国防総省の人事データセンターで影響を受けた人は、匿名の国防当局者によると、生存者276万人と死亡者29.4万人です。一方、通知書に人数はなく、初報では約400万人の可能性も語られていました。同じ事案に、別々の数字が並んでいます。確かめられたことと、そうでないことを分けて読みます。
米国防総省の人事データセンター(DMDC)で、ファイル共有システムの脆弱性を通じ、少数の不正利用者が2025年10月から2026年7月16日まで、暗号化されていない個人情報を含むサーバー上のファイルにアクセスした。DMDCは7月16日に脆弱性を発見して修正し、9月18日付で通知を送った。通知書によると、受領者の社会保障番号に加え、氏名、生年月日、連絡先、性別、人種、または職種などの軍の人事情報のうち、少なくとも1つが対象になった。
通知書の真正性は国防当局者2人が確認した。初報の時点で影響人数は不明とされ、関係者2人は約400万人の可能性を挙げた。IDXが1年間のクレジット監視を提供する。DMDCは自らのサイトで、6,000万件超の記録を保有すると説明している。
From:
Military personnel data exposed in breach, agency warns|Military Times
【編集部解説】
まず、数字がどこから来ているか
通知書には、影響を受けた人数が示されていません(SecurityWeekによる)。報じられている数字は、匿名の国防当局者が報道機関に伝えたもので、生存者が276万人、死亡者が29.4万人です。合わせると約305万人になります。一方、Military Timesの初報では、関係者2人が約400万人の可能性に触れていました。初報の見積もりと、後から当局者が示した人数との差について、これまでの報道に説明はありません。この記事では、両方を並べておきます。
9か月という長さと、知らせるまでの時間
不正なアクセスがあったのは、2025年10月から2026年7月16日までです。DMDCが脆弱性を見つけたのは7月16日で、通知書の日付は9月18日でした。脆弱性の発見から通知書の日付まで64日、約2か月です。同じ9月に公表されたデジタル庁のGSSの件では、6月25日の検知から9月11日の公表まで78日でした。ただし、個人への通知と一般への公表は別の手続きで、起点と終点の意味も違うため、単純には比べられません。DMDCの64日間の内訳も、これまで示されていません。DMDCでは脆弱性の発見から通知書の日付まで、GSSでは検知から公表まで、いずれも2か月以上が経過しています。
何が漏れたのか、なぜ重いのか
通知書に挙がっている項目は、受領者の社会保障番号に加え、氏名、生年月日、連絡先、性別、人種、または職種などの軍の人事情報のうち、少なくとも1つです。項目は人によって異なります。社会保障番号は、米国で本人の識別や信用取引などに広く使われ、簡単には変えられない番号です。生年月日や連絡先と組み合わさると、なりすましや、本物らしく見える詐欺の材料になりやすい組み合わせです。
職種の情報が含まれる点について、ABCは国家安全保障上の懸念につながりうると伝えています。ただ、誰が何のために取得したのかは公表されていないため、その影響は今のところ見通せません。
「暗号化されていなかった」をどう読むか
SecurityWeekが引用した通知書によると、アクセスされたサーバー上には、暗号化されていない個人情報が含まれていました。ここで押さえておきたいのは、保存時の暗号化だけでは、共有システムの脆弱性を突いたアクセスを防げない場合があることです。たとえばディスク全体の暗号化では、サービスが読み出した情報は、復号された状態で渡される場合があります。ただし、DMDCの構成や具体的な攻撃手順は公表されていないため、今回そうだったとは言えません。
なぜ暗号化されていないサーバーに個人情報が置かれていたのかについて、当局者はFederal News Networkの質問への回答を控えています。組織が備えるうえでは、暗号化に加えて、共有する情報の範囲、保管の目的、保存期間、アクセス権限を検討することも重要です。今回の資料だけから、DMDCの保管のあり方を評価することはできません。脆弱性のある製品名や識別番号も、これまでの報道には示されていません。
日本の読者にとって
DMDCの記録の対象は、現役や予備役の軍人だけでなく、民間職員、契約者、退役軍人、退職者、家族にまで及びます。これは記録の対象であり、今回の被害者の内訳ではありません。DMDC、デジタル庁GSS、退会者まで対象になったタイムズカーの3件は、組織が保管する情報の範囲に応じて、影響を受ける人の範囲も変わることを考える材料になります。公表されている入口は、GSSではVPN機器、DMDCではファイル共有システムです。その一方で、何を、どこに、どれだけの期間置くかは、組織が事前に決められる部分です。
これから開くもの
これまでの報道では、アクセスした者の身元、意図的なものだったのか、具体的な攻撃手順、人数の算定方法は明らかになっていません。通知書は、システムの修正と、DMDCの態勢の評価・強化に取り組む方針を示していますが、追加の再発防止策の詳細は示されていません。これらが示されたとき、米国の政府機関が人事データをどう守り、どう知らせるのかについて、日本を含む各国の政府や企業が参照できる実例になります。
通知を受け取った方には、IDXの案内ページとMilitary Timesによれば、IDXを通じて1年間(12か月)のクレジット監視が提供されます。一方、社会保障番号は、通常、長く使い続ける番号です。信用凍結は、無料で、いつでも、監視サービスの利用中も終了後も選べます。FTCによれば、凍結は自分で解除するまで続き、Equifax、Experian、TransUnionの3社それぞれへの申請が必要です。本人名義で、新たなクレジットカードやローンなどの信用口座を不正に開設されることへの備えになります。
【関連記事】
デジタル庁GSSに不正アクセス|個人情報24.6万件が漏えいの可能性
デジタル庁の政府共通環境で、VPN機器の脆弱性を入口に、職員ら約24.6万件の個人情報が漏えいした可能性を伝えた速報記事。
【解説】デジタル庁GSS不正アクセスはなぜ防げなかったか|入口はCVSS「中」の脆弱性
デジタル庁GSSへの侵入の入口と、侵入後に大量のファイルへアクセスする動きから異常に気づいた経緯を読み解いた解説記事だ。
タイムズカー約660万件漏えい|退会者まで対象に、問われる「いつまで持つか」
タイムズカーの約660万件の漏えいで、退会者まで対象になった点から、個人情報をいつまで持ち続けるのかを考える第2報の解説記事。
【編集部後記】
数字を分けて読んでも、答えの見当たらない問いが一つ残ります。
DMDCの記録には、家族も含まれます。IDXの案内ページに書かれているクレジット監視は、成人向けです。今回の対象に未成年の情報が含まれていたのかは、これまで示されていません。
FTCは、16歳未満の子どもにも無料の信用凍結を案内しています。通知書は個人宛てに届きます。子どもの名義の備えは、誰がどこで知ることになるのでしょうか。
【用語解説】
社会保障番号(SSN) 米国の社会保障庁が個人に割り当てる番号。本人の識別や信用取引などに広く使われる。変更できる条件は限られる。
信用凍結(クレジットフリーズ) 信用情報機関に申請し、本人名義で新たな信用口座を開設できない状態にする仕組み。FTCによれば無料で、本人が解除するまで続く。契約の際は一時的に解除できる。
保存時の暗号化 保管しているデータを暗号化し、盗まれても読めない状態にする対策。記憶装置全体を暗号化するディスク全体の暗号化もその一つで、稼働中のサービスが読み出す情報は、復号された状態で渡される場合がある。
VPN機器 社外から組織のネットワークへ、暗号化された通信で接続するための機器。
【参考リンク】
国防人事データセンター(DMDC)(外部)
米国防総省の人事・人員データを扱う機関の公式サイト。役割や事業内容、ID管理の案内などを英語で紹介している概要のページ。
IDX(DMDC向け案内ページ)(外部)
国防総省が契約するIDXの案内ページ。12か月のクレジット監視のほか、詐欺警告や信用凍結、信用情報の確認方法を説明する。
米国連邦取引委員会(FTC)(外部)
信用凍結と詐欺警告の違い、申請先、有効期間を説明する消費者向けページ。信用凍結は無料で、いつでも申請できると案内している。
デジタル庁 ガバメントソリューションサービス(外部)
デジタル庁が提供する、政府共通の標準的な業務用PCやネットワーク環境のサービスであるGSSの概要を説明する公式のページ。
【参考記事】
Pentagon Personnel Agency Data Breach Impacts 3 Million People|SecurityWeek(外部)
通知書の文面を引用し、発見日と約9か月のアクセス期間を整理する。通知書に人数が示されていない点も指摘している記事である。
Pentagon breach exposed sensitive data on nearly 3 million people|ABC News(外部)
匿名の国防当局者の説明として、生存者276万人と死亡者29.4万人を伝える。職種情報が持つ国家安全保障上の懸念にも触れている。
More than 3 million people affected by military data breach|Federal News Network(外部)
国防総省の当局者が300万人超と説明したと伝える。暗号化されていないサーバーに個人情報があった理由などには回答がなかったとする。
What to Know About the Pentagon Breach Affecting Millions|TIME(外部)
初報の経緯、IDXの連絡先、信用凍結の案内をまとめた解説記事。FBIの採用サイトへの攻撃にも触れている。米国での備え方も分かる。


















