デンマークで880万人分の個人データ流出、原因は民間企業への過剰アクセス権
姉妹サイトの新着
デンマークの国民ID番号「CPR番号」を扱うデータベースから、氏名・住所・CPR番号など最大880万人分の個人情報にアクセスされていたことが分かった。アクセス権を持っていたのは外部の民間企業で、APIを通じて社員が制限なく照会できる仕組みだったという。すでにこの企業のアクセス権は取り消された。Hacker Newsのスレッドでは、GDPRが適用されても「正規に権限を与えられたデータ」には無力だという指摘や、ポーランド・フランスで起きた同種の大規模漏洩との比較、CPR番号が「秘密」ではないのに本人確認代わりに使われてきた危うさなどが話題になった。
デンマークのデータ漏洩で880万人の個人情報が流出
出典: cpr.dk / 元記事はこちら
フランスでは最近、銃の所持者登録情報(氏名・住所含む)も流出してたよ。
GDPRは適用されるけど、この企業はもともとこのデータを保有する許可を得ていたから、GDPRはそういうケースではほとんど保護にならないんだよ。
ここがセキュリティと現実のぶつかるところなんだよ。CPR番号自体は「秘密」じゃないのに、みんな「人に教えてはいけないもの」として扱うよう教えられてきた。でも下4桁さえ知っていれば、ソーシャルエンジニアリングがずっと簡単になる。
問題はCPR番号そのものじゃなく、一緒に流出した他の情報の方だよ。
最近、かなり機微な個人情報が絡む件で弁護士に相談する必要があったんだけど、それをまあまあ安全な方法で送る手段が結局見つからなかった。おまけに返信はその個人情報を含んだまま平文のメールで来た…本当に腹が立つ。
ある会社が3万3000人分の患者データ・カウンセリング記録を丸ごと流出させたのを見て、もうセラピーには二度と行かないと決めた。
そもそも、なぜホテルは毎回パスポートのコピーを取る必要があるんだ?
ほとんどの国で警察による基本的な義務になっているからだよ。ホテルは宿泊者の身分証を記録して、数週間保管しないといけない。
他サイトの新着
自分も最初これを知った時は驚いた。デンマークでは給料まで公開情報になっているらしいね。それはなかなかすごい。
『住所非公開』ってどういう制度?証人保護プログラムみたいなもの?
『公共部門のITやデジタル化はあまり重視されていない』とのことだけど、言いたいことは分かる。ただ念のため言っておくと、デンマークは欧州の中では公共部門のIT・デジタル化が最も進んでいる国のひとつなんだよ。
今回の件、AIとは全然関係ないと思うけど。何でそう思ったの?
デンマークの別の媒体による、ペイウォールなしの英語記事もあるよ。(Copenhagen Post)
良い面を挙げるなら、これでもうCPR番号を認証に使う理由がなくなるかもしれない。そもそも認証用途には向いていなかったわけだし。
この話題の背景と論点
デンマークのCPR番号は生年月日を含む10桁の国民識別番号で、医療・税務・銀行など生活のほぼ全ての行政サービスに結びついている。本来「秘密」ではなく下4桁は人に知られても問題ない前提の番号だが、実際には多くの窓口で本人確認代わりに使われてきた経緯があり、今回のように名前・住所とセットで流出すると悪用のリスクが高まる。スレッドで指摘されていたように、GDPRは個人データ保護の枠組みだが、企業が「正規の許可」を得て保有しているデータについては適用の実効性が弱く、アクセス権の範囲や件数を制限していなかった運用面の不備が今回の本質的な問題だった。同時期にポーランドやフランスでも同種の大規模漏洩が起きており、公共インフラのデータ管理体制が各国で問われている。
※本記事は海外掲示板 Hacker News のスレッド「Denmark Data Breach Exposes 8.8M People’s Personal Data」から抜粋し、編集部で日本語に意訳したものです。訳文の責任は当サイトにあります。






まだコメントはありません。