「管理できていないもの」の問題は、サイバー攻撃を受けたシステムだけに存在するわけではありません。
三重県が2026年8月に公表した庁内USBメモリの最終調査結果では、1万2357個のUSBメモリが確認されました。そのうち3789個が私物USBメモリで、47個からマルウェアが検知されました。私物USBから検知されたものは14個でした。
三重県によれば、検知されたマルウェアは活動しておらず、感染や被害は確認されていません。また、検知された47個について、29個は過去に保存したメールデータ、18個は外部端末での使用時に混入したものとされています。
それでも、1万2357個を調査した結果、3789個もの私物USBメモリが庁内に存在していたことは見過ごせません。
問題の核心は、USBメモリそのものが危険だったことではありません。組織が管理すべきIT資産の中に、管理対象として把握されていないものが大量に存在していたことです。
三重県は今回の調査を受け、私物USBメモリを全面禁止するとともに、業務利用するUSBメモリについて台帳による管理を実施する方針を示しています。
これは企業の情シスにも無関係な話ではありません。例えば、個人PCに業務データを保存する、会社が承認していないSaaSにファイルをアップロードする、未承認のAIサービスに業務情報を入力するといったシャドーITも、構造としては同じ問題を抱えています。
組織が把握している資産だけを前提にセキュリティ対策を設計しても、実際にはその外側にデバイスやサービス、アカウント、データ経路が存在していれば、そこは既存の対策から漏れる可能性があります。
今回取り上げたデジタル庁、さくらインターネット、三重県の3つの事案は、それぞれ異なる問題に見えますが、横並びで見ると共通する構図が浮かび上がります。
3つに共通しているのは、攻撃者が必ずしも高度な技術で最新のセキュリティ対策を突破したわけではないことです。むしろ問題になったのは、組織が把握・管理している範囲と、実際に存在するIT資産や接続経路との間にあるギャップです。
セキュリティ対策では、ゼロトラストやEDR、ID管理、脆弱性管理など、さまざまな製品や仕組みが導入されています。しかし「何を管理しているのか」が曖昧なままでは、対策そのものが及ばない領域が残ります。
自組織には、どの端末やアカウントが存在し、誰がどの権限を持っているか。外部との接続経路はどこにあり、認証情報はどこに保存されているか。インシデントが発生したとき、アクセスを後から追跡できるだけのログが残っているかどうか。
IT資産を把握するだけで攻撃を防げるわけではありません。VPNの脆弱性管理、認証情報の適切な保護、アクセス制御、ログの保管、未管理デバイスの排除など、それぞれの対策が必要です。
しかし、その前提になるのは「何が存在しているのか」を把握することです。2026年に明らかになった3つの事案は、セキュリティ対策の強さだけでなく、その土台となる資産、ID、接続経路、認証情報、ログをどこまで把握・管理できているかを突き付けています。
ツールを追加する前に、自組織で「管理できていないもの」を洗い出すことが、セキュリティ対策を実効性のあるものにする第一歩になりそうです。
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
さくらインターネット、3年続いた不正アクセス 初期パスワードも平文保存
信頼崩壊 “政府公認”さくらインターネット 最大136万件情報漏れの穴を分析
2週間の侵入作業を10時間未満に圧縮 AIエージェント“フル活用”の攻撃の全貌
ビル・ゲイツが語る「AIで開発者はいらなくなる」の先にある話Copyright © ITmedia, Inc. All Rights Reserved.