セキュリティ
デンマークは880万人の氏名・住所・CPR番号を失った。侵入はなかった — 認可企業のアクセスが、設計どおりに使われただけだ
デンマークの中央個人登録(CPR)から、880万人の氏名・住所・CPR番号が持ち出された。民間企業の正規アクセス経由で、1か月にわたり気づかれないまま続いていた。登録システムそのものの防御は、一度も破られていない。
MAI
デンマークの研究・教育・デジタル化省は10月5日(月)、中央個人登録(CPR)に登録されている約880万人の氏名、住所、CPR番号が権限のない第三者に取得されたと発表した。この登録簿には、1968年の制度開始以降にデンマークに登録された生存者・死亡者・国外転出者を含む約1,100万件の記録がある。その5件に4件が、いまや他人の手に渡っている。
侵入されたわけではない。同省によれば、データはCPRへの正規アクセス権を持つデンマークの民間企業を通じて抜き出された。その企業の正当な権限を使い、まともな業務プロセスなら必要としない規模で照会が繰り返されていた。アクセスは9月中ずっと続き、気づかれたのは異常な挙動が表面化した10月2日だった。当該企業のアクセスは遮断され、警察が捜査を開始し、データ保護庁(Datatilsynet)にも報告された。大臣は公表前に、議会(フォルケティング)の産業・デジタル化委員会に説明している。
「Det er en dybt alvorlig hændelse.(これはきわめて深刻な事案だ)」 — クリスティナ・エーゲルンド 研究・教育・デジタル化担当大臣
漏れたもの、漏れなかったもの
| 漏えいした | 漏えいしていない |
|---|---|
| 氏名 | 金融・税務の記録 |
| 住所 | 医療記録 |
| CPR番号(10桁の国民識別番号) | ログイン情報やMitIDの認証材料 |
| 死亡者・国外転出者の記録 | 氏名・住所の保護登録をしている人 |
右下の除外項目は、見た目以上に重い。氏名・住所の保護(navne- og adressebeskyttelse)を申請しているデンマーク人 — 多くは所在を知られることを恐れる理由のある人たちだ — は、抜き出された対象に含まれていなかった。それ以外のすべての人については、本人を特定する中核の三点セットが失われたことになる。
これが本格的な成りすまし被害の連鎖にならずに済んでいるのは、MitIDがあるからだ。デンマークは数年前に、銀行取引・行政手続き・電子署名といった重要な操作を、ハードウェアとアプリに裏打ちされた第二要素の背後に移した。そこではCPR番号は認証情報ではなく、番号を知っていても本人として行動することはできない。現実的な被害はもっと狭く、もっと厄介だ。氏名も住所もCPR番号も知っている電話の相手は、きわめて説得力がある。そしてMitIDの承認が社会工学的に引き出されるのは、まさにそういう説得力のある相手からの電話による。同省の呼びかけはこの脅威モデルをそのまま反映している。電話やメールでパスワードやコードを渡してはならない — 相手があなたの個人情報を知っていても、である。市民には sikkerdigital.dk と、受付時間を午前8時から深夜までに延長した国のサイバーホットラインが案内された。
破られたのは境界ではなく、モデルである
デンマークのCPRは、欧州でもっとも有用な公共インフラのひとつだ。銀行、保険会社、家主、雇用主、医療機関、そして数百の民間企業がここに照会する。権威ある単一の身元登録簿があれば、経済活動から膨大な摩擦が消えるからだ。その有用性は、アクセスを広く認めることで買われている。付与された権限はひとつひとつが、登録簿のリスクの複製であり、登録簿側が管理していないセキュリティ体制の組織に手渡されている。
つまり、国家人口登録簿の攻撃面は登録簿そのものではない。もっとも弱い被許諾者である。デンマーク公共放送DRの報道は、これをCPR登録簿に対する記録上最大の侵害とする研究者の評価を伝えている。しかもそれは、登録簿の防御には一切触れずに達成された — 誰かが開けたままにしていたドアの内側に立つことで。
このことは対処すべき対象の見方を変える。大臣が指示したCPRシステムの包括的なセキュリティ点検は、CPRシステム自体にそれほど多くの問題を見つけないだろう。欠けていた統制はひとつ上の層にある。正規アクセスに対する量と挙動の監視だ。被許諾者が突然、何週間にもわたって大量の自動照会を行えば、1か月ではなく数日でアラートが上がるようにすることである。正規のアクセスもアクセスであり、有効な資格情報を問いではなく答えとして扱うことこそ、1か月にわたる大量抽出が通常のトラフィックに見えてしまう理由だ。
あの番号は、はじめから秘密ではなかった
より根深い問題は、今回の事案より古い。CPR番号は両立しない二つの役割を担っている。どこでも本人を識別する鍵であり、同時に「正規の相手なら知っていて、他人は知らないはずのもの」として非公式に半ば秘密として扱われてきた。その前提は、漏えいのたび、申込書のたび、取引先のたびに長年かけて崩れてきた。そして月曜日をもって、880万人については完全に終わった。
建設的な読み方はこうだ。デンマークは番号を守ろうとするのをやめ、MitIDで始めた設計をやり切るべきである。CPR番号は公開識別子として扱い、攻撃者はすでに持っていると前提し、それを知っていることを根拠に信頼を与える仕組みをどこにも残さないことだ。CPR番号を本人確認の質問として使っているデンマークの組織は、今週のうちにやめる必要がある。これはデータベースの守り方の変更ではなく、本人性の証明方法の変更である。そして次の被許諾者が侵害されたときにも生き残る修正は、この形しかない。
出典: 研究・教育・デジタル化省 プレスリリース · CPR-kontoret のお知らせ · BleepingComputer · Cybernews · The Irish Times · DR ライブ報道 · DR 専門家の評価
カバー画像: Foto: Uddannelses- og Forskningsministeriet.