韓国で住民登録番号(日本のマイナンバーに相当)などの個人情報が流出したとみられることが分かった。
行政サービスポータルサイト「政府24」が8月にハッキング被害を受けていたことが判明した。
今回の事故では、政府24の「子どもポータル」内にある脆弱なページを通じてサーバーが攻撃され、メモリダンプファイルなどが窃取されたことが確認されている。これを受け、韓国政府の行政情報システム全般におけるセキュリティー管理への懸念も高まっている。
韓国国会の行政安全委員会に所属する祖国革新党のチョン・チュンセン議員が行政安全部から提出を受けた資料によると、行政安全部は8月17日午後5時29分、政府24の「子どもポータル」内にある脆弱なページを通じた攻撃により、政府24の11台のサーバーからメモリダンプファイルなどが窃取された事実を確認した。

メモリダンプファイルとは、システムが特定の時点でメモリに保持していた内容をファイルとして保存したものを指す。
行政安全部が翌18日に個人情報保護委員会へ提出した「個人情報流出などの申告書」によると、当時、流出が推定された個人情報は、住民登録番号36件、電話番号3件、政府24のID・パスワード55件だった。
しかし、事故発生から1カ月が経過した現在も、正確な流出規模や被害範囲は確定していない。
過去には約3億円の課徴金
さらに問題となっているのは、行政安全部が過去にも政府24の個人情報流出事故をめぐり、個人情報保護委員会から処分を受けているにもかかわらず、再び同様の事故が発生したことだ。
個人情報保護委員会は5月、政府24から生活記録簿、卒業証明書、納税証明書などが流出した事故をめぐり、行政安全部に課徴金2億7300万ウォン(約3億円)と過料300万ウォン(約300万円)を科した。
それにもかかわらず、住民登録番号など国民の重要な個人情報が扱われる政府24で、再びハッキングと個人情報流出事故が発生した。
対応にも疑問の声
加えて、事故後の国民への情報提供のあり方も問題視されている。
政府24へのハッキングが「子どもポータル」を通じて発生したにもかかわらず、現在、子どもポータルには個人情報流出事故が発生した事実や謝罪、被害に関する案内ではなく、「システム点検(サービス停止)」の案内が掲載されている。
政府24の告知でも、個人情報流出事故の事実が国民に十分に伝わっていないなど、事故の事実や被害について積極的な情報提供が不足しているとの指摘が出ている。
なお、政府の行政情報システムにおける個人情報保護の問題は、政府24に限られない。
チョン・チュンセン議員が行政安全部から提出を受けた資料によると、5月20日に発生した「1365ボランティアポータル」の個人情報流出事故では、被害規模が当初、個人情報保護委員会への申告時の796人から、最終的に8785人へと大幅に増加した。流出した個人情報には、氏名、生年月日、携帯電話番号などが含まれていたという。
特に「1365ボランティアポータル」では、過去にも一部利用者の個人情報が外部に流出した事例が確認され、情報セキュリティーへの懸念が指摘されていた。このため、今回の事故についても、より迅速かつ徹底した原因究明が必要との指摘が出ている。
また、大規模な個人情報流出事故に対する関係機関の対応の遅さも問題視されている。
チョン・チュンセン議員が提出を受けた資料によると、個人情報保護委員会は「1365ボランティアポータル」の事故発生から約4カ月が経過した9月21日になって、行政安全部に対して個人情報流出の経緯などを確認するための基礎資料の提出を求めたことが分かった。
国民の個人情報が大規模に流出した事故については、原因究明や被害者の特定、再発防止策の策定を迅速に進める必要があるが、事故発生から調査着手まで長期間を要したという。
「AI3大強国、情報セキュリティー強化が前提」
チョン・チュンセン議員は、「国民の最もセンシティブな個人情報が登録されている政府24など、国家行政サービスで個人情報流出事故が相次いでいることは大きな問題だ」と指摘。
続けて、「行政安全部が過去の政府24の個人情報流出事故をめぐり、2億7000万ウォンを超える課徴金を科されたにもかかわらず、再び個人情報流出事故が発生したことは、情報セキュリティー管理体制を根本から点検する必要があることを意味する」と強調した。
また、「AI3大強国を目指すのであれば、新たな技術を導入することと同じくらい、国民の個人情報を安全に保護できる情報セキュリティー体制を整えることが重要だ」と述べ、「個人情報流出事故が発生した場合、迅速な事故調査と正確な被害規模の把握、被害者に対する実質的な救済措置が行われるよう、制度と対応体制を強化すべきだ」と訴えた。



