自治体ネットワークの高度化と新たなリスク
近年、地方公共団体では業務効率化や住民サービス向上のため、従来の強固な「三層分離モデル(αモデル)」から、クラウドサービスなどを活用する新たなモデル(α’モデルやβ/β’モデルなど)への移行が進んでいます。しかし、ネットワーク構成の変更やクラウドとの連携は、システムを複雑化させ、設定不備や運用上の死角を生む要因にもなると指摘されています。
これらの死角は、従来の自動化された脆弱性診断ツールだけでは発見が困難であり、「もし攻撃者に狙われた場合、本当に境界防御を突破されないか」「重要な情報まで到達されないか」といった現実的なリスクを測ることができないという課題がありました。
実践的な侵入テストで脆弱性を可視化
同社が提供を開始した「地方公共団体向けペネトレーションテスト・パッケージ」は、地方公共団体運営に不可欠なシステム群に対し、実際の攻撃者目線で侵入テストなどの疑似攻撃を行う実践的なセキュリティ評価サービスです。表面的な脆弱性だけでなく、「侵入・横展開・情報漏えい」につながる現実的なリスクをあぶり出すことを目的としています。
本サービスでは、地方公共団体特有のシステム環境や「地方公共団体における情報セキュリティポリシーに関するガイドライン」を熟知するホワイトハッカーが検証を行います。三層分離(α’/βモデルなど)の境界防御が突破され、インターネット接続層から総合行政ネットワーク(LGWAN)層などへ侵害される可能性がないかを検証するほか、総務省ガイドラインや各団体の優先度を踏まえた具体的な改善策も提示されます。
また、システムの技術的な脆弱性だけでなく、Active Directoryなどの認証基盤の運用や、導入しているSaaS・外部サービスの設定不備など、運用設計に潜む「人為的リスク」の特定も行われます。
総務省受託実績に基づく多様な検証メニュー
GMOサイバーセキュリティ byイエラエは、2025年度(令和7年度)に総務省直轄の事業として、全国の地方公共団体を対象としたペネトレーションテスト調査の2事業(都道府県・町村分および市・特別区分)を双方とも受託・遂行した実績があります。この経験で培ったノウハウをパッケージ化し、実効性の高い検証メニューとして提供するとしています。
地方公共団体のシステム環境や予算に合わせて、以下のメニューなどから柔軟に組み合わせて実施可能です。
-
三層分離モデルの適切性調査(α’モデルでのローカルブレイクアウト、β/β’モデルの侵害調査)
-
認証基盤セキュリティ調査(Active Directoryなどの権限奪取・内部侵入リスク評価)
-
外部侵入可能性調査(公開情報調査(OSINT)調査、VPN・ネットワーク端点などの調査)
-
外部サービス・サプライチェーン調査(LGWAN-ASPや利用中SaaSやセキュリティソリューションの設定調査)
-
住民サービス窓口調査(団体公式Webサイト、行政手続き、電子申請、施設予約など、「ぴったりサービス」連携などの脆弱性調査)
-
インフラ・閉域網調査(交通・水道などの閉域網ネットワークに対する侵入可能性の調査)
ローカルブレイクアウトとは、各支社や拠点から特定の通信(クラウドサービスなど)を本社のデータセンターを経由させず、直接インターネットへ接続するネットワーク方式のことです。
本サービスの詳細は、同社ウェブサイトで確認できます。
https://gmo-cybersecurity.m/service/assessment/local-government/
強固な多層防御へ、将来の展望
同社は、国で整備予定のインターネットからアクセス可能なIT資産の情報を調査し、それらに存在する脆弱性などのリスクを継続的に検出・評価する取り組み(アタックサーフェスマネジメントASM)などによる外部からの脆弱性把握に加え、同社が提供する内部ネットワークへの実践的な侵入テストを組み合わせることで、強固な多層防御が実現すると見込んでいます。
GMOサイバーセキュリティ byイエラエは、地方公共団体が直面する高度なサイバー攻撃の脅威に対し、確かな技術力で伴走し、日本の行政インフラと住民の安全・安心を支えていく方針です。
GMOサイバーセキュリティ byイエラエとは
GMOサイバーセキュリティ byイエラエ株式会社は、国内最大規模のホワイトハッカーで組織されたサイバーセキュリティのプロフェッショナルカンパニーです。「人を助ける信念を守るチカラに変えていく」という企業理念のもと、最先端の技術と実践的な教育を通じて日本のサイバーセキュリティ強化に貢献しています。各種脆弱性診断、ペネトレーションテスト、セキュリティコンサルタント、SOCサービス、フォレンジック調査など、包括的なサイバーセキュリティ対策サービスを提供しています。
詳細については、同社ウェブサイトをご覧ください。
https://gmo-cybersecurity.com/
ソース元:
GMOサイバーセキュリティ byイエラエ、地方公共団体向けサイバー侵入テストを提供開始
https://prtimes.jp/main/html/rd/p/000005421.000000136.html
