ルーマニアの土地登記データベース消去:セキュリティの失敗と復旧作業

ルーマニアの土地登記データベース消去:セキュリティの失敗と復旧作業

ルーマニアの土地登記データベースがハッカーによって消去される

ハッカーがルーマニアの土地登記データベース全体を消去し、国家の不動産所有権記録に重大な障害を引き起こしました。この事件は、中央集権的な政府ITインフラストラクチャにおける深刻な脆弱性と、不適切な認証情報管理に関連するリスクを浮き彫りにしています。

復旧作業と政府の対応

国家土地台帳・不動産広告庁(ANCPI)は、現在バックアップコピーからネットワークとデータベースを再構築しています。同庁は、サービスの復旧に向けて以下の手順を踏んでいます:

  • 政府クラウドへの移行: ANCPIは、Special Telecommunications Service (STS) が調整するルーマニアの政府クラウドへアプリケーションを移行しています。
  • 段階的な復旧: 認可された機関がデータとシステムを検査した後、運用上の優先順位に基づいて、サービスが段階的にオンラインに戻されています。
  • 冗長化戦略: ANCPIは、十分なバックアップが不足していたという主張を否定し、複数の保存場所を使用することで、サイバーセキュリティ事件から復旧するために必要な冗長性が確保されていると述べています。
  • システムの隔離: 特定されたすべての脆弱性が対処されるまで、影響を受けたシステムは安全な再起動を確実にするために隔離されたままとなります。

技術的な失敗とセキュリティの脆弱性

証拠は、この侵害が根本的なセキュリティ上の不備によって促進されたことを示唆しています。攻撃者に帰属するとされるレポートやスクリーンショットによると、「P@ssw0rd」のような推測しやすいパスワードの使用や、多要素認証(MFA)または物理トークンによるセキュリティの欠如が示されています。

さらに、この攻撃はバックアップ構成における重大な欠陥を露呈させました。プライマリバックアップが本番システムとともに消去されたため、バックアップが同じネットワークからアクセス可能であったことは明らかであり、これはバックアップの隔離という核心的な原則に違反しています。復旧が可能となったのは、同庁がデータのオフラインコピーを保持していたと報じられているためです。

システム的なリスクの分析

中央集権化 vs. 分散化

この事件は、国家の重要なインフラストラクチャにおける中央集権的なデータベースのリスクに関する技術的な議論を巻き起こしました。コメント投稿者は、何世紀にもわたる土地所有権記録を、削除可能な単一のデータベースに集約することは、単一障害点(single point of failure)を生み出すと指摘しています。議論されている代替案には以下が含まれます:

  • Blockchain/Distributed Ledgers: 一部の専門家は、Byzantine Fault Tolerant (BFT) システムや不変のパブリックレジャーが、単一の主体による登記簿全体の消去を防ぐことができると主張しています。
  • Paper Records: ルーマニアでは、土地登記のデジタル化は最近の開発です。多くの市民は依然として物理的な紙の書類を保持しており、これが失われたデジタルデータを再構築するための二次的な手段として機能する可能性があります。

ガバナンスと汚職

一部のレポートは、技術的な失敗がより広範なガバナンスの問題の症状であると示唆しています。政府のIT契約が、基本的なセキュリティ対策を講じることができなかった「身内(cronies)」に発注注が与えられたという疑惑が浮上しており、これが壊滅的なデータ損失のリスクを割らせています。

帰属と法的影響

セキュリティ企業 KELA は、疑われるハッカーをアルジェリアのOran出身のZakaria Mahdjoubと特定しました。この帰属は、法的複雑さを導入します。アルジェリアとルーマニアは犯罪人引渡し条約を維持しているため、もし当該人物が逮捕された場合、プロセキューション(起訴)の可能性が高まる可能性があります。

Sources