Skip navigation
サステナビリティ・
ESG金融のニュース
時価総額上位100社の97%が
Sustainable Japanに登録している。その理由は?

【日本】10月に相次ぐサイバー攻撃と情報漏洩。会員アプリと委託先管理に問われるガバナンス

【日本】10月に相次ぐサイバー攻撃と情報漏洩。会員アプリと委託先管理に問われるガバナンス 3

 2026年10月上旬、日本企業によるサイバーセキュリティ侵害の公表が相次いでいる。飲食店の会員アプリ、小売業のアカウントサービス、問い合わせ管理の外部委託先など、日常生活や企業活動を支えるシステムが被害を受けた。問題は情報システム部門の対応にとどまらず、顧客のプライバシー保護、事業継続、サプライチェーン管理を担う経営の課題に広がっている。

 物語コーポレーションは10月5日、「焼肉きんぐ」公式アプリの会員管理システムから1,078万8,963件の会員情報が漏洩したと発表した。10月2日に不正アクセスを確認し、翌3日に漏洩が判明した。対象は会員番号、登録名、メールアドレス、電話番号で、同社によるとパスワードや生年月日、店舗利用履歴は漏洩していない。決済情報は保有していなかった。詳細な侵入経路は調査中であり、被害規模の大きさだけから原因を決めつけることはできない。

 ローソンは10月8日、「ローソンID」の215万5,345件と「ローソンアプリ予約」の26件について情報漏洩を公表した。前者は氏名やメールアドレス等、後者は氏名、電話番号、クレジットカード番号の一部が対象となった。不正アクセスがあったのは9月12日から14日と同17日で、10月7日の調査で判明した。同社は、利用者本人に情報を表示するためのセキュリティ機構が侵害されたと説明している。攻撃の発生から検知までの時間差も、今回の動向を理解するうえで重要となる。

 委託先を通じた被害の波及も表面化した。スカラコミュニケーションズは10月6日、FAQシステム「i-ask」の管理サイトへの不正ログインを起点に、サーバーに不正プログラムを設置されたと発表した。同一サーバーを利用する最大5社の問い合わせ情報、延べ最大71万3,126件が漏洩した可能性がある。これは問い合わせ件数であり、被害人数ではない。利用企業のシチズン時計も約10万人分の情報が対象となる可能性を公表した。顧客企業のシステムが直接侵入されなくても、委託先に預けた情報から被害が生じる構造が示された。

 機密情報の流出だけでなく、サービスの稼働への影響も出た。ソフトバンク傘下のIDCフロンティアは10月7日、「IDCFクラウド」で同日午前3時40分頃から障害が発生したと公表した。翌8日の第3報では原因をランサムウェア攻撃とし、東日本リージョン1の一部を利用する495の企業・自治体が影響を受けたと説明した。対象領域の顧客データは取り出しや復元が困難な見通しで、復元には顧客自身が保持するバックアップが必要としている。他の漏洩事案との関連は確認できず、情報窃取とサービス停止・データ復旧の問題を区別して評価する必要がある。

 政府でも、デジタル庁が9月11日、ガバメントソリューションサービス(GSS)で約24.6万件の個人情報が漏洩した可能性を発表した。対象は利用府省庁の職員や業務に携わった事業者・個人等で、一般の国民の個人情報やマイナンバー、金融機関口座情報、年金番号は含まれないとしている。6月25日に保守運用担当者のアカウントによる大量のファイルアクセスを検知し、7月9日にVPN機器の脆弱性を利用した侵入が判明した。同日、当該アカウントを停止し、侵害された機器の外部通信を遮断している。

 同事案では、悪用された脆弱性が既知で、当初の深刻度評価が「中」だった点に注目が集まった。デジタル庁の説明によると、評価に応じた一般的な対応より早く対処を進めていたが、修正プログラムの適用前に悪用された。具体的な製品名や脆弱性の詳細は公表されていない。したがって、単純な放置や未知の攻撃と断定することはできない。一方、技術的な深刻度だけでなく、機器の公開状況、接続先の重要性、扱う情報を踏まえ、対応の優先順位を決める必要性が浮かび上がる。

 GSSはゼロトラストアーキテクチャを採用していたことも公表されている。これは、接続元が内部か外部かだけで信頼せず、アクセスを検証する設計思想だが、採用という事実だけで侵害を防げるわけではない。今回、保守運用担当者のアカウントが悪用された経緯からも、強い権限を持つアカウントの管理と異常な操作の監視は、点検すべき領域となる。但し、具体的な構成は非公表であり、どの制御が不足していたかまでは断定できない。

 一連の事案を単一の攻撃として捉えることには慎重さが求められる。JPCERTコーディネーションセンターは10月8日公表、9日更新の注意喚起で、技術情報の共有が不足し、把握できている情報は限定的と説明した。報告された手口や可能性が指摘された攻撃には、既知の脆弱性や管理不備の探索、システム間の連携窓口であるAPIへの不正な操作、サーバーを遠隔操作する不正プログラムの設置等がある。全ての事案に同じ手口が使われたわけではなく、今回取り上げた各社への攻撃経路と一律に対応づけることもできない。また、生成AIによるサイバーセキュリティ攻撃高度化の詳しい状況もまだみえていない。

 サイバーセキュリティ事案が頻出している背景には、攻撃対象が決済サイトだけでなく、会員サービスや業務用システムへ広がっている状況がある。マクニカの研究者が独自に集計した国内Webシステムの情報窃取・漏洩事案は、2026年10月6日時点で119件となり、その約68%が7月以降の公表だった。対象を絞った集計であり、国内全体の攻撃件数を示す統計ではないが、警戒すべき変化を示している。同社は事案対応やログ分析から、個々のサイトのアクセス権やAPIの不備を探る動きがあることを報告。AIによる未知の脆弱性の発見・悪用は確認されていないとしている。一方、筆者はAIが探索を効率化している可能性を推測しており、AI利用そのものが否定されたわけではない。

 経営上の要因として点検すべきなのは、データ活用の拡大に対し、収集から廃棄までの管理が追いついているかという点だ。会員獲得や問い合わせ対応の効率化は事業価値を生む一方、情報が複数のサービスや委託先に蓄積するほど、保護すべき範囲は広がる。シチズン時計の公表では、問い合わせ本文に銀行口座情報等が記載されていた場合、それも漏洩の可能性がある。定型の登録項目だけでなく、自由記述欄に蓄積した情報まで把握する必要性が浮かび上がる。

 現在直ちに求められるのは、外部公開システムと利用中の外部サービスを洗い出し、既に侵害されていないかを確認することだ。情報処理推進機構(IPA)は10月9日、ログの異常、未適用の修正プログラム、不審なアカウント等の点検を促した。確認範囲は顧客向け画面に限らない。管理機能、部署単位で契約したサービス、連携先を含め、誰がログを取得でき、どこまで遡れるかを明確にする必要がある。異常を見つけた場合は記録を保全し、専門家と調査や封じ込めを進めることが重要となる。

 技術面では、認証に加えて、認証後にどの情報や機能へアクセスできるかという権限管理が焦点となる。オープンプラットフォームのOWASP(オープン・ワールドワイド・アプリケーション・セキュリティ・プロジェクト)はAPIの主要リスクとして、データ単位や機能単位のアクセス制御不備を挙げている。管理者への多要素認証とともに、サーバー側で利用者毎の権限を検証し、必要以上の情報を返さない設計を徹底すべきだ。画面に操作ボタンが表示されないことは、不正な操作を防ぐ保証にはならない。古いAPIや管理機能も台帳に含め、開発・改修時の検証対象とする必要がある。

 外部委託については、今回の被害構造を踏まえ、契約時の確認から運用中の実効性確認へと管理を進める必要がある。顧客毎の環境分離、管理者権限、異常検知後の連絡、調査に必要な記録の提供を具体的に確認し、責任分担を明文化することが求められる。スカラコミュニケーションズが再発防止策に挙げた管理者認証の強化や環境間の分離は、委託元が確認すべき事項でもある。認証取得や質問票への回答だけで、安全性を判断する運用には限界がある。

 被害の抑制には、保有データそのものを減らす視点も欠かせない。利用目的を終えた情報を漫然と残さず、法令や契約上の保存義務を踏まえて削除することは、侵害時に流出し得る情報の削減につながる。IPAも保有情報の必要最小限化や暗号化を求めている。バックアップは復旧を支えるが、すでに持ち出された個人情報を取り戻すことはできない。事業継続計画(BCP)には、システム復旧に加え、顧客への通知、問い合わせ対応、二次被害の防止を組み込む必要がある。

 また、二次被害は、被害企業の外側にも広がり得る。金融庁は10月9日、本人確認書類の画像を含む顧客情報の漏洩が相次いでいるとして、金融機関に対策点検と非対面本人確認の厳格化を要請した。ICチップ情報の読み取りへの移行も早期に進めるよう求めている。各社には、流出が確認された情報と可能性にとどまる情報を分け、利用者が取るべき行動を具体的に伝える姿勢が求められる。二次被害が確認されていないという説明を、将来の悪用リスクがないという意味で受け取らせないことも重要となる。

 サステナビリティ経営の観点では、サイバーセキュリティは個人情報保護や顧客機密保護という社会課題と、取締役会の監督というコーポレートガバナンス課題が交差する領域である。取締役会や経営陣は、IT部門に管理を任せるのではなく、脆弱性への対応状況、重要な委託先の管理、検知から封じ込めまでの時間、顧客対応の準備を継続的に確認すべきだ。また、データの獲得量やデジタルサービスの拡大だけを成果とせず、それを守る能力にも人員と予算を配分する必要がある。マテリアリティに「サイバーセキュリティ」を明確に位置づける必然性も高まっている。

【参照ページ】相次ぐWEBシステムからの情報漏洩事案について 【参照ページ】 【参照ページ】不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について 【参照ページ】現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について

無料会員に登録すると、
有料記事の「閲覧チケット」を毎月1枚プレゼント。
登録後、すぐにご希望の有料記事の閲覧が可能です。

※ 閲覧チケットは翌月への繰り越しはできません。

無料登録してチケットを受け取る

【無料会員向け】有料記事の閲覧チケットの詳細はこちら

または

有料会員プランで
企業内の情報収集を効率化

  • 2000本近い最新有料記事が読み放題
  • 有料会員継続率98%の高い満足度
  • 有料会員の役職者比率46%
有料会員プランに登録する
author image

株式会社ニューラル サステナビリティ研究所

この記事のタグ

"【ランキング】2019年 ダボス会議「Global 100 Index: 世界で最も持続可能な企業100社」"を、お気に入りから削除しました。