検索
ニュース

デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”ツール導入の前に考えるべきは?(2/2 ページ)

デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。

Share
Tweet
LINE
Hatena
前のページへ |       

問題はUSBを使っていたことではない

 「管理できていないもの」の問題は、サイバー攻撃を受けたシステムだけに存在するわけではありません。

 三重県が2026年8月に公表した庁内USBメモリの最終調査結果では、1万2357個のUSBメモリが確認されました。そのうち3789個が私物USBメモリで、47個からマルウェアが検知されました。私物USBから検知されたものは14個でした。

 三重県によれば、検知されたマルウェアは活動しておらず、感染や被害は確認されていません。また、検知された47個について、29個は過去に保存したメールデータ、18個は外部端末での使用時に混入したものとされています。

 それでも、1万2357個を調査した結果、3789個もの私物USBメモリが庁内に存在していたことは見過ごせません。

 問題の核心は、USBメモリそのものが危険だったことではありません。組織が管理すべきIT資産の中に、管理対象として把握されていないものが大量に存在していたことです。

 三重県は今回の調査を受け、私物USBメモリを全面禁止するとともに、業務利用するUSBメモリについて台帳による管理を実施する方針を示しています。

 これは企業の情シスにも無関係な話ではありません。例えば、個人PCに業務データを保存する、会社が承認していないSaaSにファイルをアップロードする、未承認のAIサービスに業務情報を入力するといったシャドーITも、構造としては同じ問題を抱えています。

 組織が把握している資産だけを前提にセキュリティ対策を設計しても、実際にはその外側にデバイスやサービス、アカウント、データ経路が存在していれば、そこは既存の対策から漏れる可能性があります。

VPN、初期パスワード、私物USB 3つの事例が示す「管理外」のリスク

 今回取り上げたデジタル庁、さくらインターネット、三重県の3つの事案は、それぞれ異なる問題に見えますが、横並びで見ると共通する構図が浮かび上がります。

 3つに共通しているのは、攻撃者が必ずしも高度な技術で最新のセキュリティ対策を突破したわけではないことです。むしろ問題になったのは、組織が把握・管理している範囲と、実際に存在するIT資産や接続経路との間にあるギャップです。

 セキュリティ対策では、ゼロトラストやEDR、ID管理、脆弱性管理など、さまざまな製品や仕組みが導入されています。しかし「何を管理しているのか」が曖昧なままでは、対策そのものが及ばない領域が残ります。

 自組織には、どの端末やアカウントが存在し、誰がどの権限を持っているか。外部との接続経路はどこにあり、認証情報はどこに保存されているか。インシデントが発生したとき、アクセスを後から追跡できるだけのログが残っているかどうか。

 IT資産を把握するだけで攻撃を防げるわけではありません。VPNの脆弱性管理、認証情報の適切な保護、アクセス制御、ログの保管、未管理デバイスの排除など、それぞれの対策が必要です。

 しかし、その前提になるのは「何が存在しているのか」を把握することです。2026年に明らかになった3つの事案は、セキュリティ対策の強さだけでなく、その土台となる資産、ID、接続経路、認証情報、ログをどこまで把握・管理できているかを突き付けています。

 ツールを追加する前に、自組織で「管理できていないもの」を洗い出すことが、セキュリティ対策を実効性のあるものにする第一歩になりそうです。

Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       
ページトップに戻る