公表された事故から、アカウント管理の何が問われたか
辞めた人のアカウントが生きていた、委託先の担当者がパスワードを知っていた。公表された事故の原因は、この 2 つに行き着きます。どちらも業種や規模を選びません。
アカウントの扱いに関わる事故は、公表文を読むと 4 つの型に分けられます。退職者や元委託先による不正アクセス、委託先の担当者経由の漏えい、共有パスワードの流出と使い回し、公式 SNS アカウントの乗っ取りです。当事者が公表した原因は事案ごとに違いますが、成り立つ条件は 2 つに絞られます。パスワードを人が知っていることと、辞めた人や担当を外れた人のアカウントが生きていることです。どちらも、業種や規模を選びません。
不正アクセスは、他人の ID とパスワードでシステムに入る行為を中心に、不正アクセス禁止法が定める行為です(不正アクセスとは)。内部不正は、役員・従業員・退職者など内部の人による、情報の持ち出しや破壊です(内部不正とは)。漏えい等は、個人データが外に出る・失われる・壊れることをまとめた、個人情報保護法の言葉です(漏えい等とは)。
事故の 4 つの型
1 退職者・元委託先による不正アクセス
退職した人や契約が終わった委託先の人が、在職中の ID や知っていたパスワードでシステムに入る型です。ある市は、退職した小学校の臨時的任用講師が退職後に市のシステムへ不正にアクセスしたとして逮捕された、と公表しています。人材サービス会社では、元従業員が退職後に社外の名刺管理サービスへ入り、名刺情報が漏えいしました。社内の端末やメールを止めても、社外のサービスのアカウントは別に止めなければ残ります。計測機器メーカーの事案は持ち出しではなく、退職者がサーバーのデータを消したものです。
止め忘れの理由を当事者が書いた例もあります。別の市は、元職員が退職日の翌日にも庁内の端末から個人情報を持ち出したことについて、退職翌日もアカウントの削除処理が行われていなかったことを原因の一つに挙げました。
退職の前も同じ型です。人材サービス会社では退職の直前に社内資料が持ち出され、判明したのは退職の 1 年余り後でした。通信事業者は、退職を申し出てから退職日までの間に技術情報が持ち出された事案で、退職予定者のアクセス権限の停止・制限の強化を再発防止策に挙げています。警察庁は、利用する立場でなくなった人の ID の削除かパスワードの変更を求めています。問われるのは、退職や契約終了の日に、その人が使えた ID をすべて止めているかです。
2 委託先の担当者経由の漏えい
委託先や再委託先の担当者が、委託元の顧客情報を持ち出す型です。委託先が管理するアカウントや端末が破られる事故も、この型に入ります。通信事業者の子会社では、保守を担う委託先の元派遣社員が共用の管理者アカウントで約 10 年にわたり顧客情報を持ち出し、対象は 69 のクライアントの顧客 928 万件でした。別の通信事業者では、委託先の元派遣社員が業務用パソコンから個人契約の外部ストレージへ約 596 万件を送り、委託元のネットワーク監視が当日に検知しています。
委託の階層が深くなるほど、委託元から作業者が見えなくなります。ある市の事案では、市に無断の再々委託先の従業員が全市民約 46 万人分のデータを持ち出して紛失しました。調査報告書は、パスワードが口頭で伝わり、案件を離れた人や転職した人も知ったままだったと書いています。空調機器メーカーでは、4 階層目の作業者が仕入先担当者の個人情報約 2.2 万件をダウンロードしました。
委託先と共有しているのは人だけではありません。情報サービス会社では、共有ツールの正規の ID とパスワードが盗まれ、正常なログインに見える形で 142 の顧客に影響が出ました。別の情報サービス会社では、委託先のパソコンの感染が、共通のログインの仕組みでつながっていた社内システムへの侵入につながり、44 万件が漏えいしました。委託先の誰が自社のどのアカウントを使うかを、委託元が把握しているかが問われます。
3 共有パスワードの流出と使い回し
複数人が知っているパスワードや、ほかのサービスと同じパスワードが、そのまま入口になる型です。法人向けサービスの管理画面では、ほかのサービスから漏れた ID とパスワードの組を試す攻撃で、国内 12 件・海外を含め 156 件の ID が乗っ取られました。運営会社は、不正ログインが確認されたのは二段階認証をオフにしていた ID のみだったとしています。
同じパスワードを組織の中で使い回すと、1 か所破られただけで全体に広がります。公立の精神科病院では、保守用の外部接続機器と院内すべてのパソコンで同じ推測しやすい ID とパスワードが使われ、最大 4 万人分の個人情報が対象になりました。公立の総合病院では、給食の委託先の機器から侵入され、サーバーと端末で共通だったパスワードで被害が広がり、全体の復旧に 73 日かかっています。
個人情報保護委員会の指導事例にも、4 桁の管理者パスワードや、事業の名称を使った文字列、初期設定のままの IDが原因として並びます。この型で問われるのは、パスワードを誰が知っているか、変えたときに全員へ配り直しているかです。
4 公式 SNS アカウントの乗っ取り
公式アカウントのログイン情報が、担当者や代行会社の側から漏れる型です。カメラ・レンズメーカーは、運営元を装ったメールに担当者が対応した結果、公式 Instagram アカウントが削除されたと公表しています。自動車用品の小売会社では、運営を任せていた代行会社の Google アカウントへの不正アクセスから、公式 X で無関係な投稿が行われ、YouTube ではチャンネル名の変更や動画の削除が起きました。
原因が公表されることは多くありません。公式 SNS の乗っ取りを公表した 9 件のうち、原因を書いたのは 1 件です。9 件に共通するのは、アカウントのパスワードを人が知っていることだけです。公式アカウントのパスワードを誰が持ち、誰が投稿できるかが決まっているかが問われます。
公的な数字で見る規模
警察庁などの年次資料「不正アクセス行為の発生状況」(令和 6 年分)によると、令和 6 年に検挙した不正アクセス行為は 533 件でした。そのうち、他人の ID とパスワードを入力して入る型(識別符号窃用型)は 511 件です。手口で最も多いのが「パスワードの設定・管理の甘さにつけ込んで入手」の 174 件です。次が「識別符号を知り得る立場にあった元従業員や知人等による犯行」の 107 件で、前年の 68 件から約 1.57 倍に増えています。
個人情報保護委員会の四半期ごとの公表では、令和 6 年度第 1 四半期の民間事業者への指導・助言は 110 件でした。最も多いのが外部からの不正アクセス等の防止の不備の 44 件で、委託先に対する監督の不備が 8 件、アクセス制御(誰がどこまで使えるかの制限)の不備が 5 件です。指導事案の概要には、管理者用アカウントの一部のパスワードが 4 桁だった事案や、委託先が管理するアカウントのパスワードが事業の名称を使った簡単な文字列だった事案があります。
公表文の読み方
公表文は、原因と再発防止策を当事者が自分で書いたもので、同じ型の管理が自社にもあるかを確かめる材料になります。原因が書かれていない事案に推測を足すと、点検が実際の事故から離れます。
自分の現場を点検する 4 つの問い
- 先月退職した人と、契約が終わった委託先の担当者が使えた ID を、すべて挙げられるか。その全部が止まっているか。
- 部門の共有アカウントや公式 SNS アカウントのパスワードを、いま誰が知っているか。辞めた人や担当を外れた人が、その中にいないか。
- 共有アカウントで操作があったとき、誰が操作したかを、その日のうちに言えるか。
- 委託先や再委託先の誰が自社のどのアカウントを使っているかを、委託元として一覧で持っているか。
このテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。
-
委託先の担当者が顧客情報を外部へ持ち出した事案から分かる、委託元が持つ記録と監視
委託先の元派遣社員が業務用パソコンから個人契約の外部ストレージへ顧客情報約 596 万件を持ち出しました。委託元のネットワーク監視が当日に検知しています。委託先で起きたことを委託元が自分の記録で見つけられるか、が問われた事案です。
-
委託先の保守担当者が管理者アカウントを共用していた事案から分かる、管理者権限と記録
コールセンターの仕組みを保守する委託先の元派遣社員が、約 10 年間、管理者用のアカウントで顧客情報を持ち出しました。共用の管理者アカウント、持ち出しを止める設定の不在、記録を点検する運用の不在が原因として公表されています。
-
退職の直前に顧客情報を持ち出された事案から分かる、退職時の業務情報の扱い
旅行事業の営業担当だった元従業員が、退職直前に宿泊施設の担当者と社内の従業員の個人情報を含む社内資料を持ち出しました。判明は退職の 1 年余り後で、会社は退職・異動時の業務情報の取り扱いを見直すとしています。
-
退職者にサーバーのデータを消された事案から分かる、遮断と復旧の備え
退職した元社員が退職後に社内ネットワークに不正にアクセスし、サーバーのデータを削除して業務を妨害した容疑で逮捕されました。持ち出しではなく消される型で、遮断と復旧の両方が問われます。
-
退職後に元職員がシステムにログインした事案から分かる、退職日に利用を止める手順
小学校を退職した臨時的任用講師が、退職後に市の学校教育支援システムへ不正にアクセスしたとして逮捕されました。市の公表文は入った経路を書いておらず、問われるのは退職日に利用を止める手順です。
-
退職日の翌日にアカウントが残っていた事案から分かる、退職手続きとアカウント削除のつなぎ方
元職員が在職中と退職日の翌日に、個人情報を含むファイルを USB メモリで持ち出しました。市は原因の一つに、退職翌日もアカウントの削除処理が行われていなかったことを挙げています。
-
再々委託先の作業者が仕入先の個人情報をダウンロードした事案から分かる、多層の委託とアクセス権限
委託先・再委託先の先にいる再々委託先の作業者が、仕入先担当者の個人情報約 2.2 万件を私用目的でダウンロードしました。委託の階層が深くなるほど、委託元から作業者が見えにくくなります。誰にどの範囲の権限を与えているかが問われた事案です。
-
公式 SNS が乗っ取られた 9 件の公表文から分かること
公表文 9 件のうち、原因を書いたのは 1 件です。多くは「調査中」「再発防止に努める」にとどまります。乗っ取り後に起きたことと、公表文が挙げた対策を表にします。
-
公式 Instagram が運営元を装ったメールで乗っ取られ、削除された事案
公式 Instagram が、運営元を装ったメールへの対応をきっかけに乗っ取られ、管理情報を無効化されたうえ削除されました。公表文で乗っ取りの原因を書いた例です。
-
管理者パスワードの使い回しでランサムウェアの被害が院内に広がった事案
保守用の外部接続機器と院内すべてのパソコンで、同じ推測しやすい ID とパスワードが使われ、全利用者に管理者権限がありました。調査報告書は、原因の多くは国のガイドラインを守っていれば防げたとしています。
-
パスワードの使い回しで法人向けサービスの管理画面に不正ログインされた事案
他のサービスから漏れた ID とパスワードの組を試す攻撃で、二段階認証をオフにしていた ID だけが不正ログインされました。国内 12 件、海外を含め 156 件です。
-
退職後に社外の Web サービスへ不正アクセスされた事案から分かる、外部サービスのアカウントの止め方
元従業員が退職後に、会社が利用する名刺管理システムに不正にアクセスし、名刺情報を漏えいさせました。問われるのは、会社が使うシステムのアカウントを退職時に止める手順です。社外の Web サービスなら、社内の手続きだけでは止まりません。
-
委託先と共通のパスワードから侵入されてランサムウェアの被害が広がった事案
給食の委託先の機器から侵入され、病院のサーバーと端末で共通だったパスワードで被害が広がりました。報告書が原因に挙げたのは、共通パスワード、全員への管理者権限、外部接続の役割分担の曖昧さです。
-
共有ツールの ID とパスワードが盗まれて侵入された事案から分かる、ID の発行と管理、多要素認証
正規の ID とパスワードが盗まれ、正常なログインに見える形で顧客から預かった情報が窃取されました。影響は 142 の顧客に及び、検証委員会は情報保護の体制と利用組織ごとの管理の不備を指摘しました。
-
無断の再委託先が個人データを持ち出した事案から分かる、再委託と辞めた人が知っているパスワード
全市民約 46 万人の個人データを入れた USB メモリーを、市に無断の再々委託先の従業員が持ち出して紛失しました。調査報告書は、無断の再委託と、案件を離れた人や転職した人もパスワードを知ったままだった状態を、問題として明記しています。
-
個人情報保護委員会の指導事例に出てくる、推測されやすいパスワードと委託先のアカウント
令和 6 年度第 1 四半期の指導 110 件の概要には、事業名を使った簡単なパスワード、4 桁の管理者パスワード、初期設定のままの ID が原因とされた事案が並びます。委託先の監督の不備も 8 件ありました。
-
漏えい等とは(個人情報保護法の報告義務)
漏えい等とは、個人データの漏えい・滅失・毀損をまとめた言葉です。個人情報保護法 26 条は、規則で定める 4 つの事態が起きたとき、個人情報保護委員会への報告と本人への通知を義務づけます。
-
内部不正とは
内部不正とは、役員・従業員・派遣社員などの内部者による、情報の窃取・持ち出し・漏えい・消去・破壊です。IPA のガイドラインは、違法とまでいえない規程違反も含め、退職後に在職中の情報を漏らす行為も内部不正として扱います。
-
不正アクセスとは(不正アクセス禁止法)
不正アクセスとは、不正アクセス禁止法 2 条 4 項が定める行為で、中心は、他人の ID とパスワード(識別符号)をネットワーク経由で入力し、制限されている利用ができる状態にすることです。3 条が禁じ、11 条に罰則があります。
よくある質問
事故の原因はどこで読めますか
当事者のお詫び文や調査報告書、個人情報保護委員会の四半期ごとの公表、警察庁の年次資料で読めます。報道だけが伝える原因は、当事者が公表した原因と分けて読みます。
退職者が元の ID で入るのは不正アクセスですか
警察庁は、ID・パスワードを知り得る立場にあった元従業員による不正アクセス行為が起きているとして、利用する立場でなくなった人の ID の削除かパスワードの変更を求めています。
委託先の担当者が起こした漏えいは委託元の責任ですか
個人情報保護委員会の指導事案では、委託先の取扱状況を把握していなかった委託元に「委託先に対する監督」の不備が認められています。委託先を選び、契約し、把握するところまでが委託元の仕事です。
点検は何から始めますか
先月退職した人と契約が終わった委託先の担当者が使えた ID を全部挙げ、止まっているかを確かめるところからです。挙げられない ID があれば、そこが最初の点検先です。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- 4 つの型に共通するのは、パスワードを人が知っていることと、辞めた人のアカウントが生きていることです。Junify が預かるアカウントでは、どちらも起きません。パスワードは管理者が登録し、担当者は自分のスマホで本人確認をしてから、見ないまま使います。担当を外れた人は、割り当てを外すだけでその場で入れなくなります。
参考資料
- 国家公安委員会・総務大臣・経済産業大臣「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(令和 7 年 3 月 13 日。令和 6 年分)
- 国家公安委員会・総務大臣・経済産業大臣「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(令和 6 年 3 月 14 日。令和 5 年分)
- 個人情報保護委員会「令和 6 年度第 1 四半期における監視・監督権限の行使状況の概要」(令和 6 年 8 月 28 日)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)