最近の不正アクセスによる情報漏洩について
既に色々なメディア、今までも言われている事ですので繰り返しになる内容ではありますが
備えても日々の運用、定期的な見直し等を実施できていないと不正アクセスの的になってしまうケースが多いのも事実です。

企業が今見直すべきセキュリティ対策
近年、企業や公共機関を狙ったサイバー攻撃が増加しており、不正アクセスによる個人情報や機密情報の漏洩が相次いでいます。
「大企業だけが狙われる」 「重要な情報を持っていないから大丈夫」
そう考えるのは、もはや危険な時代になっています。
攻撃者は企業規模や業種に関係なく、VPN機器、Webシステム、クラウドサービス、従業員アカウントなどの弱点を探し、侵入を試みています。
2026年9月にも相次いだ不正アクセス
2026年9月には、国内でも大規模な不正アクセスや情報漏洩事案が相次いで公表されました。
◆タイムズカー:約660万件のアカウント情報が第三者に取得
パーク24は2026年9月、カーシェアリングサービス「タイムズカー」のWebシステムが不正アクセスを受けたことを公表しました。
調査の結果、約660万件のアカウント情報が第三者に取得されたことが確認されています。漏洩した情報には、対象者によって氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報などが含まれていました。
一方で、クレジットカード情報については漏洩していないことが公表されています。 [park24.co.jp], [share.timescar.jp]
◆イープラス:払戻し管理システムから個人情報が漏洩
チケット販売サービス「イープラス」では、電子チケット「スマチケ」の払戻し情報を管理するシステムに対して不正アクセスが発生しました。
その結果、1,463件の個人情報が漏洩し、このうち751件には金融機関名、支店名、口座番号などの振込先口座情報が含まれていました。
なお、クレジットカード情報や会員パスワードは対象外とされています。
◆政府システムでもVPNの脆弱性を悪用
デジタル庁が運用するガバメントソリューションサービス(GSS)でも、第三者による不正アクセスが発生しました。
調査の結果、攻撃者がVPN機器の脆弱性を悪用してシステムへ侵入し、約24.6万件の個人情報が漏洩した可能性があると公表されています。
さらに2026年10月には、JOGMEC(エネルギー・金属鉱物資源機構)も外部からの不正アクセスにより個人情報が漏洩した可能性があることを公表しました。 [jogmec.go.jp]
これらの事例から分かるように、不正アクセスは特定の業種だけの問題ではありません。
§なぜ不正アクセスが発生するのか
不正アクセスの侵入口は一つではありません。
代表的なものとして、
VPN・ファイアウォールなどネットワーク機器の脆弱性
OSやWebシステムの未修正の脆弱性
ID・パスワードの漏洩や使い回し
多要素認証(MFA)の未導入
フィッシングメールによる認証情報の窃取
公開サーバーの設定不備
委託先やクラウドサービスを経由した侵入
などが挙げられます。
特に注意したいのが、インターネットに公開されているVPN、ファイアウォール、Webサーバーなどの脆弱性です。
脆弱性情報が公開されると、攻撃者はインターネット上から対象機器を探索し、短期間のうちに攻撃を開始することがあります。
「侵入されない対策」だけでは不十分
従来は、
ファイアウォールを導入している
ウイルス対策ソフトを導入している
といった対策が中心でした。
しかし現在は、侵入を100%防ぐことは現実的に困難です。
そのため、
「侵入を防ぐ」 だけでなく、
「侵入を前提に備える」
という考え方が重要になっています。
最近では、
「社内だから安全」と考えず、すべてのアクセスを検証するゼロトラスト
の考え方も広く採用されるようになっています。
重要なのは、
侵入させない
早く気付く
被害を広げない
迅速に復旧する
という多層的な対策です。
企業が今確認すべき8つのポイント

1.OS・ソフトウェア・ネットワーク機器を最新状態にする
サーバーやPCだけではなく、VPN、UTM、ファイアウォール、ルーターなどのファームウェアも定期的に更新します。
2.多要素認証(MFA)を導入する
Microsoft 365、Google Workspace、VPN、クラウドサービス、管理者アカウントなどの重要システムにはMFAを適用します。
3.定期的に脆弱性診断を実施する
外部公開しているWebサイトやVPN機器については、定期的な脆弱性診断やセキュリティチェックを行い、発見された問題を早期に修正します。
4.不要なアカウント・ポート・サービスを停止する
退職者アカウントや利用していない管理者IDが残っていないか定期的に確認します。
5.アクセスログを取得・監視する
VPN、ファイアウォール、サーバー、クラウドサービスなどのログを収集し、異常なアクセスを検知できる体制を整えます。
6.EDRで端末・サーバーを監視する
EDR(Endpoint Detection and Response)を活用し、端末やサーバー上の不審な挙動やマルウェア感染を早期に検知できる環境を整えます。
7.バックアップを攻撃から分離する
ランサムウェア対策として、バックアップを本番環境から分離して保管し、定期的に復元テストを実施します。
8.インシデント対応手順を決めておく
不正アクセスが発生した際に、
誰が判断するのか
誰へ連絡するのか
どの機器を隔離するのか
を事前に整理しておきます。
セキュリティ対策は「製品導入」だけでは完成しない
セキュリティ製品の導入は重要ですが、それだけですべての攻撃を防げるわけではありません。
重要なのは、
資産管理
脆弱性管理
アカウント管理
ログ監視
EDR
バックアップ
インシデント対応
を継続的に運用することです。
まとめ
最近の不正アクセス事案を見ると、攻撃対象は大企業や公共機関だけではありません。
中小企業やWebサービス事業者も含め、あらゆる組織が狙われる可能性があります。
「自社は狙われない」と考えるのではなく、
「いつ攻撃を受けてもおかしくない」
という前提で備えることが重要です。
まずは、
どのシステムがインターネットへ公開されているか
脆弱性が放置されていないか
不正アクセスを検知できるか
業務を安全に復旧できるか
この4点を確認するところから始めてみてはいかがでしょうか。
サイバーセキュリティ対策は、一度導入して終わりではありません。
攻撃手法や脆弱性は日々変化しています。定期的な点検・監視・改善を継続することが、企業の情報資産を守るうえで最も重要です。
コメント