日本數位廳9月11日公告,負責提供中央政府機關共通業務環境的Government Solution Service(GSS)發生未經授權存取的事件。攻擊者利用VPN設備漏洞侵入系統,約24.6萬筆政府機關職員及相關業務人員的個人資料可能外洩。
關於這起事件的發現經過,日本數位廳表示是在6月25日發現有人利用維運人員帳號,大量存取伺服器檔案,因而展開調查。到了7月9日,數位廳確認第三方利用VPN漏洞侵入系統,隨即停用相關帳號,並切斷遭入侵設備與外部的通訊。至於影響範圍,在24.6萬筆外洩的資料中,約18.9萬筆為機關職員及相關公務人員,約5.7萬筆為業務相關廠商及個人。
特別的是,數位廳在後續發布的事件Q&A中進一步指出,這次遭利用的並非未知漏洞,而是攻擊發生前已公開的VPN設備漏洞,最初CVSS嚴重度僅為中級(Medium),數位廳表示,當時已採取比一般應變速度更快的方式處理,但攻擊者仍搶在修補程式套用前成功入侵。
經此事件,數位廳表示後續將重新檢視漏洞的掌握、評估及處置的流程,並考量政府資訊系統的重要性,以更貼近實質風險的方式加快漏洞因應。至於漏洞編號、設備廠牌及型號,數位廳以避免影響後續資安防護為由,未進一步公布。
此外,GSS本身採用零信任架構,然而,由於零信任並非保證系統不會遭到入侵,而是透過持續驗證與存取控管,降低入侵後可能造成的影響,所以這次事件的發生也顯示:在限制入侵後的影響範圍上,仍有強化空間,數位廳表示將根據此次事件累積的經驗進一步強化資安措施,後續除了強化漏洞管理及檢討外部連線環境,也將在防止非法入侵之外,進一步提升遭到入侵後限制影響範圍的防護措施。
Comments (0)