IPAは相次ぐ不正アクセス被害に向けて、公表事例から判明した、今狙われているシステムや攻撃手法の傾向から企業が直近でやるべき具体的なセキュリティ対策を示した。企業は今すぐチェックしてほしい。
国内企業で不正アクセスによる情報漏えいの公表が相次ぐ中、独立行政法人情報処理推進機構(IPA)は2026年10月9日、企業に対して緊急の点検とセキュリティ対策の見直しを求めた。外部公開アプリケーションやサービスの侵害、アカウントの侵害などを警戒し、ログの確認から保有データの再点検まで幅広い対応を呼び掛けている。
直近、金融機関や通信事業者など、幅広い事業者で不正アクセスによる情報漏えい事案の公表が相次いでいる。特に、大量の個人情報を扱うオンラインサービスやアカウントサービスなどのシステムに不正侵入され、個人情報を含むデータが窃取される事案が目立つ。
現段階では、これらの事案が特定の製品やサービスの脆弱(ぜいじゃく)性を狙った攻撃によるものとは断定されていない。一方、IPAは公表事例の傾向から、外部公開アプリケーションやサービス、アカウントの侵害が攻撃の起点となっている可能性を指摘する。
企業に求められるのは、脆弱性対応の確認だけではない。自社のシステムや外部サービスに不審な動きがないかどうか、実際のログやアカウントを調べ、情報資産の持ち方そのものも見直す必要がある。
IPAはまず、自組織で構築・運用する外部公開アプリケーションやサービスを洗い出し、直近のログに異常がないかどうか確認するよう求めた。エラーの出力量や平常時との差異などを手掛かりに、まず直近1カ月分を調査し、その後3カ月分へと段階的に対象を広げる方法を示している。未適用の脆弱性対応パッチがあれば、速やかに適用することも必要だ。
同時に確認すべきなのが、組織で利用している外部サービスだ。クラウドサービスやVPNサービスなどを対象に、組織全体だけでなく部署単位で利用しているものも含め、できる限り網羅的に洗い出すよう促している。
外部サービスの点検では、ログの確認に加えてアカウントの状態も重要になる。例えば、作成した覚えのないアカウントが存在していないかどうか、削除・無効化したはずのアカウントが有効になっていないかどうか、といった点を調べる必要がある。
ログの確認では、ログイン失敗の件数だけでなく、ログイン元のIPアドレスや時間帯などを平常時の状況と比較することも有効だ。ただし、サービスごとにログの保有期間や、利用者側で確認できる情報は異なる。誰が、いつ、どのログを確認できるのかをあらかじめ把握しておかなければ、調査が必要になった際に対応が遅れる恐れがある。
不審なログや異常なアカウントが見つかった場合、IPAは速やかにセキュリティインシデントと判断し、対応を進めるよう求めている。情報漏えいの可能性も考慮し、専門のセキュリティベンダーに詳細調査を依頼することを強く推奨した。
点検で異常が見つからなかったとしても、それだけで対策を終えることはできない。IPAは、外部公開アプリケーションや外部から利用できるサービス、保有データについて、さらに強固な対策を検討するよう求めている。
具体的には、外部公開範囲の見直し、多要素認証やパスワードによる認証の強化、アカウントへの権限付与の見直しなどが挙げられる。API連携などアプリケーションの構成要素単位で管理状況や権限を確認すること、ログの取得内容や保持期間を見直すことも重要だ。
外部サービスについても、多要素認証の導入やアカウント付与範囲の見直し、定期的なアカウント棚卸し、ログの取得・保持方法の見直しなどが対策として示されている。
さらに見落とせないのが、企業が保有するデータそのものだ。IPAは、情報を窃取された場合、情報の悪用に加えて、窃取したデータの公開をほのめかす脅迫や不正売買など、二次被害が拡大する傾向を指摘する。
そのため、保有する情報資産を正確に把握した上で、不要な情報を持たないという基本原則に立ち返り、保有の必要性や保管場所を見直すよう求めている。データへのアクセスログの取得内容や保持期間を確認し、暗号化を検討することも対策に含まれる。
データを保有し続けることは、業務上の利便性だけでなく、漏えい時の被害を左右する要素でもある。アクセス制御や監視を強化するだけでなく、そもそも何を、どこに、どれだけ保有する必要があるのかを整理することが、被害を抑える上で重要になる。
IPAは、緊急的な点検や対策にとどまらず、社内体制の整備や国外拠点、取引先まで含めた総合的なサイバーセキュリティ対策を進める必要があると指摘する。経営者がサイバーセキュリティを自社のリスクマネジメントにおける重要課題と認識し、リーダーシップを発揮することが重要だという。
自社のシステムだけでなく、ビジネスパートナーや委託先を含めたサプライチェーン全体のリスクを把握し、関係者との情報共有や連携を進めることも求められる。
IPAは、サプライチェーンを構成する企業の対策状況を共通基準で評価・可視化する「サプライチェーン強化に向けたセキュリティ対策評価制度」(SCS評価制度)について、2027年3月の制度開始に向けて準備を進めている。
不正アクセスへの対応は、パッチ適用や認証強化だけでは完結しない。外部サービスの利用状況やアカウントの管理、ログを使った調査体制、そして保有データの必要性までを一体で見直す必要がある。IPAの今回の注意喚起は、個別の技術対策に加え、企業が自らの情報資産と管理責任を改めて問い直すよう促すものと言える。
Googleの正規ドメインなのに偽Webサイト パスワード管理ツールまで反応したフィッシングの正体
安全なAIモデルを使っても安心できない 攻撃者が狙う「AIの外側」
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
タイムズ不正アクセス被害 裏で動いていた“20年前のシステム”とは?Copyright © ITmedia, Inc. All Rights Reserved.