由察覺到公布相隔 78 日
日本數碼廳周五(11 日)公布,由其營運、多個政府機構共用的辦公平台「政府解決方案服務」(Government Solution Service,GSS)遭外部入侵,存有個人資料的部分檔案或已外洩,涉及約 24.6 萬人。

根據數碼廳公布的時序,當局早在 6 月 25 日已偵測到有人利用一個維護營運人員的帳戶,大量存取伺服器上的檔案,隨即展開調查。至 7 月 9 日,當局確認第三者是利用網絡連接設備(VPN)的漏洞入侵系統,同日停用該帳戶,並切斷受侵設備與外部的通訊。其後當局聯同外部專業機構調查,確認個人資料有可能外洩,由最初察覺異常到對外公布,相隔 78 日。
日期 | 事件 |
|---|---|
6 月 25 日 | 偵測到維護營運人員帳戶大量存取伺服器檔案,展開調查 |
7 月 9 日 | 確認第三者利用 VPN 設備漏洞入侵,停用帳戶並切斷對外通訊 |
9 月 11 日 | 公布約 24.6 萬人的個人資料或已外洩 |
外洩的主要是公務員資料
據數碼廳資料,或已外洩的個人資料包括姓名、電郵地址、電話號碼及住址等:
資料類別 | 約數 |
|---|---|
姓名 | 23.6 萬項 |
電郵地址 | 23.1 萬項 |
電話號碼 | 9.4 萬項 |
住址 | 1,000 項 |
按身份劃分,約 18.9 萬項屬使用 GSS 機構的職員,以及參與相關業務的公務員(包括獨立行政法人職員);另約 5.7 萬項屬參與相關業務的承辦商及個人。數碼廳強調,外洩資料不包括一般市民的個人資料,亦不涉及個人編號(My Number)、銀行戶口資料及退休金號碼。

大臣認知悉漏洞但未及修補
數碼大臣松本尚周五在內閣會議後的記者會上致歉,表示對為相關人士帶來極大困擾「深表歉意」,會全力加強保安防止事件再發生。
據日本科技媒體 ITmedia 報道,松本尚在記者會上透露,當局事前已掌握被利用的 VPN 設備漏洞,但當時正按緊急程度逐一處理其他漏洞,未及修補便遭入侵。數碼廳至今未有公開涉事 VPN 設備的產品名稱及漏洞編號。
23 個政府機構共用的平台
GSS 於 2021 年推出,是政府機構共用的辦公環境。據馬來西亞《The Star》報道,截至 7 月底,共有 23 個機構約 15.4 萬人使用 GSS,包括農林水產省、宮內廳及人事院。
數碼廳表示,事後已為 VPN 設備安裝修補程式,並會檢討漏洞管理方法,以及改善由外部連接系統的方式。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。