零信任架构也没防住!日本引入先进安全框架,照样被黑客钻了 漏洞

前言

日本数字大臣松本在内阁会议结束后的记者会上对外通报两则重要消息。其一,面向企业的政务办理门户网站新增清单指引功能,用来简化创业、各类行政申报流程,平台目前企业注册使用者已经达到 41000 家。

其二则是一则重大网络安全事件,政府解决方案服务系统 GSS 遭到外部非法访问,大约 24 万 6000 条公职人员、合作机构从业者的个人信息存在外泄可能。

入侵路径来自 VPN 设备安全漏洞。6 月 25 日系统就检测到异常登录,但时隔两个多月才正式对外公开事件。泄露资料包含姓名、邮箱、电话号码、住址,不涉及个人编号、银行账户、年金等高敏感核心数据。

截至发布会当日,尚未确认出现信息被滥用的实际案例。数字厅已经关停涉事账号、切断通信链路,设立专门咨询窗口,同时计划全面复盘漏洞管理机制,强化整体网络防护。

政务平台迭代,简化企业创业申报流程

本次记者会首先对外公布门户网站的功能更新。这套名为 “办理流程导航” 的企业端政务门户,在今年 3 月发布测试版本,定位是企业办理补贴、行政手续的统一入口。

以往企业创业,需要对接多个政府部门,要核对大量申请条件,文档文本信息庞大,普通经营者理解门槛很高。本次上线新增的清单勾选功能,经营者只需要回答若干基础问题,系统就自动梳理出创业需要走完的全部流程,直观展示接下来要完成的操作,降低信息获取成本。

截至目前平台累计注册企业 41000 家。对比日本全国企业总数量,平台渗透率依旧存在不小提升空间。数字厅方面表示会持续迭代产品,希望更多中小经营者能够借助数字化渠道简化政务手续。政务数字化初衷是降低社会办事成本,但平台需要企业主动知晓并且登录使用,推广普及本身就是一项长期工作。

VPN 漏洞遭利用,24 万余条个人信息面临泄露风险

记者会第二部分通报网络安全事件。出事的 GSS 政府解决方案服务系统,面向日本各省厅、相关合作机构提供政务业务支撑。6 月 25 日运维人员账号出现可疑登录行为,经调查确认第三方黑客利用 VPN 设备安全漏洞完成非法入侵。

数字厅第一时间封禁涉事账号,切断通信连接,阻止后续持续入侵。联合外部专业安全机构深度排查,确认存有个人信息的文件存在向外流出的可能性。潜在泄露信息合计约 24 万 6000 条,内容涵盖姓名、电子邮箱、联系电话、家庭住址。官方确认,个人编号、银行账户、年金号码这类最高等级敏感数据不在泄露文件之内。

受影响主体以各政府部门公职人员、参与 GSS 业务的公务人员为主,同时包含部分合作企业相关人员。普通没有接触这套政务系统的民众,个人信息不在本次事件波及范围之内。

从检测到异常到对外公开,中间间隔两个半月。面对媒体质疑,大臣解释,发现入侵之后首要目标是阻止损害继续扩大,需要完整厘清入侵路径、确定泄露文件范围、定位全部受影响人员,整套事实核查工作消耗大量时间,因此对外通报有所延后。同时官方拒绝披露遭到入侵的具体省厅名称,理由是避免向外泄露政府系统内部细节。

应急处置落地,设立咨询窗口并发布诈骗预警

事件发生之后,数字厅启动系列处置流程。工作人员逐步锁定受影响人员名单,联系地址可确认的对象,会逐个单独通知。面向心存不安的相关人员,开通专门咨询受理渠道,接收疑问与情况反馈。

虽然暂时没有查实信息被不法分子滥用的实际案例,但官方重点发出诈骗风险提示。数字厅不会通过邮件、电话向民众索要密码、信用卡等私密信息。不法分子有可能借着本次泄露事件实施电信诈骗,相关人员需要警惕来历不明的来电与邮件。

安全补丁已经完成部署,备份等加固操作同步落实,官方判断再次发生同类入侵的概率已经降到很低。不过安全修复不等于万事大吉。漏洞在补丁部署之前就被黑客抓住机会实施攻击,暴露出原有风险评估体系存在短板。这套 VPN 设备此前完成过风险评级,判定紧急程度不高,维护团队按顺序排队打补丁,漏洞窗口期被黑客抓住完成入侵。

结语

日本数字厅记者会对外公布两件大事,企业政务门户网站新增清单功能,方便创业者梳理各类申报流程,平台企业注册用户达到 41000 家。同时通报一起网络安全事故,黑客借助 VPN 安全漏洞入侵 GSS 政务系统,约 24 万 6000 条公职人员与合作从业者的个人信息存在泄露风险,资料不含银行卡、个人编号等高敏感内容。

6 月 25 日检测到异常入侵,官方完成封堵处置,经过两个多月的内部核查才对外公开事件。官方解释延迟公开源于要完整查清入侵路径与泄露范围,同时开设专门咨询渠道,提醒大众防范借本次事件衍生的电信诈骗。漏洞此前被评估为非最高紧急等级,补丁还在排队部署阶段就被黑客利用,即便已经落地零信任架构,依旧没能完全规避入侵。

这件事折射政务数字化的固有矛盾。数字化提升办事效率,大量数据集中存储,就会放大网络安全后果。中等风险漏洞同样可以被黑客利用,不能单纯依靠厂商给出的危险等级决定修复顺序。政务网络安全没有一劳永逸的方案,需要持续复盘迭代防护策略。

展开阅读全文

更新时间:2026-09-14

标签:科技   日本   架构   漏洞   框架   黑客   先进   政务   企业   事件   数字   流程   系统   官方

1 2 3 4 5

上滑加载更多 ↓
推荐阅读:
友情链接:
更多:

本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828  

© CopyRight All Rights Reserved.
Powered By 61893.com 闽ICP备11008920号
闽公网安备35020302034903号

Top