原因と対策
漏えいの入口は、だいたい決まっている
このサイトに掲載している事案を原因ごとに分け、それぞれに効く対策を並べました。対策は、IPAや個人情報保護委員会が示している内容を基本にしています。
利用者の対策
渡していない情報は、漏れない
このページの対策の多くは事業者の側の話で、利用者には選べません。利用者にできるのは、そもそも本当の情報を渡す相手を減らすことです。書くべきサービスと書かなくてよいサービスの線引き、項目ごとの渡し方をまとめました。
IPA「情報セキュリティ10大脅威 2026」組織編 上位5つ
- ランサム攻撃による被害
- サプライチェーンや委託先を狙った攻撃
- AIの利用をめぐるサイバーリスク(初選出)
- システムの脆弱性を悪用した攻撃
- 機密情報を狙った標的型攻撃
順位は対策の優先順位ではありません。出典:IPA 情報セキュリティ10大脅威 2026
脆弱性の悪用
VPN機器、外部製ソフトウェア、公開サーバーなどの既知・未知の弱点を突かれて侵入される。修正パッチが出る前に狙われることもある。
掲載中の事案: アンケートサイト「infoQ」、VOISING、Gyazo、ムラウチドットコム、ガバメントソリューションサービス(GSS)、ISP事業者向けメールシステム
組織ができること
- インターネットに公開している機器とソフトウェアを一覧にし、担当者を決める
- VPN機器など境界の機器は、修正版が出たら優先して当てる
- 修正までの間は、管理画面をインターネットから隠す・通信元を絞る
- 侵入された前提でログを残し、普段と違う通信に気づける仕組みを置く
認証情報の漏れ・推測
パスワードの推測や使い回し、ソースコードやサーバーに置き忘れたアクセストークンから、正規の利用者になりすまして入られる。
掲載中の事案: クラウドストレージ、従業員1名のメールアカウント、CAMPFIRE
組織ができること
- 管理者アカウントとリモート接続には多要素認証を必須にする
- 初期パスワードや推測しやすいパスワードを残さない
- アクセストークンは権限と有効期限を最小にし、コードへの混入を自動で検出する
- 退職・異動・個人開発との境目で、発行済みの認証情報を棚卸しする
APIの悪用・大量照会
アプリや会員サイトのAPIに、本来の利用ではありえない量の照会を送られ、データをまとめて抜き取られる。
掲載中の事案: オンライン相談/アフラック よりそうネット、2りんかん 会員サーバー・アプリ
組織ができること
- 1件ずつの認可チェック(他人のデータを取れないか)を必ず入れる
- 短時間の大量照会を検知して止める(レート制限・監視)
- APIが返す項目を、画面で必要な分だけに絞る
ランサムウェア
データを暗号化して業務を止め、盗んだ情報の公開をちらつかせて金銭を要求する。IPAの「情報セキュリティ10大脅威 2026」組織編でも1位。
組織ができること
- ネットワークから切り離したバックアップを持ち、戻せるか定期的に試す
- 社内ネットワークを分け、1か所の侵入が全体に広がらないようにする
- 端末の不審な動きを検知・隔離する仕組み(EDR等)を入れる
- 侵入経路になりやすいVPN・リモート接続の認証と修正を最優先にする
委託先・取引先を経由した被害
自社ではなく、システムの運用やデータの処理を任せている会社が攻撃され、預けた情報が巻き込まれる。1社の被害が多くの委託元に広がる。
組織ができること
- 委託先に預けている個人情報の種類と量を把握する
- 契約で、セキュリティ要件と事故時の報告期限を決めておく
- 不要になったデータを委託先に残さず消してもらう
誤送信・紛失などの人為的なミス
メールの宛先間違い、設定ミスによる公開、書類やPCの紛失。2025年の上場企業の事故でも、誤表示・誤送信と紛失・誤廃棄で約3割を占める。
組織ができること
- 外部への送信前に宛先と添付を確認する仕組みを入れる
- 一斉送信はBCCではなく専用の配信ツールを使う
- 持ち出すPCや記録媒体は暗号化する
自分の情報が漏れたと知らされたら
漏えいを起こした事業者の義務
個人情報保護法では、次のどれかに当たる漏えい(そのおそれを含む)が起きたとき、事業者は個人情報保護委員会への報告と本人への通知が必要です。
- 要配慮個人情報(病歴など)が含まれる
- クレジットカード番号など、財産的な被害が出るおそれがある
- 不正アクセスなど、不正の目的によるおそれがある
- 1,000人を超える
報告は、知ってから速やかに(目安3〜5日)速報、30日以内(不正の目的によるものは60日以内)に確報です。