者にとって一度侵入できれば多数の省庁職員情報に横断的にアクセスできる「高価値標的」です。脆弱性管理の優先度付けや、VPNのパッチ適用サイクルの遅れが今後の調査で焦点になるとみられます。
03 · Action
今からできる主な対策
明日からすぐ
1週間以内
05 · Forecast
今後起こりうる展開と対策複数の思考フレームワークを用いて、今後起こりうる展開と有効な対策を整理したセクションです。
「代替」:VPN以外の安全な接続手段への移行
VPN機器に依存した外部接続方式を、より安全なアーキテクチャに置き換えられないか?
今回の侵害はVPN機器の脆弱性が起点でした。「ゼロトラスト」と呼ばれるアーキテクチャでは、VPNのように「内側に入れば信頼する」という前提を捨て、すべてのアクセスを常時検証します。NIST(米国国立標準技術研究所)などが推奨するゼロトラストへの移行は、VPN単点突破リスクを根本から低減できる代替策として、政府・大規模組織で注目されています。デジタル庁が再発防止策として「外部からの接続方法の改善」を掲げたことは、この方向性と一致しています。
「排除」:不要な特権アカウントの徹底削除
保守担当者に付与された広範な権限は本当に必要だったか?削減できる要素はないか?
攻撃者は保守運用担当者のアカウントを奪取し、サーバ上の大量ファイルにアクセスしました。もし当該アカウントが「最小権限の原則」に基づき必要最低限の権限しか持っていなければ、アクセスできるデータ量は大幅に限定されていたはずです。不要な特権の排除・定期的な権限棚卸しは、侵害が起きても被害範囲を最小化する「ダメージリミッティング」の基本です。
「パッチ遅延」が生むシステム全体のリスク連鎖
VPN機器の脆弱性が放置された背景に、どんな組織的・構造的要因があったか?
VPN機器の既知脆弱性が修正前に悪用されるケースは世界中で繰り返されています。その背景には、「パッチを当てるとサービスが止まる」という運用上のジレンマや、「脆弱性情報の把握→優先度判定→テスト→適用」という工程の長さが存在します。政府共通基盤では多数の省庁が依存しているため、メンテナンス停止に合意を得るコストが特に高く、パッチ適用が後回しになりやすい構造的課題があります。一機器の脆弱性が省庁横断的な大規模漏えいに発展した今回の事案は、この連鎖を如実に示しています。
「高価値標的」集中がもたらす攻撃インセンティブの増大
23機関・15万人超が利用する共通基盤という設計が、攻撃者の動機をどう高めたか?
GSSは23機関・約15.4万人が利用する政府共通基盤です。一点を突破すれば複数省庁の情報に横断的にアクセスできるという構造は、攻撃者にとって非常に魅力的な標的になります。共通基盤の利便性と攻撃リスクの集中はトレードオフの関係にあり、共通化のメリットを享受しつつセキュリティを確保するには、ネットワークのセグメント分離や省庁ごとのアクセス制御強化など、「共通基盤ならではのリスク設計」が不可欠です。
VPN脆弱性悪用攻撃への実践的な備え
まず最優先すべきは、使用しているVPN製品の脆弱性情報を定期的にウォッチする仕組みを作ることです。JPCERT/CCやIPA(情報処理推進機構)が提供する脆弱性情報データベース、各ベンダーのセキュリティアドバイザリを購読し、重大度の高い脆弱性には72時間以内の対応を目標にスケジュールを組みましょう。
次に、保守・管理者アカウントに対してはMFA(多要素認証)を必須化し、アクセスログを常時記録・監視する体制を整えてください。今回のように、正規アカウントが悪用されるケースでは、「誰がいつ何にアクセスしたか」の痕跡が初動調査の鍵になります。SIEMなどのログ集約・監視ツールを導入していない場合は、早急に検討を進めることをお勧めします。
06 · AI Prompt
AI対策プロンプトこのニュースを踏まえて自組織の対策を検討する際に、そのままAIアシスタントへ入力できるプロンプトのテンプレートです。
あなたは政府機関・自治体のサイバーセキュリティ担当者です。[組織名]のセキュリティ責任者として、VPN機器の脆弱性を悪用した不正アクセスから組織を守るためのインシデント対応計画の骨子を作成してください。 【想定する組織の条件】 - 利用するVPN製品: [VPN製品名] - 職員数(利用者規模): [職員数] - 現在の多要素認証の導入状況: [MFA導入状況] 以下の構成で計画書の骨子を出力してください。 1. 検知・初動対応(24時間以内にすべきこと) 2. 封じ込め・被害範囲の特定(1週間以内) 3. 再発防止策(パッチ管理・アクセス制御・ゼロトラスト移行の優先順位) 4. 対外報告・関係者連絡の手順 専門用語には簡単な補足を付け、非技術者の管理職が読んでも理解できるレベルで記述してください。
キーワード
- デジタル庁
- ガバメントソリューションサービス
- VPN脆弱性
- 個人情報漏えい
- 政府機関不正アクセス
SOURCES · 参考情報源
- ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について ↗— デジタル庁(2026-09-11)
- 政府システムに不正アクセス、職員ら情報24万件漏洩か デジタル庁 ↗— 日本経済新聞(2026-09-11)
- デジタル庁に不正アクセス、個人情報24.6万件漏えいか 各府省庁の職員情報など ↗— ITmedia NEWS(2026-09-11)
- 政府システムに不正アクセス、職員などの個人情報24.6万件が漏えいの可能性--デジタル庁 ↗— CNET Japan(2026-09-11)



