Junify
基礎知識

公表された事故から、アカウント管理の何が問われたか

辞めた人のアカウントが生きていた、委託先の担当者がパスワードを知っていた。公表された事故の原因は、この 2 つに行き着きます。どちらも業種や規模を選びません。

更新日 2026-09-18

アカウントの扱いに関わる事故は、公表文を読むと 4 つの型に分けられます。退職者や元委託先による不正アクセス、委託先の担当者経由の漏えい、共有パスワードの流出と使い回し、公式 SNS アカウントの乗っ取りです。当事者が公表した原因は事案ごとに違いますが、成り立つ条件は 2 つに絞られます。パスワードを人が知っていることと、辞めた人や担当を外れた人のアカウントが生きていることです。どちらも、業種や規模を選びません。

不正アクセスは、他人の ID とパスワードでシステムに入る行為を中心に、不正アクセス禁止法が定める行為です(不正アクセスとは)。内部不正は、役員・従業員・退職者など内部の人による、情報の持ち出しや破壊です(内部不正とは)。漏えい等は、個人データが外に出る・失われる・壊れることをまとめた、個人情報保護法の言葉です(漏えい等とは)。

事故の 4 つの型

1 退職者・元委託先による不正アクセス

退職した人や契約が終わった委託先の人が、在職中の ID や知っていたパスワードでシステムに入る型です。ある市は、退職した小学校の臨時的任用講師が退職後に市のシステムへ不正にアクセスしたとして逮捕された、と公表しています。人材サービス会社では、元従業員が退職後に社外の名刺管理サービスへ入り、名刺情報が漏えいしました。社内の端末やメールを止めても、社外のサービスのアカウントは別に止めなければ残ります。計測機器メーカーの事案は持ち出しではなく、退職者がサーバーのデータを消したものです。

止め忘れの理由を当事者が書いた例もあります。別の市は、元職員が退職日の翌日にも庁内の端末から個人情報を持ち出したことについて、退職翌日もアカウントの削除処理が行われていなかったことを原因の一つに挙げました。

退職の前も同じ型です。人材サービス会社では退職の直前に社内資料が持ち出され、判明したのは退職の 1 年余り後でした。通信事業者は、退職を申し出てから退職日までの間に技術情報が持ち出された事案で、退職予定者のアクセス権限の停止・制限の強化を再発防止策に挙げています。警察庁は、利用する立場でなくなった人の ID の削除かパスワードの変更を求めています。問われるのは、退職や契約終了の日に、その人が使えた ID をすべて止めているかです。

2 委託先の担当者経由の漏えい

委託先や再委託先の担当者が、委託元の顧客情報を持ち出す型です。委託先が管理するアカウントや端末が破られる事故も、この型に入ります。通信事業者の子会社では、保守を担う委託先の元派遣社員が共用の管理者アカウントで約 10 年にわたり顧客情報を持ち出し、対象は 69 のクライアントの顧客 928 万件でした。別の通信事業者では、委託先の元派遣社員が業務用パソコンから個人契約の外部ストレージへ約 596 万件を送り、委託元のネットワーク監視が当日に検知しています。

委託の階層が深くなるほど、委託元から作業者が見えなくなります。ある市の事案では、市に無断の再々委託先の従業員が全市民約 46 万人分のデータを持ち出して紛失しました。調査報告書は、パスワードが口頭で伝わり、案件を離れた人や転職した人も知ったままだったと書いています。空調機器メーカーでは、4 階層目の作業者が仕入先担当者の個人情報約 2.2 万件をダウンロードしました。

委託先と共有しているのは人だけではありません。情報サービス会社では、共有ツールの正規の ID とパスワードが盗まれ、正常なログインに見える形で 142 の顧客に影響が出ました。別の情報サービス会社では、委託先のパソコンの感染が、共通のログインの仕組みでつながっていた社内システムへの侵入につながり、44 万件が漏えいしました。委託先の誰が自社のどのアカウントを使うかを、委託元が把握しているかが問われます。

3 共有パスワードの流出と使い回し

複数人が知っているパスワードや、ほかのサービスと同じパスワードが、そのまま入口になる型です。法人向けサービスの管理画面では、ほかのサービスから漏れた ID とパスワードの組を試す攻撃で、国内 12 件・海外を含め 156 件の ID が乗っ取られました。運営会社は、不正ログインが確認されたのは二段階認証をオフにしていた ID のみだったとしています。

同じパスワードを組織の中で使い回すと、1 か所破られただけで全体に広がります。公立の精神科病院では、保守用の外部接続機器と院内すべてのパソコンで同じ推測しやすい ID とパスワードが使われ、最大 4 万人分の個人情報が対象になりました。公立の総合病院では、給食の委託先の機器から侵入され、サーバーと端末で共通だったパスワードで被害が広がり、全体の復旧に 73 日かかっています。

個人情報保護委員会の指導事例にも、4 桁の管理者パスワードや、事業の名称を使った文字列、初期設定のままの IDが原因として並びます。この型で問われるのは、パスワードを誰が知っているか、変えたときに全員へ配り直しているかです。

4 公式 SNS アカウントの乗っ取り

公式アカウントのログイン情報が、担当者や代行会社の側から漏れる型です。カメラ・レンズメーカーは、運営元を装ったメールに担当者が対応した結果、公式 Instagram アカウントが削除されたと公表しています。自動車用品の小売会社では、運営を任せていた代行会社の Google アカウントへの不正アクセスから、公式 X で無関係な投稿が行われ、YouTube ではチャンネル名の変更や動画の削除が起きました。

原因が公表されることは多くありません。公式 SNS の乗っ取りを公表した 9 件のうち、原因を書いたのは 1 件です。9 件に共通するのは、アカウントのパスワードを人が知っていることだけです。公式アカウントのパスワードを誰が持ち、誰が投稿できるかが決まっているかが問われます。

公的な数字で見る規模

警察庁などの年次資料「不正アクセス行為の発生状況」(令和 6 年分)によると、令和 6 年に検挙した不正アクセス行為は 533 件でした。そのうち、他人の ID とパスワードを入力して入る型(識別符号窃用型)は 511 件です。手口で最も多いのが「パスワードの設定・管理の甘さにつけ込んで入手」の 174 件です。次が「識別符号を知り得る立場にあった元従業員や知人等による犯行」の 107 件で、前年の 68 件から約 1.57 倍に増えています。

個人情報保護委員会の四半期ごとの公表では、令和 6 年度第 1 四半期の民間事業者への指導・助言は 110 件でした。最も多いのが外部からの不正アクセス等の防止の不備の 44 件で、委託先に対する監督の不備が 8 件、アクセス制御(誰がどこまで使えるかの制限)の不備が 5 件です。指導事案の概要には、管理者用アカウントの一部のパスワードが 4 桁だった事案や、委託先が管理するアカウントのパスワードが事業の名称を使った簡単な文字列だった事案があります。

公表文の読み方

公表文は、原因と再発防止策を当事者が自分で書いたもので、同じ型の管理が自社にもあるかを確かめる材料になります。原因が書かれていない事案に推測を足すと、点検が実際の事故から離れます。

自分の現場を点検する 4 つの問い

  1. 先月退職した人と、契約が終わった委託先の担当者が使えた ID を、すべて挙げられるか。その全部が止まっているか。
  2. 部門の共有アカウントや公式 SNS アカウントのパスワードを、いま誰が知っているか。辞めた人や担当を外れた人が、その中にいないか。
  3. 共有アカウントで操作があったとき、誰が操作したかを、その日のうちに言えるか。
  4. 委託先や再委託先の誰が自社のどのアカウントを使っているかを、委託元として一覧で持っているか。

このテーマの記事

よくある質問

事故の原因はどこで読めますか

当事者のお詫び文や調査報告書、個人情報保護委員会の四半期ごとの公表、警察庁の年次資料で読めます。報道だけが伝える原因は、当事者が公表した原因と分けて読みます。

退職者が元の ID で入るのは不正アクセスですか

警察庁は、ID・パスワードを知り得る立場にあった元従業員による不正アクセス行為が起きているとして、利用する立場でなくなった人の ID の削除かパスワードの変更を求めています。

委託先の担当者が起こした漏えいは委託元の責任ですか

個人情報保護委員会の指導事案では、委託先の取扱状況を把握していなかった委託元に「委託先に対する監督」の不備が認められています。委託先を選び、契約し、把握するところまでが委託元の仕事です。

点検は何から始めますか

先月退職した人と契約が終わった委託先の担当者が使えた ID を全部挙げ、止まっているかを確かめるところからです。挙げられない ID があれば、そこが最初の点検先です。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
4 つの型に共通するのは、パスワードを人が知っていることと、辞めた人のアカウントが生きていることです。Junify が預かるアカウントでは、どちらも起きません。パスワードは管理者が登録し、担当者は自分のスマホで本人確認をしてから、見ないまま使います。担当を外れた人は、割り当てを外すだけでその場で入れなくなります。

参考資料