個人情報を大量に扱う事業者のシステムに不正アクセスが相次ぎ、データが盗まれる事案が続いていることを受け、国と専門機関が10月7日から9日までの3日間に相次いで注意喚起を出した。個人情報保護委員会が7日、セキュリティ事故の情報を集める一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)が8日、内閣官房国家サイバー統括室が9日に公表した。総務省も9日、所管する事業者と関係団体に同じ内容の注意喚起をし、「経営層のリーダーシップの下」での対策強化を求めた。

3者が共通して求めているのは、ソフトウェアの弱点(脆弱性)への速やかな対応、パスワードに加えて別の手段でも本人確認をする多要素認証の導入、そして業務を任せている委託先まで含めた対策である。

「委託先と共に管理する」

国家サイバー統括室は、ウェブシステムの脆弱性の悪用、取引先などのつながりを通じた侵害(サプライチェーン攻撃)、守りの甘いデータ管理によって、大量の個人情報を扱う事業者が侵入される事案を「複数確認」しているとした。そのうえで対策を3本の柱にまとめた。

1つ目はウェブシステムの管理で、修正プログラムを後回しにしないこと、サポートの切れた製品を使わないこと、退職者や異動者のアカウントをすぐ無効にすることなどを挙げた。2つ目が委託先への対策で、攻撃者は「比較的防御が弱い委託先企業等を足掛かり」に本命の企業へ入り込むことがあるとして、「委託先企業と共に管理する」という認識を求めた。再委託先を含めて管理状況を把握すること、漏えいが起きた際の報告義務を契約に書くこと、業務が終わった後に委託先のデータを消させることなどを具体的に並べている。3つ目はデータそのものの管理で、保存データの暗号化や、パスワードを暗号化せずに保存しないことに加え、アクセス記録に不審な通信や大量の取得の痕跡がないか点検するよう勧めた。

狙われるのは「客向けではない」システムも

JPCERT/CCは、2026年9月前後に国内組織で不正アクセスによる個人情報の漏えいが相次いでいるとし、寄せられた情報から攻撃の手口を4つの型に整理した。さまざまなソフトウェアの既知の脆弱性を探して突くもの、スマートフォンアプリを解析して内部用の接続口(API)の鍵を割り出し、権限の書き換えや不正なアカウントの作成を行うもの、データ分析ツール「Metabase」の脆弱性を突くもの、公開サーバーから届く場所に不正なプログラムを置いて遠隔操作するものである。9日には4つ目の型と、新たに確認した不審な接続元のアドレスを追記した。

同センターが繰り返し注意を促しているのは、社内のデータ分析ツールや従業員向けの管理システムといった、不特定多数の利用を想定していないシステムも被害に遭っている点だ。こうしたシステムも点検の対象にするよう求めている。

個人情報保護委「使わないデータは消して」

個人情報保護委員会の注意喚起は、国民の多くが使うサービスで高いシェアを持つ事業者や、詐欺に悪用されやすい情報を持つ事業者を特に名指しした。

委員会は9月16日の会合で、事業者が講じるべき安全管理の手法を示した指針の見直しを決めている。確定は来年4月の予定だが、今回はその内容を「先取りする形」で示した。社外からの接続や管理者権限での接続には多要素認証を入れること、フィッシング詐欺に強い方式も含めることなどが盛り込まれた。

もう一つ強調したのが、要らなくなったデータの消去だ。個人情報保護法は、利用する必要がなくなった個人データを遅滞なく消去するよう事業者に努力を求めている。委員会は、これが徹底されずに漏えいが深刻になった事例にも接しているとして、保管しているデータが本当に必要か、法令上の根拠とともに確かめるよう求めた。同日、2024年12月に出した不正アクセス対策の事例集も改訂し、委託先の親会社で人事データが漏れたのに子会社が監督していなかった例など9つの事例を載せた。委託先の監督を怠れば法違反と判断される可能性があるとしている。

委員会に寄せられる漏えい報告の件数や、これまでに社名が公表された事案については個人情報の漏えい報告は3年で4万8315件、勧告は6件・命令は1件 国が社名を公表したのはトヨタ・ドコモ・LINEヤフー・損保4社など 「報告が著しく遅滞」の記述は3年連続で詳しく伝えている。政府機関自身のシステムでも、デジタル庁の政府共通システムに不正アクセス 職員ら24万6000件の個人情報が漏えいの可能性 VPNの欠陥突かれるという事案が起きている。

経営層に向けた呼びかけ

3者の文書は、いずれも技術担当者だけでなく組織全体に向けた形をとっている。国家サイバー統括室は対策を「速やかに検討」するよう求め、個人情報保護委員会は事例集で、問題の克服には技術対応にとどまらず「経営層を交えて」組織として対応する必要があると書いた。JPCERT/CCは、侵入の原因や手口について新しい情報が分かれば注意喚起を更新していくとしている。