大家好,我是TIMEWELL的濱本。2026年9月11日,日本數位廳公告,其營運的政府共用辦公環境「Government Solution Service(GSS)」遭到未經授權存取,各部會職員等約24.6萬筆個人資料可能已經外洩1。公告指出的入口,是網路連線設備,也就是VPN設備的漏洞。而且這個漏洞在攻擊前就已經公開,當初的嚴重度評等是CVSS的「中」2。
這篇文章不是要清算數位廳的過失。數位廳當天就公開了Q&A,自己說明漏洞是已知的、嚴重度是「中」、修補程式還沒套用就被利用了。願意把不利的事實一併公開,這一點我坦白說是肯定的。不過,這個事件裡藏著一個結構性問題,日本乃至台灣的任何組織都同樣適用。依嚴重度分數排序修補漏洞的作法,為什麼來不及?標榜零信任的系統,為什麼從VPN設備的洞被攻破?而自己的公司從明天起該改什麼?我想只用公開的事實與公部門統計,把這三個問題想清楚。
另外,被利用漏洞的具體內容、設備廠牌、攻擊者身分都尚未公開。這些空白我不會用猜測去填。
發生了什麼。依公告時序整理事實
起點是2026年6月25日。數位廳偵測到有人使用維運人員的帳號,大量存取伺服器上的檔案,於是展開調查。請記住「維運人員的帳號」這個主詞,後面會回來談。7月9日,查明是第三方利用VPN設備的漏洞入侵系統,當天即停用該帳號,並切斷受害設備與外部的通訊。之後與外部專業業者一起調查,確認個人資料可能已流出,於9月11日公告。從偵測到公告是78天,從查明入侵途徑到公告是64天。
可能外洩的資料約24.6萬筆。其中約18.9萬筆是使用GSS的各部會職員,以及參與其業務的公務人員(含獨立行政法人職員);約5.7萬筆是參與這些部會業務的業者與個人。欄位含重複,姓名約23.6萬筆、電子郵件約23.1萬筆、電話約9.4萬筆、地址約0.1萬筆。Q&A補充,電話與地址大多不是個人的,而是部會辦公處所地址與公務聯絡方式。不含個人編號、金融機構帳戶、年金號碼,也不含一般民眾的個人資料。截至9月11日,尚未確認有假冒郵件等二次受害2。
也先了解一下GSS是什麼。依數位廳的說明,GSS是「提供政府共通標準辦公環境(辦公用電腦與網路環境)的服務」,是把各部會網路整合到零信任架構上的核心計畫3。2025年2月時已有13個機關、4.2萬名連線使用者4,2026年7月的重點政策清單則訂下令和12年度(2030年度)底前使用者超過27萬人的目標5。它正逐步成為日本國家公務員辦公電腦與網路的基礎,這也是這個事件的分量所在。
關於78天的公告時程,Q&A解釋:「在偵測初期,是否遭未經授權存取與影響範圍都尚未明朗,分析入侵途徑、確認可能外洩的資訊、確認對象者等,都需要相當的時間」2。做過數位鑑識的人會覺得這個說法合理。但站在當事人的角度,可能被用於釣魚的姓名與電子郵件,有兩個半月不在自己的掌握之中。日本的個資法也要求行政機關向個人資料保護委員會通報,民間部門的參考時程是速報約3到5天、正式報告30天或60天6。向主管機關通報與對外公告是兩個不同的判斷,不過「等事實確認完才公告」的設計,究竟會剝奪當事人多少自保的機會,這一點值得帶回去放進自家的公告方針裡討論。
「中」等級的漏洞被打穿了。依嚴重度排序修補的極限
這個事件的核心,在Q&A的這一段:「本次事件被利用的漏洞,在當初公開的漏洞評估中屬於中(CVSS值 Medium等級)。」以及「我們比該公開嚴重度所對應的一般作法更早著手處理。結果在修補程式套用前,該漏洞即遭利用」2。大臣在記者會上也說明,團隊正依序處理緊急度更高的其他漏洞時,這個漏洞被利用了7。
也就是說,數位廳並沒有放著漏洞不管。它依嚴重度排了優先順序,處理速度也快於一般標準。仍然來不及。這正是許多組織都在同一個結構裡面對的問題。CVSS(共通漏洞評分系統)衡量的是「這個漏洞被利用時有多嚴重」,不是「攻擊者會不會真的用它」。攻擊者不會從分數最高的漏洞依序往下打,而是用「我手上現在有的攻擊程式,對我現在打得到的設備有效的漏洞」。即使嚴重度只有「中」,只要攻擊程式流傳、又對暴露在網際網路上的VPN設備有效,對攻擊者來說它就是最好的入口。
把這個思路制度化的,是美國CISA的強制性作業指令BOD 22-01。CISA的說明是:「與其讓各機關把心力放在數千個或許永遠不會被實際攻擊使用的漏洞上,BOD 22-01把焦點轉向那些正在構成實際威脅的漏洞。」凡是列入其已知遭利用漏洞(KEV)目錄、且CVE編號為2021年以後者,聯邦機關必須在兩週內修補8。用「是否已遭利用」而不是分數來訂期限。如果要我從GSS事件挑出一個企業最該帶走的教訓,就是這一個。
問題是,現實中的修補速度正往反方向走。Verizon的2026年版資料外洩調查報告(DBIR)指出,漏洞利用占外洩事件初始入侵途徑的31%,比前一年的20%上升,首次超越帳密濫用成為第一名。修補已知遭利用漏洞的中位數時間是43天,比前一年的32天拉長近兩週,能完全修補的比例則從38%降到26%9。另一方面,JPCERT/CC的分析師指出,零時差攻擊曝光、漏洞公開之後,大範圍的N-day攻擊幾乎緊接著就開始10。攻擊方在公開後幾天內就動手,防守方的中位數卻是43天。這次的GSS,就落在這個落差裡。
老實說,「我們依嚴重度高低,在每月維護時段依序套修補」這種作法,幾年前還是標準答案。但對暴露在網際網路上的設備,排序的方式本身就得改。就算分數只是「中」,也要問三件事:是否已確認遭利用、攻擊程式是否公開、這台設備是否從外面看得到。三個都是,就不看嚴重度,直接排到最前面。數位廳在Q&A裡說要「基於實質風險,更迅速、更前瞻地因應」2,指的正是這個轉向。
VPN設備從「守護的盒子」變成「最常被攻的入口」
這次的入口是VPN設備,並非偶然。看數字,反而是典型案例。
依日本警察廳公布的「令和7年網路空間威脅情勢」,2025年勒索軟體受害通報為226件,其中能回答入侵途徑的92件裡,有61件、66.3%是從VPN設備進入。遠端桌面19件居次,可疑郵件只有2件。過去五年累計485件中,293件來自VPN設備,超過六成11。報告整理攻擊者的手法是「利用未修補的漏洞、外洩的帳密或簡單的密碼、設定疏失等侵入組織網路」。曾是主角的目標式釣魚郵件,如今已是配角。
國際統計也指向同一個方向。Verizon的2025年版DBIR顯示,在漏洞利用造成的外洩事件中,以邊界設備與VPN為目標的比例是22%,比前一年的3%暴增約八倍。而且這些漏洞在年內能完全修補的組織只有約54%,修補中位數為32天12。
VPN設備為什麼這麼容易成為目標?JPCERT/CC在Internet Week 2025的分析,從實務者的角度講得很清楚10。第一,防火牆、SSL-VPN設備、負載平衡器這類邊界設備直接面對網際網路,卻常常無法安裝EDR這類主機型監控產品,監控偏弱。第二,一旦被攻破,帳密容易被竊取,連多因素驗證都有可能被繞過;該資料提到,有邊界設備遭入侵進而導致高權限帳號帳密被竊的案例。第三,在修補前被竊的帳密、被植入的後門,事後可能被轉交給其他攻擊集團繼續利用。所以「修補了就結束」並不成立,套用修補的當下,還得確認是否已經被入侵。JPCERT/CC光是2025年,就針對Ivanti、Fortinet、SonicWall、Citrix、Cisco、WatchGuard等邊界設備發布了11次警訊與CyberNewsFlash10。
有一件事我想說得直白一點。VPN是當作「讓連線更安全的工具」被導入的。但從攻擊者的角度看,VPN設備是「只要通過驗證就能進入內網的正規入口」,而如果盒子本身有漏洞,連驗證都不需要。原本守護的盒子,成了最容易敲破的那片玻璃。這個認知的轉換,企業的IT部門與經營層都需要。
已經採用零信任,為什麼還是被攻破
GSS一直是以採用零信任架構的系統在推動3。所以「明明是零信任,為什麼」這個疑問很自然。Q&A也提了這個問題,回答是「雖然採用了零信任架構,但結果仍發生未經授權存取與資料可能外洩,我們嚴肅看待」2。大臣在記者會上也說,即使是零信任,某處仍可能有破口7。
要回答這個問題,得回到零信任是什麼。數位廳自己在2022年訂定的「零信任架構適用方針」(DS-210),把零信任定義為「以邊界內部也可能遭到入侵為前提,對資訊系統與服務的每一次請求進行適當且最小權限的存取控制時,將不確定性降到最低的設計概念」,並明文寫著零信任架構「並非指特定的實作或解決方案」。此外也寫到,零信任架構「並不否定邊界式安全與網路層面的安全對策」13。
換句話說,採用零信任並不會讓VPN設備消失。在多數組織裡,VPN設備或同等的閘道器,會以零信任的入口之姿留下來。而只要那台設備本身有漏洞,攻擊者在存取控制規則被評估之前就已經進來了。零信任是「進來之後不能自由行動」的設計,不是「入口那台盒子沒有洞」的保證。越是把安心感寄託在「零信任」這個詞上的組織,越該把這個區別畫清楚。
還有一點不能忽略。整件事的偵測起點,是「使用維運人員帳號大量存取檔案」1。可以解讀為,攻擊者從VPN設備的漏洞進入後,是以持有維運權限的帳號在行動。依Q&A,VPN設備是GSS的一部分,由數位廳負責管理,「視情況委託外部業者」運作2。這與JPCERT/CC所說「邊界設備遭入侵會導致高權限帳號帳密被竊」的結構10完全吻合。
這裡我要說得公平。能偵測到大量存取檔案這個異常,本身就是GSS監控有發揮作用的證據。沒有這個偵測,外洩範圍甚至入侵事實本身,可能會更久才被掌握。同時它也顯示,當被奪走的是「業務上碰大量檔案並不奇怪」的權限時,偵測會變得多困難。數位廳2026年7月的重點政策清單寫著,將在令和8年度檢討擴大委外終端管理、服務台等例行維運業務5。把維運交給外部本身是務實的選擇,但屆時如何把維運帳號的權限降到最小、如何監控,正是這個事件留下的功課。
企業這一週就能改的事。看「暴露」與「是否已遭利用」,不看分數
接下來談自己的公司。與數位廳相同結構的破口,存在於每一家把VPN設備或防火牆對外架設的組織,無論規模大小。我依自己認為的優先順序排列。
第一件該做的,是盤點暴露在網際網路上的資產。VPN、防火牆、負載平衡器、遠端桌面閘道器,還有常被遺忘的分點小型路由器。把設備型號、韌體版本、管理介面從哪裡看得到、由誰維護,整理成一張表。JPCERT/CC的資料最後提醒「注意組織內不要出現遺漏對策的主機」10,正是因為實際發生過已終止支援的舊版本被攻擊的案例。沒有在表上的設備,守不住。
第二,只有邊界設備的漏洞因應期限,要另外訂。關鍵是不要和內部伺服器的每月修補排在同一個框裡。我在實務上推的基準很明確:「已確認遭利用、或攻擊程式已公開的漏洞,暴露在網際網路上的設備不論CVSS分數,原則上72小時內完成修補或替代措施」。CISA對聯邦機關要求的兩週8只是上限;考慮到N-day攻擊在公開後立刻展開的現實10,暴露設備應該更短。JPCERT/CC的警訊、廠商的安全公告、CISA的KEV目錄,這三項的訂閱,請放進組織的輪值制度,而不是某位承辦人的個人信箱。
第三,先決定好修補來不及時的替代措施。若套用修補需要驗證或與廠商協調,這段期間先把管理介面從網際網路上藏起來、關閉沒在用的SSL-VPN網頁模式與不必要的入口網站功能、把連線來源限制在業務上需要的國家或據點位址。不要讓自己落入「修補程式出來之前什麼都不能做」的狀態。這才是守住期限的現實方法。
第四,維運帳號的管理。如這次事件所示,攻擊者一旦進來,會去找「碰大量檔案也不奇怪」的權限。維運用的高權限帳號不要常態開啟,改為每次作業時限時核發。委外業者的人員逐一開立獨立帳號,取消共用帳號。並把「維運帳號在非工作時間大量存取檔案」這類行為寫進偵測條件。GSS正是靠這個偵測掌握了事件,反過來說,同樣的機制在自家也能發揮作用。
第五,把日誌放到設備外面。JPCERT/CC舉出邊界設備的日誌只存在設備內部、被攻擊者刪除而無法調查的案例10。只要把日誌轉送到外部的日誌平台,能不能確認「有沒有被入侵」就會不一樣。而套用修補之後,要把「修補前是否已經被進入」的確認步驟排進去。修補前被竊的帳密,不會因為修補而失效。修補完就更換帳密。多這一道手續,才能擋下第二次入侵。
這些設計與營運的事,光靠技術人員做不完。預算的優先順序、委外契約的條款、公告的判斷,都是經營層的工作。我們提供的WARP SECURITY課程,花時間的地方正是這些平時的設計與決策,而不是攻擊手法的解說。先前在整理從Sakura Internet入侵事件企業該帶走什麼那篇時我也寫過,以業者或系統會被攻破為前提,先決定好自己身上留著哪些責任與程序,到最後才是最有效的。
結語。「中」也會被打,所以要改排序的方法
把這次事件濃縮成一句話:「一個已知、嚴重度『中』的VPN漏洞,在依嚴重度排序的處理來得及之前被打穿,經由維運帳號,約24.6萬筆個人資料可能外洩。」數位廳連同事實一併公告,並表示要把漏洞管理改為「基於實質風險,更迅速、更前瞻」2。這個方向我認為是對的。而同樣的檢討,比起中央政府,更需要它的其實是沒有專責資安人員的企業。
希望各位帶走的是這幾點。CVSS分數說的是「被利用時有多痛」,不是「會不會被利用」。暴露在網際網路上的VPN設備,是日本警察廳統計中超過六成入侵口的來源,是最常被攻的那台盒子。零信任是抑制進來之後損害的設計,堵住入口盒子的洞則是另一項工作。而修補不是套上去就結束,要確認修補前沒被人進來,才算完成。
這一週,先從把公司對外看得到的設備整理成一張表開始。光是這樣,下次警訊出來時就能在幾分鐘內判斷「我們有沒有中」。想討論邊界設備的期限設計、維運帳號的管理,或是把經營層一起拉進來的公告方針,歡迎從個別諮詢聯絡我們。我們會先聽狀況,再一起排優先順序。
參考資料
本文的事實依據為下列公開資料。截至2026年9月11日,被利用漏洞的細節、設備廠牌與攻擊者均未公開。
Footnotes
-
關於Government Solution Service遭未經授權存取導致職員等個人資料可能外洩 — 日本數位廳 — 2026年9月11日(日文) ↩ ↩2 ↩3
-
「關於Government Solution Service遭未經授權存取導致職員等個人資料可能外洩」Q&A — 日本數位廳 — 2026年9月11日(日文) ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
關於Government Solution Service(GSS)(政策評價、行政事業檢視專家會議資料) — 日本數位廳 — 2024年5月29日(日文) ↩ ↩2
-
重點政策清單(1-1 移轉至GSS、1-2 GSS的安全強化與耐災能力) — 日本數位廳 — 2026年7月21日(日文) ↩ ↩2
-
松本數位大臣說明24.6萬筆可能外洩:「已知漏洞在因應前遭利用」(媒體報導、輔助參照;大臣記者會的官方要旨將於日後刊登) — ITmedia NEWS — 2026年9月11日(日文) ↩ ↩2
-
BOD 22-01: Reducing the Significant Risk of Known Exploited Vulnerabilities — CISA — 2021年11月3日 ↩ ↩2
-
2026 Data Breach Investigations Report — Verizon(數據另見 Verizon DBIR: Vulnerability exploitation is the dominant initial access vector — Help Net Security — 2026年5月20日) ↩
-
持續遭鎖定的邊界設備:JPCERT/CC眼中的網路攻擊 — JPCERT/CC 久下達也,Internet Week 2025簡報(JPNIC刊載、日文) ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7






