サイトアイコン IT & ライフハックブログ|学びと実践のためのアイデア集

ノルウェー政府共通サービスにDDoS攻撃 ID-portenなどが一時不安定に

大量の通信から公共デジタル基盤を守る多層防御を表現したイメージ

ノルウェーのデジタル化庁(Digdir)が運用する政府共通サービスが、大規模な分散型サービス拒否(DDoS)攻撃を受けました。

攻撃はログイン基盤のID-portenをはじめ、行政手続きや組織間連携を支える複数のサービスに影響しました。

一方、Digdirは侵入や個人情報流出を示す兆候は確認していないと説明しており、現時点で確認されている問題は主にサービスの可用性です。

8月24日未明から続いたDDoS攻撃

Digdirの公式発表によると、攻撃は2026年8月24日午前3時38分(中央ヨーロッパ夏時間)に始まりました。

運用パートナーのVivictaがDDoS攻撃であることを確認し、両社は通信を遮断または迂回させる対策を続けました。

影響を受けたのは、ID-porten、連絡先・予約拒否登録、Maskinporten、MinID、eFormidling、ELMA、eInnsyn、Ansattportenなどです。

共通ログイン基盤の影響を受け、Altinn、電子署名、デジタル郵便受けにも利用しにくい時間帯が生じました。

各サービスは短時間に完全停止したことがあり、多くの時間帯では応答の遅れやログイン制限を伴う部分稼働でした。

ID-portenの制限が残る最新状況

Digdirの公式稼働状況は、8月26日午後11時4分の更新で、全体の稼働は安定しているもののID-portenには制限が残ると報告しました。

同ページでは、MinID、Maskinporten、eSignering、Altinnなど多くの構成サービスが稼働中と表示される一方、ID-portenは部分障害の状態です。

状況は変わり得るため、ノルウェーの公共サービスを利用する場合は、Digdirの稼働状況と利用先機関の案内を確認する必要があります。

DDoSと情報漏えいを分けて考える

DDoS攻撃は、標的に大量の通信を送り、正規利用者がサービスを使えない状態を作る攻撃です。

ノルウェー国家安全保障局(NSM)の解説も、典型的なDDoSは道路の渋滞に似た可用性の問題であり、直ちにシステムへの侵入を意味しないと説明しています。

ただし、「侵入を意味しない」は「影響が小さい」と同義ではありません。

認証や行政手続きのような時間制約のあるサービスが遅延すれば、住民の申請、医療や福祉へのアクセス、事業者の手続きに実害が及びます。

DDoSが別の攻撃を隠すために使われる可能性もあるため、通信量の抑制だけでなくログ保全と侵害調査を並行させる必要があります。

Digdirは8月25日の公表時点で、セキュリティ侵害や個人情報流出の兆候はないとしていますが、これは公表時点の評価であり、最終的な調査結果を先取りするものではありません。

攻撃主体の主張は公式帰属ではない

AP通信は8月26日、親ロシアを掲げるハッカー集団がTelegram上で犯行を主張したと報じました。

しかし、記事公開時点でノルウェー当局はその主張にコメントしておらず、攻撃主体の公式な帰属は確定していません。

自己申告は注目を集める目的でも行われるため、技術的証拠や当局の調査が示されるまでは「主張」と「確認済み事実」を分けて扱うべきです。

企業が点検したい四つの実務策

今回の障害は、共通認証のような一つの基盤が、多数のサービスの入口を支えていることを示しました。

NSMのDDoS予防ガイドを企業の運用に置き換えると、次の四点を優先できます。

対策の成否は、最大通信量に耐えられるかだけでは決まりません。

攻撃中も重要機能を選んで残し、利用者に正確な状況を伝え、復旧後に証拠を検証できることが事業継続を支えます。

編集部の見解

Digdirが多くのサービスを部分的にでも維持し、時系列の稼働情報を公開し続けた点は、危機対応として評価できます。

同時に、ID-portenの制限が関連サービスへ広がった事実は、共通基盤の便益と集中リスクが表裏一体であることを示しました。

日本の企業も、完全停止をゼロにするという目標だけでなく、止まった機能を切り離し、優先業務を継続し、復旧状況を説明できる設計へ投資すべきです。

参考情報

この記事に関連する株式会社greedenの取り組み

大規模なDDoS攻撃への備えは、平時の設計と運用手順に組み込んでこそ機能します。株式会社greedenは、Webシステム開発で要件定義からインフラ構築、監視を含む保守運用まで支援し、止まりにくく復旧しやすい仕組みづくりに伴走します。

モバイルバージョンを終了