CISAが2026年 選挙のインフラセキュリティ計画を公表-有権者DBへのサイバー攻撃も指摘

インテリジェンス

投稿日時: 更新日時:

CISAが2026年 選挙のインフラセキュリティ計画を公表-有権者DBへのサイバー攻撃も指摘

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は2026年9月24日、「2026 Election Infrastructure Security Plan(2026年選挙インフラセキュリティ計画)」を公表しました。

計画では、選挙システムの脆弱性対応において、認証制度の構造的な制約がベンダーによるパッチ提供や利用組織による迅速な適用を妨げる場合があると指摘しています。

また、選挙の有権者登録データベースについて、過去10年の報告では全50州で侵害の試みがあり、少なくとも20州で侵入成功が確認されたと整理しました。CISAは多要素認証、ネットワーク監視、最小権限、1年以上の重要ログ保持、公開系サービスとマスターデータベースの分離を優先対策として挙げています。

計画は2026年11月の米中間選挙を前に、サイバー攻撃だけでなく内部脅威や爆破予告などの物理的リスクも対象としています。州・地方の選挙当局が選挙インフラ保護の第一義的な責任を持ち、CISAは脆弱性スキャン、Webアプリケーション診断、演習、物理セキュリティ評価などを無償で提供する位置付けです。

CISA 2026年選挙インフラセキュリティ計画のサマリー

  • CISAは2026年9月24日、「2026 Election Infrastructure Security Plan」を公表しました。
  • 米国では1万を超える地方選挙管轄区が日常的な選挙運営を担っています。
  • CISAは、選挙ソフトウェアの脆弱性対応について、認証制度の構造的制約がパッチ公開・適用を遅らせる場合があると指摘しました。
  • 選挙システムが一般業務ネットワークから到達可能な構成では、メールや端末を侵害した攻撃者が横展開できる可能性があるとしています。
  • CISAは、選挙システムベンダーにCVE付与、ソースコード流出時の顧客通知、インシデント報告、SBOM提供を促すよう選挙当局へ推奨しています。
  • 紙の投票用紙と、選挙後の手作業監査も推奨しています。
  • 有権者登録システムについて、過去10年の報告では全50州で侵害の試みがあり、少なくとも20州で成功が確認されたとしています。
  • 有権者登録DBではMFA、異常検知、最小権限、重要ログの1年以上保持、公開系サービスとの分離を優先対策としています。
  • 内部脅威では、常勤職員だけでなく臨時職員、投票所スタッフ、委託先、ベンダーも対象としています。
  • CISAが2022年1月以降にオープンソース情報から追跡した選挙関連の物理セキュリティ事案107件のうち、96件が爆破予告でした。
  • CISAは2026年選挙サイクル向けに、州・地方選挙当局やFusion Centerが利用できる無償の情報共有基盤を支援します。
  • 脆弱性スキャン、Webアプリケーション診断、継続的な侵入テスト、演習、物理セキュリティ評価なども無償サービスとして提供します。
項目 内容
文書 2026 Election Infrastructure Security Plan
公表 CISA
公表日 2026年9月24日
主な対象 州・地方・部族・準州の選挙当局、選挙システム事業者
主なサイバー課題 パッチ適用遅延、脆弱性管理、横展開、有権者登録DB攻撃
物理リスク 爆破予告、不審物、施設への脅威
内部脅威 常勤職員、臨時職員、ボランティア、委託先、ベンダー
推奨策 MFA、最小権限、ログ保持、ネットワーク分離、紙投票、手作業監査
CISA支援 脆弱性スキャン、Web診断、CAST、RVA、演習、物理評価など
選挙運営の責任 州・地方当局が第一義的に担当、連邦政府は支援

有権者登録DBは全50州で侵害の試み、少なくとも20州で成功

CISAは、過去10年間の報告を基に、州全体の有権者登録データベース(VRDB)が外国の敵対勢力にとって継続的な標的になっているとしています。

計画では、全50州の有権者登録システムで侵害の試みがあり、少なくとも20州で侵入成功が確認されたとしています。

これは2026年に全50州が攻撃を受けたという意味ではありません。CISAが「過去10年の報告」を基に整理した内容です。

有権者登録データベースには、住所、年齢など投票資格を確認するための個人情報が含まれます。

CISAは優先対策として次の5項目を挙げています。

  • 管理アクセスとリモートアクセスへのMFA
  • ネットワーク監視と異常検知
  • ロールベースの最小権限
  • 包括的なログ・監査証跡の取得
  • 公開系サービスとマスターデータベースの構造的分離

特権アカウントでは、可能な場合にフィッシング耐性のあるMFAを利用するよう推奨しています。

重要ログについては少なくとも1年間保持し、誰が何を変更したか、いつ実行したか、どの権限で行ったかを追跡できる状態を求めています。

認証制度がセキュリティパッチの迅速な適用を妨げる場合がある

CISAは、選挙関連ソフトウェアにも他の複雑なソフトウェアと同様に脆弱性が存在し、迅速な修正が必要だとしています。

一方で、選挙システムは州や連邦レベルの認証を受けて運用される場合があり、認証済み構成から変更することが、修正適用の障壁になる可能性があります。

計画では、米国の選挙セキュリティに影響する要因として次の3点を挙げました。

  • 旧式の認証制度によって制約されるソフトウェア脆弱性管理
  • 脆弱性やパッチ状況に関する選挙システムベンダーの透明性のばらつき
  • 選挙システムをホストする州・地方・部族・準州ネットワークのサイバーセキュリティ成熟度

CISAは、投票システムと関連ITインフラについて、セキュリティ更新を認証状態へ影響させずに適用できるよう、パッチ管理と認証要件を調和させることを推奨しています。

認証・認定を維持するためにパッチ適用が遅れる問題は、選挙システムに限らず、医療、製造、金融、公共インフラなど長期間同一構成を維持するシステムでも発生します。

一般業務ネットワークから選挙システムへの横展開を警告

CISAは、選挙インフラが一般の業務ネットワークから到達できる構成になっている場合があると指摘しています。

この場合、攻撃者がメールシステムや職員端末などを最初に侵害し、そこから選挙関連システムへ横展開する可能性があります。

選挙システムそのものを直接インターネットから攻撃するケースだけが脅威ではありません。

一般業務ネットワークと重要システムがどのように接続されているか、認証基盤や管理端末を共有していないか、管理者権限の経路が分離されているかを確認する必要があります。

CISAは、選挙システムベンダーについても、脆弱性管理の透明性を高めるよう求めています。

具体的には、選挙当局がベンダーへ次の対応を求めることを推奨しています。

  • 発見された脆弱性へのCVE番号付与
  • 選挙ソフトウェアのソースコードが漏えい・窃取された場合の迅速な顧客通知
  • 適切な当局へのサイバーインシデント報告
  • 提供するすべての製品へのSBOM添付

公開向け登録・照会サービスをマスターDBから分離

CISAは、有権者が利用するオンライン登録や登録状況照会などの公開系サービスと、正式な記録を保持するマスターデータベースを直接接続しないよう推奨しています。

公開Webサービスはインターネットから攻撃を受ける可能性が高いためです。

公開サイトが侵害された場合でも、正規データベースへ直接到達できない構成にすることで、影響範囲を限定できます。

この設計は選挙システム以外にも適用できます。

企業でも、

  • 顧客向けWebサービス
  • 社内の基幹データベース
  • 管理系インターフェース
  • バックアップ環境

を同一の信頼境界に置かないことが、侵害時の被害範囲縮小につながります。

紙投票と選挙後の手作業監査を推奨

CISAは技術的な対策だけでなく、紙の投票用紙も推奨しています。

計画では、投票内容を容易に確認できる紙投票を利用することで、ソフトウェア障害や操作が発生した場合でも透明性、監査可能性、レジリエンスを確保できるとしています。

また、最終結果を認証する前に、紙の投票用紙を用いた選挙後の手作業監査を実施することを推奨しています。

これは電子システムを完全に排除するという意味ではなく、電子集計の結果を独立した物理記録で検証できる状態を維持する考え方です。

サイバーセキュリティの観点では、システム障害や侵害が発生しても、最終結果を別の手段で検証できる「独立した検証経路」を持つ設計と整理できます。

日本は紙投票が基本、地方選挙では通信回線に接続しない電子投票も制度化

日本の公職選挙では、現行の公職選挙法第45条・第46条により、投票所で交付された投票用紙に候補者名や政党名などを自書し、投票箱へ入れる方式が基本です。

一方、日本でも電子投票そのものが制度上認められていないわけではありません。

2001年に成立した「地方公共団体の議会の議員及び長の選挙に係る電磁的記録式投票機を用いて行う投票方法等の特例に関する法律」により、条例を定めた地方公共団体では、地方議会議員選挙や首長選挙で電磁的記録式投票機を使用できます。

ただし、この電子投票は自宅のPCやスマートフォンから行うインターネット投票とは異なります。

選挙人が投票所へ行き、投票所に設置された専用機を操作して投票する仕組みです。

同法は投票機について、少なくとも次の条件を求めています。

  • 選択した候補者を電磁的記録媒体へ確実に記録できる
  • 事故が発生しても投票記録を保護する措置がある
  • 権限を持たない者による管理操作を防止できる
  • 選挙の公正・適正な執行を害しない
  • 投票機を電気通信回線へ接続しない

最後の「電気通信回線に接続してはならない」という要件は、現在のインターネット投票とは設計思想が大きく異なる点です。

外部ネットワークからの侵入経路を持たせず、投票記録を専用端末と電磁的記録媒体の範囲で管理する方式が法律上の前提になっています。

CISAが米国でネットワーク分離や紙による独立検証を重視しているのに対し、日本の既存電子投票制度では、そもそも投票端末を通信回線へ接続しないことで外部からのサイバー攻撃面を限定しています。

日本ではインターネット投票は未導入、まず在外投票で具体検討へ

日本では2026年9月時点で、国政選挙や一般の地方選挙について、自宅のスマートフォンやPCからインターネット経由で投票する制度は実施されていません。

ただし、2026年7月17日に公布された令和8年法律第58号では、在外選挙人によるインターネット投票の導入について、公布後1年をめどに必要事項を検討し、その結果に基づいて必要な措置を講じることが附則に規定されました。

同法が例示している検討事項には、

  • 投票しようとする者が本人であることを確実に確認する方法
  • 投票端末の画面に候補者情報をどのように表示するか
  • 選挙の公正を確保するために必要なその他の事項

が含まれます。

この規定は、在外インターネット投票の利用を2026年7月から開始したという意味ではありません。

制度導入に必要な具体的な設計を検討することを法律上明記した段階です。

2026年6月の国会審議でも、総務省は、在外インターネット投票について最新のサイバーセキュリティ動向を含めた調査研究を継続していると説明しています。

マイナンバーカードは本人確認手段として検討、投票内容との分離が課題

在外インターネット投票の検討では、マイナンバーカードが本人確認の手段として以前から議論されています。

2025年5月の衆議院総務委員会で総務省は、これまでの調査研究について、

  • マイナンバーカードを活用した確実な本人確認
  • 二重投票の防止
  • 選挙人情報と投票情報を切り離して保存することによる投票の秘密保持
  • システムのセキュリティ対策
  • システムダウン対策
  • 選挙人が自由意思で投票できる環境の確保

などを検討してきたと説明しています。

ここで注意したいのは、「マイナンバーカードで本人確認できればインターネット投票のセキュリティ問題が解決する」という構造ではないことです。

本人確認を強くすると、「誰が投票したか」を確実に判定しやすくなります。一方、選挙では「誰が誰に投票したか」をシステム管理者も含めて追跡できない状態を維持する必要があります。

そのため、本人確認と投票内容の秘密保持を同時に成立させる設計が必要です。

さらに、

  • 同一人物による二重投票を防ぐ
  • 投票データの改ざんを検知・防止する
  • DDoSや障害時にも限られた選挙期間内で投票を継続する
  • 利用者端末がマルウェアへ感染している場合を想定する
  • 第三者から強要・監視されず自由意思で投票できるようにする
  • 障害発生時に投票結果を検証できる状態を確保する

といった選挙固有の課題があります。

つくば市ではマイナンバーカードを使ったインターネット投票を実証

公職選挙への正式導入とは別に、自治体レベルではマイナンバーカードを利用したインターネット投票の実証も行われています。

2024年2月の内閣官房「デジタル行財政改革 課題発掘対話」でつくば市が提出した資料によると、同市では2018年度からインターネット投票の技術検証を実施しています。

主な実証は次のとおりです。

年度 実証内容
2018年度 ブロックチェーンとマイナンバーカードを活用したインターネット投票
2019年度 ブロックチェーン、マイナンバーカード、顔認証を活用
2020年度 デジタルIDを活用し、スマートフォン・PC等から投票。354票のうち86票がマイナンバーカード利用
2021年度 高校の生徒会選挙でスマートフォン投票を実証
2022年度 約1万4,000人規模の模擬住民投票を実施

つくば市が同会議で示した構想では、セキュリティ対策として、

  • マイナンバーカードを使った厳格な本人認証
  • 認証情報と投票用の匿名IDの分離
  • 投票情報のハッシュ化
  • ブロックチェーンによる改ざん検知
  • サーバーの分散管理
  • 管理者からも投票内容を特定できない設計

などが示されています。

ただし、これはつくば市が検討・実証した方式であり、国政選挙や地方選挙へそのまま採用されている国の統一セキュリティ基準ではありません。

マイナンバーカードを用いた本人確認やブロックチェーンだけで公職選挙の安全性が保証されるという意味でもありません。

日本でネット投票を導入する場合も「本人確認」以外の多層対策が必要

日本の議論を見ると、電子投票とインターネット投票ではセキュリティ上の前提が異なります。

現在制度化されている投票所内の電子投票は、端末を通信回線へ接続しないことで外部攻撃面を狭めています。

これに対してインターネット投票では、投票端末から選挙システムまでの通信経路が必要になり、次のような対策が新たに必要になります。

  • マイナンバーカードなどを使った確実な本人確認
  • 投票者の本人情報と投票内容の暗号学的・システム的な分離
  • 二重投票の防止
  • 投票データの完全性確認
  • DDoSやサーバー障害への冗長化
  • 利用者端末のマルウェアや不正アプリへの対策
  • 管理者や委託先を含む内部不正対策
  • 監査ログと投票秘密の両立
  • システム障害時の復旧と投票継続
  • 結果を独立して検証できる仕組み

CISAが紙投票と手作業監査を重視する理由も、電子システムの防御だけではなく、最終結果を別系統で検証できる状態を維持するためです。

日本でインターネット投票を検討する場合も、「マイナンバーカードで本人確認できるか」だけではなく、投票の秘密、可用性、改ざん耐性、端末セキュリティ、監査可能性まで含めた設計が論点になります。

臨時職員や委託先を含む内部脅威も対象

CISAは内部脅威について、常勤職員だけを対象としていません。

選挙運営では、

  • 常勤職員
  • 臨時・季節職員
  • 投票所のボランティア
  • 委託業者
  • システムベンダー

など多数の関係者が一時的にアクセス権を持つ場合があります。

計画では、悪意ある内部者による有権者登録DB、投票用紙定義、集計設定、結果報告の不正変更だけでなく、フィッシング被害、不正なリムーバブルメディアの接続、機器の不適切な取り扱いなど、意図しない内部リスクも対象としています。

CISAは、従来から行われている2人一組での投票用紙取り扱い、開票時の立会い、チェーン・オブ・カストディなどを、文書化した内部脅威対策プログラムへ組み込むことを推奨しています。

2022年以降の選挙関連物理インシデント107件中96件が爆破予告

計画は物理的な脅威にも多くのページを割いています。

CISAによると、2022年1月1日から2026年までにオープンソース情報から追跡した選挙関連の物理セキュリティインシデントは107件でした。

内訳は、

  • 爆破予告:96件
  • 作動したとみられる爆発物:5件
  • 不審物:5件
  • 現場で爆発物製造材料を確認:1件

です。

また、2024年には複数州の10を超える選挙事務所へ白い粉末を含む郵便物や脅迫状が送付された事例にも言及しています。粉末はその後、危険物ではないことが確認されています。

CISAは、インシデント対応計画と事業継続計画を少なくとも年1回見直し、関係者が実際に対応できるよう演習することを推奨しています。

CISAは脆弱性スキャンやWeb診断を無償提供

CISAは州・地方の選挙当局や選挙インフラ関係者に対し、複数のセキュリティサービスを無償で提供しています。

計画に記載された主なサービスは次のとおりです。

  • インターネット公開資産の継続的な脆弱性スキャン
  • Web Application Scanning(WAS)
  • CISA Attack Surface Testing(CAST)
  • Risk & Vulnerability Assessments(RVA)
  • テーブルトップ演習
  • インサイダー脅威対策ワークショップ
  • デコイシステム、Canary Token
  • クラウドセキュリティ評価
  • 物理セキュリティ評価

CISAの10地域のRegional Directorは、それぞれElection Security Advisorとして選挙当局との連携を担当します。

2026年選挙サイクルでは、州・地方の選挙当局とFusion Centerが利用できる無償の情報共有基盤も支援するとしています。

情報システム部門への示唆

今回のCISA計画は米国の選挙インフラを対象としたものですが、企業や公共システムでも共通する論点があります。

特に、認証済み構成を維持する必要があるシステムでは、セキュリティパッチを即時適用できないケースがあります。

その場合、「認証があるから変更しない」だけではなく、修正までの期間をどのように防御するかを事前に決めておく必要があります。

確認したい項目は次のとおりです。

  • 認証・認定済みシステムで緊急パッチを適用する手順があるか
  • パッチ適用によって認証状態へ影響する場合の例外手続きを定めているか
  • 一般業務ネットワークから重要システムへ横展開できない構成になっているか
  • 公開Webサービスとマスターデータベースを分離しているか
  • 特権アクセスへフィッシング耐性のあるMFAを適用できているか
  • 重要な操作ログを長期間保持しているか
  • 臨時職員や委託先の権限を期間限定・最小権限にできているか
  • システム障害時に別の方法で結果や処理を検証できるか
  • サイバー攻撃だけでなく物理的な妨害も含めたBCPを用意しているか

CISAの計画で特徴的なのは、ソフトウェアの防御だけでなく、紙の記録、手作業監査、物理セキュリティ、内部脅威、復旧計画まで一つの選挙インフラとして扱っている点です。

日本の制度でも、投票所内の電子投票では通信回線への接続を禁止し、在外インターネット投票の検討では本人確認、投票の秘密、二重投票防止、システムセキュリティ、障害対策を別々の論点として扱っています。

重要インフラや基幹システムでも、セキュリティ製品やパッチだけでなく、システムが停止・侵害された場合でも業務結果を独立して検証できる仕組みまで含めて設計する必要があります。

出典

米国:

日本: