GMOインターネットグループのGMOサイバーセキュリティ by イエラエ(以下、イエラエ)は8月4日、地方公共団体のネットワークやシステムを対象とした「地方公共団体向けペネトレーションテスト・パッケージ」の提供を開始した。
ペネトレーションテストは、実際の攻撃者と同じような手法でシステムへの侵入を試み、安全上の問題を調べるもの。同パッケージでは、地方公共団体のネットワーク構成や、総務省の「地方公共団体における情報セキュリティポリシーに関するガイドライン」を理解したイエラエのホワイトハッカーが検証を行う。
地方公共団体では、庁内のネットワークを3つの領域に分ける「αモデル」から、クラウドサービスを利用しやすい「α'モデル」や「β/β'モデル」への移行が進んでいる。ただし、構成が複雑になることで、新たなセキュリティリスクが生じる可能性もある。
例えば、ネットワークやクラウドサービスの設定に不備があると、外部からの侵入を許したり、内部の重要な情報にまで被害が広がったりする恐れがある。こうした問題は、自動化された脆弱性診断だけでは見つけにくい場合があるという。
イエラエは2025年度、総務省の事業として、全国の地方公共団体を対象とした侵入テスト調査を受託した。都道府県・町村向けと、市・特別区向けの2事業を担当しており、今回のパッケージには、その調査で得た知見を生かしている。
調査内容は、各地方公共団体のシステム環境や予算に応じて組み合わせられる。庁内ネットワークの分離が適切かを確認するほか、職員のアカウントや権限を管理する「Active Directory」などの認証基盤について、権限奪取や内部侵入のリスクを調べる。また、公開情報を収集・分析する「OSINT」を用い、VPNや外部に公開されているネットワーク機器などから侵入できる可能性も検証する。
このほか、利用中のクラウドサービスや外部サービスの設定、自治体の公式Webサイト、電子申請、施設予約などの住民向けサービス、交通や水道などで使われる閉域網も調査対象となる。
調査後は、見つかった問題を報告するだけでなく、総務省のガイドラインや各団体の優先度を踏まえた改善策を提示する。地方公共団体が継続的にセキュリティ対策を進められるよう支援する方針だ。
詳細は下記URLを参照
https://group.gmo/news/article/10080/
ペネトレーションテストは、実際の攻撃者と同じような手法でシステムへの侵入を試み、安全上の問題を調べるもの。同パッケージでは、地方公共団体のネットワーク構成や、総務省の「地方公共団体における情報セキュリティポリシーに関するガイドライン」を理解したイエラエのホワイトハッカーが検証を行う。
地方公共団体では、庁内のネットワークを3つの領域に分ける「αモデル」から、クラウドサービスを利用しやすい「α'モデル」や「β/β'モデル」への移行が進んでいる。ただし、構成が複雑になることで、新たなセキュリティリスクが生じる可能性もある。
例えば、ネットワークやクラウドサービスの設定に不備があると、外部からの侵入を許したり、内部の重要な情報にまで被害が広がったりする恐れがある。こうした問題は、自動化された脆弱性診断だけでは見つけにくい場合があるという。
イエラエは2025年度、総務省の事業として、全国の地方公共団体を対象とした侵入テスト調査を受託した。都道府県・町村向けと、市・特別区向けの2事業を担当しており、今回のパッケージには、その調査で得た知見を生かしている。
調査内容は、各地方公共団体のシステム環境や予算に応じて組み合わせられる。庁内ネットワークの分離が適切かを確認するほか、職員のアカウントや権限を管理する「Active Directory」などの認証基盤について、権限奪取や内部侵入のリスクを調べる。また、公開情報を収集・分析する「OSINT」を用い、VPNや外部に公開されているネットワーク機器などから侵入できる可能性も検証する。
このほか、利用中のクラウドサービスや外部サービスの設定、自治体の公式Webサイト、電子申請、施設予約などの住民向けサービス、交通や水道などで使われる閉域網も調査対象となる。
調査後は、見つかった問題を報告するだけでなく、総務省のガイドラインや各団体の優先度を踏まえた改善策を提示する。地方公共団体が継続的にセキュリティ対策を進められるよう支援する方針だ。
詳細は下記URLを参照
https://group.gmo/news/article/10080/

i4U編集部
i4U(アイ・フォー・ユー)は、新しい「情報」と「感動」と「笑顔」をお届けする、GMOインターネットグループのオウンドメディアです。有名メディアでの執筆・編集経験者による記事をお楽しみください。












