欧州政府のサイバーセキュリティの現状:SecurityBaseline.euからの警鐘

現代のガバナンスにおけるデジタルインフラは、しばしば安定性とセキュリティの要塞と見なされています。しかし、Internet Cleanup Foundationによる最近の取り組みは、全く異なる現実を明らかにしています。SecurityBaseline.euの立ち上げにより、同財団は、32カ国、67,000以上の政府機関、および200,000以上のウェブサイトを監視し、欧州政府の基本的なサイバーセキュリティ・ハイジーン(衛生管理)におけるシステム的な失敗を浮き彫りにしました。

オランダの「Basisbeveiliging」イニシアチブのスピンオフであるこの透明性プロジェクトは、静的な監査から継続的なモニタリングへと移行することを目指しています。「信号機」マップシステム(赤はセキュリティ問題、オレンジは警告を示す)を通じてリスクを可視化することで、プロジェクトは政府のデジタルヘルスの公開台帳を提供します。調査結果は深刻です。市民の不法な監視から、重要なデータベース・インターフェースの露出まで、「許容可能な」セキュリティの基準値が満たされていないことが頻繁に発生しています。

3つの重大な失敗

SecurityBaselineは21の異なる指標を監視していますが、その違法性やリスクの深刻さから、3つの特定の領域が特に懸念されるものとして際立っています。

1. 不法なトラッキングとGDPR違反

一般データ保護規則(GDPR)の厳格な要件にもかかわらず、3,081の欧州政府サイトが、インフォームド・コンセントなしにトラッキング・クッキーを設置していることが判明しました。これは単なる技術的な見落としではなく、GDPRがコンセント(同意)は「自由意思に基づき、特定され、十分な情報が与えられ、かつ明確である」ことを義務付けているため、法的な違反となります。

興味深いことに、データは、このトラッキングが、隠れた広告コストを伴う「現代的」なテクノロジーの統合による副作用であることが多いことを示しています。主な原因は、大規模なプラットフォームです:

  • YouTube: 最大のソースであり、2,077個のトラッキング・クッキーが検出されました。
  • Google Ads: 842個のトラッキング・クッキー。
  • Facebook: 293個のトラッキング・クッキー。
  • TikTok: 20個のトラッキング・クッキー。

国によって大きな格差があります。例えば、スロバキア、ギリシャ、ポルトガルは不法なトラッキングの頻度が高く、一方で、キプロスやリヒテンシュタインは報告がありませんでした。これは、問題がテクノロジーの不足ではなく、これらの政府に雇われているウェブ開発者の政策執行力や技術的リテラシーの欠如を示唆しています。

2. 露出したデータベース管理インターフェース

最も危険な発見の一つは、管理パネルがパブリックインターネットに露出していることです。具体的には、調査では3,529の異なるドメインにわたって、1,070の到達可能な phpMyAdmin ポータルが特定されました。

phpMyAdminのようなデータベース管理ツールを公開することは、重大なリスクです。cPanelのような同様のツールで発生したように、ソフトウェアに脆弱性が発見された場合、攻撃者は政府機関のバックエンド・データベースに直接アクセスできる可能性があります。レポートは、特に目に余る詳細を強調しています。これらのパネルのうち2つは、国家インフラを防御する任務を負う組織、すなわちCSIRTs(Computer Security Incident Response Teams)のアドレス上で発見されました。

さらに、財団は、欧州政府が依存しているオープンソース・プロジェクトへの金銭的な貢献が不足していることにも言及しており、これは、政府が投資を惜しむ、あるいは保護を強化していないソフトウェアへの危険な依存を示唆しています。

3. 政府機関のメールの暗号化危機

おそらく最も衝撃的な指標は、メールの暗号化の状態です。データによると、99%の政府機関のメールは暗号化が不十分であり、最新のセキュリティ・プラクティスに従っていません。

オランダ政府の最新のTLS (Transport Layer Security) ガイドラインをベンチマークとして使用した場合、結果は惨愄たるものでした。オランダ(58%)とデンマーク(44%)のみが有望な数字を示しました。他の大多数の欧州諸国では、適切に暗号化されたメールの割合は0%から8%の間を漂っていました。

この格差は、部分的に、統一された欧州のTLS標準が存在しないことが原因です。ドイツやフランスのような国々は独自のガイドラインを持っていますが、それらはしばしば互換性がなく、単純で、広範な実装を導入するために必要な、アクセスしやすいテスト・ツールが不足しています。

分析と反論

このデータの公開は、政府のウェブ・プレゼンスの性質に関する技術的な議論を巻き起こしています。一部の観察者は、「赤のマップ」は、フラグが立てられたサイトが、機密性の高い市民のデータが処理されるポータルではなく、地元のフェスティバルや観光などの純粋に情報提供のみの「プロジェクト」サイトであるため、センセーショナルに過ぎると主張しています。

しかし、この主張は「ラテラル・ムーブメント(横方向の移動)」のリスクを見過てしまっています。重要度の低いプロジェクト・サイトの脆弱性は、攻撃者がより機密性の高い政府ネットワークへとしなやかに移動するためのエントリー・ポイントとして機能することがあります。あるコメント主は、データが「政治における技術的リテラシーの欠如」を露呈していると指摘しました。つまり、e-government(電子政府)が進展している国々ほど、その実践のセキュリティ・インフレの影響を理解していないことが多いのです。

デジタル・レジリエンスへの移行

Internet Cleanup Foundationは、これらの問題を解決することは一期限りの努力ではあり得ないと強調しています。目標は、一時的な活動によって「マップを緑にする」ことではなく、継続的な改善プロセスを確立することです。

真のレジリエンスを達成するためには、政府は以下の事項を行う必要があります:

  • 統一標準の採用: 現在の断片化を解消するために、TLSおよび暗号化に関する欧州全域のベースラインへと移行すること。
  • サードパーティの統合を監査: 埋め込みビデオやアナリティクスを使用することが、意図せず不法なトラッキング・クッキーを導入することのないよう、確実にすること。
  • 管理ツールのファイアウォール設置: データベース管理インターフェースをVPNや内部ネットワークの後ろに配置し、、パブリックインターネットから完全に排除すること。
  • オープンソースへの投資: デジタル・インフラを支えるオープンソース・ツールに対して、金銭的および技術的なサポートを提供すること。

SecurityBaseline.euによってこれらの脆弱性を透明化することで、SecurityBaseline.euは、セキュリティを隠れた行政的タスクから、公的な説明責任の対象へと変貌させます。

Sources