Junify
事故・事例から学ぶ

委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有

委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。

公表
2023-11-27
当事者
情報サービス会社と委託先
規模
ユーザー・取引先・従業者等の情報 44 万件
委託先の担当者経由の漏えい

更新日 2026-09-18

ある情報サービス会社が 2023 年 11 月に公表した事案は、委託先の従業者のパソコンの感染が入口でした。そこから、関係会社と共通のログインの仕組みを通じて社内システムへ侵入されました。監督官庁への報告書の概要によると、社内システムへの不正アクセスは 2023 年 9 月 14 日に始まっていました。

何が起きたか

この会社は 2023 年 11 月 27 日、第三者による不正アクセスを受けたと公表しました。不正アクセスとは、権限のない人が、他人の ID などを使ってシステムに入ることです。漏えいしたのは、ユーザー・取引先・従業者等の情報です。契機は、ある委託先の従業者のパソコンがマルウェア(悪意のあるプログラム)に感染したことでした。この委託先は、海外の関係会社の委託先であり、公表した会社の委託先でもありました。経営統合前の一方の会社の社内システムは、共通の認証基盤(誰がログインできるかを確かめる仕組み)で管理されていました。海外の関係会社と自社の従業者情報を扱う、両社共通のものです。そこへのネットワーク接続を許可していたため、関係会社のシステムを介して不正アクセスが行われました。公表文はこれを 10 月 9 日とし、報告書の概要は社内システムへの不正アクセスの開始を 9 月 14 日としています。

10 月 17 日に不審なアクセスを検知しました。10 月 27 日に外部からの不正の可能性が高いと判明し、従業者のパスワードをリセットしました。漏えいした情報は 3 種類です。ユーザー情報 302,569 件(うち日本のユーザー 129,894 件)、取引先情報 86,105 件、従業者等の情報 51,353 件です。

公表された原因

公表文が原因として述べているのは、経営統合前の一方の会社の社内システムへのネットワーク接続を許可していたことです。感染したパソコンを入口に、共通の認証基盤で管理されたそのシステムへ到達されました。2024 年 4 月 1 日に公表した監督官庁への報告書の概要には、次の点が記されています。共通化されていた認証基盤は従業者のアカウントに関する 3 つのシステムで、その管理は海外の関係会社が担っていたこと。社内のアカウントを管理するサーバーの管理者権限を持つアカウントを奪取されたことです。監督官庁の指導事項の引用として、委託先の監督が委託先の分析結果や記録に頼っていたことも挙げられています。

公表された再発防止策

公表文は 3 つを挙げています。共通化している認証基盤の環境の分離、ネットワークアクセス管理の強化、委託先の安全管理措置の是正です。報告書の概要には、より具体的な対応があります。関係会社側の環境から自社環境への通信は、必要なもの以外を拒否する設定に変えました。従業者が使うサーバーやシステムに二要素認証(パスワードに加えてもう一つの方法でログインを確かめる仕組み)を適用しました。委託先の管理では 3 点を挙げています。委託先が自社発行のアカウントで自社のネットワークに入る場合は、原則として二要素認証を経た場合にのみ許可すること。委託先には自社が設定したパソコンでのみ委託業務を認めること。個人情報の委託に限らず使える委託先チェックシートを新設することです。

同じ型の事故で一般に問われる管理

この事案では、関係会社であり委託先でもある会社と、従業者の認証基盤とネットワークを共有していました。委託先や関係会社のシステムに自社への広い接続を許していれば、そこで起きた侵入が自社まで届く経路になります。

個人情報保護委員会のガイドライン(通則編)の別添は、技術的安全管理措置として、情報システムを使う従業者の認証を求めています。個人データを扱う情報システムの利用者が、正当なアクセス権を持つ人であることを識別して確かめなければならない、とします。情報システムを外部からの不正アクセスや不正なソフトウェアから守る仕組みの導入と運用も、求めています。3-4-4 は、委託先を選ぶ際に、別添の各項目が委託する業務に沿って実施されることを、あらかじめ確認するよう求めています。委託先のパソコンや仕組みの安全管理措置は、委託元が確認する対象に含まれます。

IPA「組織における内部不正防止ガイドライン」第 5 版の 4-2「資産管理」は、委託先の従業員等への権限の与え方を述べています。重要情報へのアクセス権限を与える場合は、契約上の措置が必要だとしています。契約上の措置の内容は (17)「業務委託時の確認」(対策の事前確認と合意、契約どおりの実施の定期・不定期の確認)にあります。(7)「利用者の識別と認証」(遠隔で保守を行う管理者には複数の方法で確かめる認証を検討する)も当てはまります。

自分の現場を点検する問い

よくある質問

委託先と同じログインの仕組みを使うと何が起きますか

委託先のパソコンや仕組みが侵入されると、その先にある自社のシステムまで同じ経路で到達され得ます。この事案では、共通の仕組みで管理された社内システムへの接続を許していたことが原因として公表されました。

二要素認証があれば防げましたか

監督官庁への報告書の概要は、二要素認証(パスワードに加えてもう一つの方法でログインを確かめる仕組み)が入っていたサーバーやシステムは被害を免れたと述べています。すべてに当てはまるとは書かれていません。

委託先に自社のアカウントを渡すときに決めることは

この事案の再発防止策は 2 つを挙げています。委託先が自社発行のアカウントで自社ネットワークに入る場合は原則二要素認証を経ること、自社が設定したパソコンでのみ作業を認めることです。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify を使っていれば、委託先のパソコンが感染しても、その端末に委託元のアカウントのパスワードはありません。担当者は自分のスマホで本人確認をしてから開き、パスワードを受け取らないからです。委託先の担当者が委託元のアカウントに入る経路は Junify だけになり、担当が終われば割り当てを外します。

参考資料

同じテーマの記事