Junify
事故・事例から学ぶ

退職者にサーバーのデータを消された事案から分かる、遮断と復旧の備え

退職した元社員が退職後に社内ネットワークに不正にアクセスし、サーバーのデータを削除して業務を妨害した容疑で逮捕されました。持ち出しではなく消される型で、遮断と復旧の両方が問われます。

公表
2023-01-25
当事者
計測機器メーカー
退職者・元委託先による不正アクセス

更新日 2026-09-18

ある計測機器メーカーの元社員が、退職後に社内ネットワークなどに不正にアクセスし、サーバーのデータを削除して業務を妨害した容疑で逮捕されました。この会社は 2023 年 1 月 25 日、これを公表しています。情報が外に持ち出される型ではなく、情報が消される型の事案です。

何が起きたか

公表文によると、元社員は退職後の 2022 年 6 月に、社内ネットワークなどに不正にアクセスしました。サーバーに保管されていたデータを削除して会社の業務を妨害した容疑で、逮捕されています。不正アクセスの法律上の定義は不正アクセスとはにまとめています。逮捕の公表は、削除から約 7 か月後でした。

会社は、把握している限り、顧客と取引先の個人情報を含め、保管データの外部への流出は確認されていないとしています。削除されたデータは、公表の時点で復旧が完了しています。

公表された原因と再発防止策

公表文は、元社員がどの ID で、どこから社内ネットワークに入ったのかを書いていません。退職後も本人の ID が使える状態だったのかも公表されていません。再発防止策は「情報管理体制の一層の強化およびコンプライアンス教育の徹底」で、具体的な内容は書かれていません。

同じ型の事故で一般に問われる管理

IPA の「組織における内部不正防止ガイドライン」第 5 版は、内部不正の対象に「消去・破壊」を含めています(範囲は内部不正とは)。重要情報や情報システムの窃取・持ち出し・漏えいだけではありません。消される型の事故では、退職者を遮断する管理と、消されたあとに戻す備えの 2 つが問われます。

遮断の側では、同じガイドラインが、異動や退職で不要になった利用者 ID とアクセス権(誰がどこまで使えるかの設定)を「ただちに削除しなければならない」と定めています。社外から社内ネットワークに入るための ID(在宅勤務用の接続など)が業務システムの ID と別に発行されていると、退職時に止める一覧から漏れやすくなります。ガイドラインは雇用終了時の対策として、元役職員の ID と権限が削除されたことを確かめることを求め、そこに「テレワークを行うために元役職員に付与した権限」も含めています。

削除のしかたにも注意点があります。ガイドラインは、利用者 ID を消すとアクセス記録も消えるシステムがあるため、その場合は ID をロックして使えない状態にし、記録を残すよう注記しています。退職者の ID を消したあとに事故が起きると、消す前の記録が要ります。あわせて、重要情報へのアクセス履歴と利用者の操作履歴を記録して保存することが望ましいとしています。記録がないと、原因の特定、行為者の追跡、影響範囲の調査が難しくなるためです。誰がいつ何を消したかが残っていなければ、復旧の範囲も決められません。

戻す備えの側は、IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版が扱っています。企業の規模にかかわらず必ず実行すべき「情報セキュリティ 6 か条」の一つが「バックアップを取ろう!」です。挙げている原因は故障・誤操作・ウイルス感染ですが、人が消した場合も、戻す手段は同じバックアップです。

自分の現場を点検する問い

よくある質問

データを消されただけで情報漏えいになりますか

会社は、個人情報を含む保管データの外部流出は確認されていないと公表しています。漏えいがなくても、IPA のガイドラインは重要情報や情報システムの消去・破壊を内部不正の対象に含めています。

退職者の ID を消すと、その人の操作の記録も消えますか

システムによっては消えることがあります。IPA のガイドラインは、ID を消すとアクセス記録が消える場合には、ID をロックして使えない状態にし、記録を残すよう注記しています。

消されたデータを戻すには何が要りますか

消される前の状態のバックアップです。IPA の中小企業向けガイドラインは、必ず実行すべき 6 か条の一つにバックアップを挙げています。戻せるかどうかは、戻す手順を試したことがあるかで決まります。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify が担うのは Web サービスへのログインで、社内のネットワークやサーバーそのものは範囲の外です。Junify 経由で使うアカウントには、退職者は入れません。パスワードを知らないため、Junify を通さずにログインできないからです。誰がいつどのアカウントを使ったかは一人ひとり残ります。

参考資料

同じテーマの記事