デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”:ツール導入の前に考えるべきは?(2/2 ページ)
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。
問題はUSBを使っていたことではない
「管理できていないもの」の問題は、サイバー攻撃を受けたシステムだけに存在するわけではありません。
三重県が2026年8月に公表した庁内USBメモリの最終調査結果では、1万2357個のUSBメモリが確認されました。そのうち3789個が私物USBメモリで、47個からマルウェアが検知されました。私物USBから検知されたものは14個でした。
三重県によれば、検知されたマルウェアは活動しておらず、感染や被害は確認されていません。また、検知された47個について、29個は過去に保存したメールデータ、18個は外部端末での使用時に混入したものとされています。
それでも、1万2357個を調査した結果、3789個もの私物USBメモリが庁内に存在していたことは見過ごせません。
問題の核心は、USBメモリそのものが危険だったことではありません。組織が管理すべきIT資産の中に、管理対象として把握されていないものが大量に存在していたことです。
三重県は今回の調査を受け、私物USBメモリを全面禁止するとともに、業務利用するUSBメモリについて台帳による管理を実施する方針を示しています。
これは企業の情シスにも無関係な話ではありません。例えば、個人PCに業務データを保存する、会社が承認していないSaaSにファイルをアップロードする、未承認のAIサービスに業務情報を入力するといったシャドーITも、構造としては同じ問題を抱えています。
組織が把握している資産だけを前提にセキュリティ対策を設計しても、実際にはその外側にデバイスやサービス、アカウント、データ経路が存在していれば、そこは既存の対策から漏れる可能性があります。
VPN、初期パスワード、私物USB 3つの事例が示す「管理外」のリスク
今回取り上げたデジタル庁、さくらインターネット、三重県の3つの事案は、それぞれ異なる問題に見えますが、横並びで見ると共通する構図が浮かび上がります。
3つに共通しているのは、攻撃者が必ずしも高度な技術で最新のセキュリティ対策を突破したわけではないことです。むしろ問題になったのは、組織が把握・管理している範囲と、実際に存在するIT資産や接続経路との間にあるギャップです。
セキュリティ対策では、ゼロトラストやEDR、ID管理、脆弱性管理など、さまざまな製品や仕組みが導入されています。しかし「何を管理しているのか」が曖昧なままでは、対策そのものが及ばない領域が残ります。
自組織には、どの端末やアカウントが存在し、誰がどの権限を持っているか。外部との接続経路はどこにあり、認証情報はどこに保存されているか。インシデントが発生したとき、アクセスを後から追跡できるだけのログが残っているかどうか。
IT資産を把握するだけで攻撃を防げるわけではありません。VPNの脆弱性管理、認証情報の適切な保護、アクセス制御、ログの保管、未管理デバイスの排除など、それぞれの対策が必要です。
しかし、その前提になるのは「何が存在しているのか」を把握することです。2026年に明らかになった3つの事案は、セキュリティ対策の強さだけでなく、その土台となる資産、ID、接続経路、認証情報、ログをどこまで把握・管理できているかを突き付けています。
ツールを追加する前に、自組織で「管理できていないもの」を洗い出すことが、セキュリティ対策を実効性のあるものにする第一歩になりそうです。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
さくらインターネット、3年続いた不正アクセス 初期パスワードも平文保存
さくらインターネットは不正アクセスの第三報を公開した。販売管理システムに最大136万563アカウントの情報が影響を受けた可能性があるという。一部のサーバで初期パスワードが平文保存されていたことや、ログ管理体制が不十分であることも分かった。
信頼崩壊 “政府公認”さくらインターネット 最大136万件情報漏れの穴を分析
さくらインターネットで発生した不正アクセス被害。最大136万アカウントに影響が及ぶ可能性があるこの被害はなぜ起きたのか? 日本ハッカー協会代表理事の杉浦隆幸氏と共に解き明かす。
2週間の侵入作業を10時間未満に圧縮 AIエージェント“フル活用”の攻撃の全貌
「2週間かかる作業を10時間未満」。これはAIによる開発効率化の話ではない。Palo Alto NetworksのUnit 42が明らかにしたのは、AIエージェントが企業ネットワークへの侵入を高速化した事案だ。しかも攻撃者は侵入先のAI基盤まで攻撃に利用していたという。
ビル・ゲイツが語る「AIで開発者はいらなくなる」の先にある話
AIにコードを書かせる時代が来た。では、開発者は不要になるのか。ビル・ゲイツ氏は、ソフトウェア開発がAIによる大きな変化にさらされる一方、新たな需要も生まれると指摘する。その先にあるのは、開発者の「仕事」そのものの再定義だ。