2026年10月9日、内閣官房国家サイバー統括室(NCO)が「不正アクセスによる漏えい等の事案を踏まえた対応について」という文書を公表しました。注意・警戒情報を発信する公式Xアカウント(@cyber_forecast)でも案内されています。大量の個人情報や機微な情報を扱う事業者に向けて、「ウェブシステム等の適切な管理」「サプライチェーンを通じた侵害への対策」「データの適切な管理」の3分野で対策の徹底を求める内容です。
書かれている対策そのものは、セキュリティの基本と言ってよいものです。それでもこの文書には読む価値があります。法令の対象外の業界にまで国が踏み込んで「経営課題」として対策を求め、被害企業に技術情報の共有を頼んだことに意味があるからです。同じ日には情報処理推進機構(IPA)も、事業者が「速やかに行うべき点検」を具体的に示した注意喚起を出しました。この記事では、NCOとIPAの文書の要点を整理したうえで、9月以降の漏えい事案と突き合わせて何が読み取れるかを考察します。
9月から10月にかけての各社の漏えい事案は、別記事で時系列にまとめています。個別の事案を確認したい方はこちらをご覧ください。
関連記事:【2026年9月〜10月】情報漏洩まとめ|主要事例と侵入経路
3日間で政府の注意喚起が相次いだ
NCOの文書は単独で出たものではありません。10月7日から9日までの3日間に、関係機関の発表が続きました。
| 日付 | 発表元 | 内容 |
|---|---|---|
| 10月7日 | 個人情報保護委員会 | 「大規模な漏えい等事案を踏まえた対応について(注意喚起)」。見直し予定の技術的安全管理措置を先取りして提示し、不要になった個人データの消去を改めて要請 |
| 10月8日 | 国家サイバー統括室 | 全府省庁・外局29組織による緊急の関係省庁会議。被害状況や攻撃手法の情報をNCOに集約する方針 |
| 10月8日(9日更新) | JPCERT/CC | 「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」。攻撃手法4類型と不審な送信元IPアドレスを公開 |
| 10月9日 | 国家サイバー統括室 | 今回の文書「不正アクセスによる漏えい等の事案を踏まえた対応について」 |
| 10月9日 | IPA | 「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」。経営者に点検・見直しの至急実施を求め、点検の手順を具体的に提示 |
| 10月9日 | 経済産業省・金融庁・警察庁 | 経済産業省「不正アクセスによる情報漏えい等の事案を踏まえた注意喚起及び情報提供に係る協力依頼」、金融庁「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」、警察庁「サイバー警察局便り『情報流出に注意』」(IPAのページに参考として掲載) |
INTERNET Watchは、総務省も同じ9日に関連する注意喚起を出したと報じています。Impress Watchの報道では、10月8日の会議の時点で、NCOは報告義務のない業界の事業者にも情報提供を求める方針を示していました。サイバー対処能力強化法は主に重要インフラを対象とする法律です。被害が幅広い業界に及んでいるため、法の範囲を超えた注意喚起が必要だと判断したと報じられています。
NCO文書の中身:3分野の対策と経営層への要請
文書の冒頭では、ウェブシステムの脆弱性の悪用、サプライチェーンを通じた侵害、データ管理の不備によって、大量の個人情報を扱う事業者からデータが窃取される事案が複数確認されたと説明しています。そのうえで、特に大量の個人情報や機微な情報を扱う事業者に対策の徹底を求めています。
1. ウェブシステム等の適切な管理
文書は「インターネットに公開されているシステムは特に攻撃の対象となりやすいため、『いつ攻撃を受けてもおかしくない』という前提で対策を講じることが重要」と書いています。脆弱性情報が公表されると、攻撃者は短期間で悪用を始めることがある、とも指摘しています。
- 脆弱性管理:インターネットに公開されていない内部のサーバ等も含め、OS・ミドルウェア・CMS・アプリケーションのパッチを速やかに適用する。サポート終了製品を使わない、使っていないシステムや機能は停止・削除する、定期的に脆弱性診断を行う、不要なポート・サービスを無効化する
- アカウント管理と認証:多要素認証、推測されやすいパスワードの禁止、管理者権限の限定、退職・異動者のアカウントの速やかな無効化
- レジリエンス:「侵入を完全に防ぐことは困難」という前提で、ログの取得と保管、不審な通信や大量アクセスの監視、侵入検知・防御システムの更新、外部からの異常な認証試行の把握、事業継続計画へのサイバーセキュリティの組み込み、インシデント対応体制の整備を行う
2. サプライチェーンを通じた侵害への対策
攻撃者は防御の弱い委託先から本命の企業へ侵入することがある、という前提に立った項目です。
- 委託先の評価:契約時だけでなく継続的にセキュリティ状況を把握する。再委託先の管理状況も確認する
- 契約要件:データの取扱い、アクセス・ログ管理、漏えい時の報告義務、共同でのインシデント対応を契約で明確にする
- 共有の最小化:渡すデータとアクセス権は必要最小限にし、業務終了後はデータ削除と権限の取り消しを徹底する
- リスク管理:重要な取引先や委託先を洗い出し、情報資産の流れと依存関係を可視化して、定期的にリスク評価を行う
3. データの適切な管理
文書は、近年の攻撃者が窃取した情報の公開をちらつかせて脅迫したり、不正に売買したりと、情報そのものを狙う傾向を強めていると指摘しています。そのうえで「保有する情報資産を守る」視点の対策を挙げています。
- 情報資産の所在と管理者の把握、保存期間の設定、定期的な棚卸し
- 利用目的を終えたデータや法定保存期間を過ぎたデータの削除
- 閲覧権限と更新権限の分離、管理者権限の最小化
- 保存データと通信経路の暗号化、パスワードや認証情報の平文保存の禁止、外部記録媒体やバックアップの保護、クラウドの保存領域やデータベースの公開設定・権限設定の確認
- 個人情報や業務情報へのアクセス記録の取得、大量データの取得など不審なアクセスの監視
この分野の最後には、不正侵入の事案が複数確認されている状況を踏まえ、不審な通信や大量アクセスの痕跡がないかアクセスログ等を点検・分析することを推奨する一文があります。文書のなかで、将来の備えではなく「いま確認してほしい」作業として書かれているのはこの点です。
経営層への要請と技術情報の共有
文書の後半は経営層に向けた呼びかけです。「サイバー攻撃による被害は、もはや情報システム部門だけの問題ではありません」と述べ、AIの悪用を含めて攻撃が高度化するなかで、必要な投資や人的体制の整備を含む対策の強化を求めています。最後に、被害を受けた組織に対して、攻撃に関する技術的な情報をNCO・所管省庁・専門機関へ速やかに共有するよう協力を求めて締めくくっています。
IPAの注意喚起:「何を、どの順で点検するか」まで踏み込んだ
NCOの文書が「備えておくべき対策」の全体像だとすれば、IPAの注意喚起は「いま何を確認するか」の手順書です。IPAは状況を次のように整理しています。
- 金融機関や通信事業者を含む幅広い事業者から、不正アクセスによる情報漏えいの公表が相次いでいる。特に、大量の個人情報を扱うオンラインサービスやアカウントサービスのシステムが侵入されている
- 現段階では、特定のプロダクトやサービスの脆弱性を狙った攻撃とは断定されていない。公表事例の傾向からは、外部公開しているアプリケーションやサービスの侵害と、アカウントの侵害が起点になっていることがうかがえる
そのうえで経営者に対し、「経営責任として情報漏えいを起こさないためのサイバーセキュリティ対策の点検や見直しを至急実施」するよう求めています。NCOより一段強い言い回しです。
速やかに行うべき3つの点検
| 点検対象 | 確認すること |
|---|---|
| 外部に公開しているアプリケーション | 独自に構築・運用している外部公開アプリやサービスの有無を確認する。直近のログに異常(エラー量や平時との差など)がないかを、直近1か月、その後3か月と段階的に範囲を広げて確認する。未適用の脆弱性パッチがあれば速やかに適用する |
| 自組織が利用している外部サービス | クラウドサービスやVPNサービスなどを、部署単位の利用も含めてすべて洗い出す。サービスごとにログの保有期間や、誰がいつ確認できるかを整理し、ログイン失敗の量やログイン元IPアドレス・時間帯の異常を確認する。作った覚えのないアカウントや、無効化したはずのアカウントが有効になっていないかも確認する |
| 保有データ | 「不要な情報は持たない」という原則のもと、保有する情報資産を正確に把握し、必要最小限にする |
異常なログやアカウントが見つかった場合は、速やかにセキュリティインシデントと判定して対応に入り、専門のセキュリティベンダーに詳細調査を依頼することを強く推奨しています。今後、公的機関やベンダーから不審なIPアドレスなどの調査に使える情報が出る可能性があるとして、当面は情報収集を強化するよう求めている点も実務的です。
点検後に取り組む対策と、サプライチェーンの評価制度
点検で異常がなかった場合でも、より強固な対策を検討するよう求めています。外部公開アプリでは公開範囲の見直し、多要素認証などの認証強化、権限付与の見直し、API連携などアプリケーションの構成要素ごとの管理状況の見直し、ログの取得内容と保持期間の見直しが挙がっています。保有データでは、データを持つこと自体の是非、保管場所、暗号化を再検討するよう求めています。
サプライチェーン対策では、委託先のセキュリティ対策状況を共通の基準で評価・可視化する「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」を2027年3月に始める予定だと案内しています。IPAは、委託元と委託先の双方の負担を軽くしながら全体の水準を底上げする狙いを示しています。NCOが求める「委託先の継続的な把握」に、共通の物差しを用意する仕組みと言えます。
考察1:3分野は、実際の事案の公表内容とよく重なる
NCOの文書は個別の事案名を挙げておらず、各社の侵入経路を認定するものでもありません。ただ、各社がすでに公表している内容と並べると、3分野がどの事案を念頭に置いているかはおおよそ見えてきます。以下は公表情報に基づく対応づけで、原因の断定ではありません。
| NCOの3分野 | 公表内容が重なる事案(各社の発表ベース) |
|---|---|
| ウェブシステムの管理 | Gyazo(画像アップロードサーバーの脆弱性)、VOISING(BIツールの既知脆弱性)、デジタル庁GSS(VPNの脆弱性)、タイムズカー(Webシステムへの不正アクセス) |
| サプライチェーン | ショップサーブ経由のキングジム・PFU、IDCフロンティア経由のJR東日本、コミューン経由のヤマハ・スズキ、宿泊予約管理システムTEMAIRAZU |
| データ管理 | タイムズカー(退会者・入会未完了者も対象)、Gyazo(削除済み画像のメタデータ約1.74億件も流出) |
このなかで特に重いのはデータ管理の分野だと考えます。脆弱性やサプライチェーンの穴は、どれだけ対策しても完全には塞げません。一方で、持っていないデータは漏れません。ここが決定的な違いです。タイムズカーの事案では、退会した人や入会手続きを終えなかった人の情報まで漏えいの対象に含まれていました。約160万件の本人確認書類(運転免許証画像など)も取得されています。Gyazoでは、ユーザーが削除した画像のメタデータが残っており、流出範囲に入りました。
個人情報保護委員会も10月7日の注意喚起で、個人情報保護法第22条の「利用する必要がなくなったときは遅滞なく消去する努力義務」を取り上げ、消去が徹底されずに漏えいが深刻化した事例に接していると明記しました。IPAも「不要な情報は持たない」を点検項目の一つに挙げました。NCO・委員会・IPAが同じ週に、そろって「消す」ことを求めています。偶然ではないと見てよいでしょう。
考察2:本当の狙いは「技術情報を出してほしい」という一文にある
3分野の対策は、セキュリティに携わる人なら見慣れた内容です。私がこの文書でいちばん注目したのは、最後の「技術的な情報を速やかに共有してほしい」という依頼です。
前日のJPCERT/CCの注意喚起は、概要で「技術的な情報の共有が不足しており、把握している情報は限定的かつ断片的」と率直に書いています。個人情報が漏えいした企業は、個人情報保護法に基づいて委員会に漏えい等の報告をします。ただしその報告の目的は本人の権利利益の保護であり、侵入に使われた脆弱性や攻撃元のIPアドレス、Webシェルの痕跡といった情報が、ほかの企業の防御に役立つ形で共有される仕組みではありません。
各社の公表文が「第三者による不正アクセス」「調査中」で止まりがちなことは、当ブログのまとめ記事を更新するなかでも目立ちました。攻撃者が標的ごとに既知の脆弱性を探して回っているのなら、A社で使われた手口は、数日後にB社で使われるかもしれません。NCOが報告義務のない業界にまで情報提供を求め、10月8日の会議で情報の集約を打ち出したのは、この情報の流れの詰まりを解消したいからだと読めます。
考察3:文書に書かれていないことも見ておく
NCO文書は幅広い事業者に向けた総論なので、現場で手を動かす担当者にとっては物足りない部分があります。
API・BIツールへの言及が薄い
JPCERT/CCの注意喚起は、より具体的です。確認されている攻撃手法として、次の4類型を挙げています。
- 標的ごとにさまざまな既知の脆弱性を探索し、攻撃を試みるもの(環境設定ファイルやバックアップファイルの窃取を含む)
- 公開スマホアプリを解析してAPIのエンドポイントやキーを特定し、画面操作では実行できない内部APIを攻撃するもの(権限変更、不正アカウント作成、NoSQLインジェクションによるアカウント情報の探索など)
- BIツールMetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)の悪用
- 公開Webサーバーからアクセスできるアプリケーションサーバーへの、WARファイル形式のWebシェルの設置(10月9日追記)
JPCERT/CCは、BIツールや従業員向け管理システムなど「不特定多数からのアクセスを想定していないシステム」も被害に遭っていると繰り返し強調しています。NCO文書の「ウェブシステム等」という書き方では、こうした社内向けのつもりでインターネットに出ているシステムが点検の対象から漏れかねません。IPAは「利用している外部サービス」を部署単位まで洗い出すよう求め、APIの管理状況の見直しも挙げているので、この穴をある程度埋めています。ただ、手口まで書いているのはJPCERT/CCだけです。
IPAが確認を求める「作った覚えのないアカウント」は、JPCERT/CCが報告する内部APIを使った不正アカウント作成や権限変更と対応しています。3つの文書は、つなげて読むと一本の流れになります。実務では、NCO文書を全体の方針、IPAの注意喚起を点検の手順、JPCERT/CCの注意喚起を手口と痕跡のリストとして読むのがよいと考えます。
強制力はなく、報告窓口の具体的な案内もない
文書はあくまで「お願い」であり、法的な義務を新しく課すものではありません。参考資料には「重要インフラのサイバーセキュリティ対策のための統一基準」なども挙がっていますが、重要インフラ以外の事業者がこれをどこまで参照すべきかは示されていません。技術情報の共有についても、共有先として「国家サイバー統括室や所管省庁、専門機関等」と書くにとどまり、具体的な窓口や様式は示されていません。共有した情報がどう扱われ、企業側の不利益にならないようどう配慮されるのか、といった点も書かれていません。こうした点が示されない限り、法務や広報の確認を経て公表文を出す企業が、技術情報を進んで出すようになるかは見通せません。今後の運用の具体化を待ちたいところです。
事業者が今週中に確認しておきたいこと
NCO・IPA・JPCERT/CC・個人情報保護委員会の文書を踏まえ、優先度が高いと考える順に並べます。
インターネットに出ているものを洗い出す
自社で構築・運用している公開Webサイトだけでなく、BIツール、管理画面、スマホアプリが呼ぶAPI、検証環境まで含めて、外部から到達できるものを一覧にします。IPAが求めるとおり、利用しているクラウドサービスやVPNサービスも、部署単位の契約を含めて洗い出します。業務上公開する必要のない管理機能は、公開を止めます。
ログとアカウントで侵害の有無を確認する
NCO文書もアクセスログの点検・分析を推奨しています。進め方はIPAの手順が参考になります。直近1か月、その後3か月と範囲を広げながら、エラー量やログイン元・時間帯が平時と違わないかを見ます。外部サービスは、ログの保有期間と、自社側で見られるログの範囲を先に確かめておきます。あわせて、作った覚えのないアカウントや、無効化したはずなのに有効なアカウントがないかを確認します。
具体的な手がかりとしては、JPCERT/CCが公開した不審な送信元IPアドレスとUser-Agentを、WebサーバーやAPIゲートウェイのログと照合します。Metabaseを使っている場合は、修正版の適用と侵害有無の確認を済ませます。不審な .war ファイルや .jsp ファイルがアプリケーションサーバーに置かれていないかも確認します。異常が見つかったら、IPAの推奨どおりインシデントとして扱い、専門ベンダーへの調査依頼を検討します。
APIの認可とレート制限を見直す
非公開APIも含めて、各エンドポイントで認可の確認をしているかを点検します。ログイン、パスワードリセット、検索などには個別のレート制限を設けます。APIトークンの権限と有効期限も最小限にします。
持たなくてよいデータを消す
退会者・入会未完了者のデータ、本人確認後の書類画像、削除済みとして扱っているデータのバックアップやメタデータが残っていないかを確認します。保存の根拠(法令や契約)がないものは、消去の計画を立てます。
委託先・SaaSの一覧と連絡経路を整える
個人データを預けているSaaSや委託先を一覧にし、漏えい時の報告義務が契約に入っているかを確認します。今回の事案の多くは、委託先側の公表で初めて自社への影響がわかる形でした。2027年3月に始まる予定のIPAのSCS評価制度も、委託先選定の材料として動向を追っておく価値があります。
利用者としてできること
NCO文書は事業者向けですが、Impress Watchの報道によれば、NCOは利用者にもパスワードの使い回しを避けることと二要素認証の設定を呼びかける方針です。漏えいした情報を使ったフィッシングやなりすましにも注意が要ります。宅配業者やECサイトを名乗るSMS・メールのリンクは開かず、公式アプリや公式サイトから確認してください。
まとめ:基本の再確認を、経営課題として回せるか
NCOの文書に目新しい技術対策はほとんどありません。意味があるのは発信の仕方です。9月以降の連続した漏えいを受けて、国が法令の範囲を超えて全業界に「いつ攻撃を受けてもおかしくない」前提を求め、情報システム部門ではなく経営層に投資と体制づくりを求めたことです。さらに、被害企業に技術情報の共有を頼みました。同じ日にIPAが点検の手順を示したことで、「何をすればよいか」の具体像もそろいました。
事業者にとっての次の一手は、公開資産と外部サービスの棚卸し、ログとアカウントによる侵害確認、不要データの消去の3つです。どれも予算より先に「決めること」が要る作業なので、経営層の後押しがあるかどうかで進み方が変わります。個別の事案の経緯は、情報漏洩まとめ記事で引き続き更新しています。
※本記事は2026年10月9日時点の公表情報に基づいています。各社の調査や政府の対応は続いており、内容が変わる可能性があります。最新情報は各機関の公式発表をご確認ください。
出典:内閣官房国家サイバー統括室「不正アクセスによる漏えい等の事案を踏まえた対応について」(2026年10月9日)
元記事URL:https://www.cyber.go.jp/pdf/press/taiou.pdf
出典:Impress Watch「サイバー攻撃多発で緊急の関係省庁会議 国家サイバー統括室で情報集約」(2026年10月8日)
元記事URL:https://www.watch.impress.co.jp/docs/news/2146926.html
出典:INTERNET Watch「国家サイバー統括室、『もはや情報システム部門だけの問題ではありません』と不正アクセス事案を踏まえ注意喚起」(2026年10月9日)
元記事URL:https://internet.watch.impress.co.jp/docs/news/2147162.html
出典:個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)
元記事URL:https://www.ppc.go.jp/files/pdf/261007_alert_dataleakage.pdf
出典:JPCERT/CC「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」(2026年10月8日公開、10月9日更新)
元記事URL:https://www.jpcert.or.jp/at/2026/at260030.html
出典:IPA「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)
元記事URL:https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
公式X:国家サイバー統括室(注意・警戒情報)@cyber_forecast


コメント