リークウォッチ

原因と対策

漏えいの入口は、だいたい決まっている

このサイトに掲載している事案を原因ごとに分け、それぞれに効く対策を並べました。対策は、IPAや個人情報保護委員会が示している内容を基本にしています。

利用者の対策

渡していない情報は、漏れない

このページの対策の多くは事業者の側の話で、利用者には選べません。利用者にできるのは、そもそも本当の情報を渡す相手を減らすことです。書くべきサービスと書かなくてよいサービスの線引き、項目ごとの渡し方をまとめました。

渡さないための3つの原則 →

IPA「情報セキュリティ10大脅威 2026」組織編 上位5つ

  1. ランサム攻撃による被害
  2. サプライチェーンや委託先を狙った攻撃
  3. AIの利用をめぐるサイバーリスク(初選出)
  4. システムの脆弱性を悪用した攻撃
  5. 機密情報を狙った標的型攻撃

順位は対策の優先順位ではありません。出典:IPA 情報セキュリティ10大脅威 2026

脆弱性の悪用

VPN機器、外部製ソフトウェア、公開サーバーなどの既知・未知の弱点を突かれて侵入される。修正パッチが出る前に狙われることもある。

掲載中の事案: アンケートサイト「infoQ」、VOISING、Gyazo、ムラウチドットコム、ガバメントソリューションサービス(GSS)、ISP事業者向けメールシステム

組織ができること

  • インターネットに公開している機器とソフトウェアを一覧にし、担当者を決める
  • VPN機器など境界の機器は、修正版が出たら優先して当てる
  • 修正までの間は、管理画面をインターネットから隠す・通信元を絞る
  • 侵入された前提でログを残し、普段と違う通信に気づける仕組みを置く

認証情報の漏れ・推測

パスワードの推測や使い回し、ソースコードやサーバーに置き忘れたアクセストークンから、正規の利用者になりすまして入られる。

掲載中の事案: クラウドストレージ、従業員1名のメールアカウント、CAMPFIRE

組織ができること

  • 管理者アカウントとリモート接続には多要素認証を必須にする
  • 初期パスワードや推測しやすいパスワードを残さない
  • アクセストークンは権限と有効期限を最小にし、コードへの混入を自動で検出する
  • 退職・異動・個人開発との境目で、発行済みの認証情報を棚卸しする

APIの悪用・大量照会

アプリや会員サイトのAPIに、本来の利用ではありえない量の照会を送られ、データをまとめて抜き取られる。

掲載中の事案: オンライン相談/アフラック よりそうネット、2りんかん 会員サーバー・アプリ

組織ができること

  • 1件ずつの認可チェック(他人のデータを取れないか)を必ず入れる
  • 短時間の大量照会を検知して止める(レート制限・監視)
  • APIが返す項目を、画面で必要な分だけに絞る

ランサムウェア

データを暗号化して業務を止め、盗んだ情報の公開をちらつかせて金銭を要求する。IPAの「情報セキュリティ10大脅威 2026」組織編でも1位。

掲載中の事案: 大阪公立大学、YCC情報システム

組織ができること

  • ネットワークから切り離したバックアップを持ち、戻せるか定期的に試す
  • 社内ネットワークを分け、1か所の侵入が全体に広がらないようにする
  • 端末の不審な動きを検知・隔離する仕組み(EDR等)を入れる
  • 侵入経路になりやすいVPN・リモート接続の認証と修正を最優先にする

委託先・取引先を経由した被害

自社ではなく、システムの運用やデータの処理を任せている会社が攻撃され、預けた情報が巻き込まれる。1社の被害が多くの委託元に広がる。

組織ができること

  • 委託先に預けている個人情報の種類と量を把握する
  • 契約で、セキュリティ要件と事故時の報告期限を決めておく
  • 不要になったデータを委託先に残さず消してもらう

誤送信・紛失などの人為的なミス

メールの宛先間違い、設定ミスによる公開、書類やPCの紛失。2025年の上場企業の事故でも、誤表示・誤送信と紛失・誤廃棄で約3割を占める。

組織ができること

  • 外部への送信前に宛先と添付を確認する仕組みを入れる
  • 一斉送信はBCCではなく専用の配信ツールを使う
  • 持ち出すPCや記録媒体は暗号化する

自分の情報が漏れたと知らされたら

  1. そのサービスと、同じパスワードを使っている他のサービスのパスワードを変える。新しいパスワードは、Bitwardenや1Passwordなどのパスワード管理アプリに作らせて保存すると、サービスごとに変えても覚える必要がない
  2. 使えるサービスでは二段階認証をオンにする
  3. 漏えいの「お知らせ」や「補償」を名乗るメール・SMSのリンクは開かず、公式サイトから確認する
  4. カード情報や口座が含まれる場合は、明細に覚えのない利用がないか確かめる

漏えいを起こした事業者の義務

個人情報保護法では、次のどれかに当たる漏えい(そのおそれを含む)が起きたとき、事業者は個人情報保護委員会への報告と本人への通知が必要です。

報告は、知ってから速やかに(目安3〜5日)速報、30日以内(不正の目的によるものは60日以内)に確報です。

出典:個人情報保護委員会「漏えい等の対応とお役立ち資料」