ニュース
相次ぐサイバー攻撃被害。国家サイバー統括室が事業者に対策徹底を要請
2026年10月9日 20:10
大量の個人情報を扱う事業者のシステムへの不正アクセスにより、個人情報の漏洩事故が相次いでいる。これを受け、内閣官房国家サイバー統括室は10月9日、「不正アクセスによる漏えい等の事案を踏まえた対応について」を公表した。個人情報や機微な情報を扱う事業者に対し、対策の徹底を速やかに検討するよう求めている。
同室は侵入の主な要因として、Webシステムの脆弱性の悪用、サプライチェーンを通じた侵害、堅牢さを欠くデータ管理の3点を挙げ、それぞれについて対策のポイントを示した。
Webシステムは「いつ攻撃を受けてもおかしくない」前提で対策を
Webシステムの管理については、インターネットに公開されたシステムは「いつ攻撃を受けてもおかしくない」という前提で対策を講じる必要があるとした。脆弱性情報が公表されると攻撃者は短期間で悪用を始める場合があるとして、OSやミドルウェア、CMS、アプリケーションのセキュリティパッチを速やかに適用することを求めた。
このほか、サポートが終了した製品を利用しないことや、利用していないシステム・機能の停止/削除、定期的な脆弱性診断の実施、不要なポート/プロトコル/サービスなどの無効化も挙げている。
アカウント管理では、多要素認証(MFA)の導入や、退職者/異動者の不要なアカウントの速やかな無効化などを挙げた。さらに、侵入を完全に防ぐのは困難として、ログの取得/保管、不審な通信や大量アクセスの監視、インシデント発生時の対応態勢の整備といったレジリエンスの向上も求めている。
委託先も含めたサプライチェーン全体での安全確保を求める
サプライチェーンについては、自社システムのみを対象として考えず、全体で安全性を確保するべきとした。防御が比較的弱い委託先企業を足掛かりに、攻撃者が侵入する可能性があるためだ。
具体的には、委託先などの情報セキュリティ方針や管理体制、役割分担/責任分界、再委託先を含めた管理状況を、契約時だけでなく継続的に確認することを求めた。
また、委託契約で漏洩時の報告義務を定めること、委託先に提供する情報を必要最小限にし、業務終了後はデータを削除させることなどを挙げた。
保有情報の最小化と暗号化でデータそのものを守る
データ管理では、攻撃者は窃取した情報の公開をちらつかせて脅迫したり、不正に売買したりと、情報そのものを標的にする傾向を強めているとした。その上で、保有する情報資産の棚卸しや、利用目的を終えた情報の速やかな削除による保有情報の最小化を求めた。
加えて、保存データと通信経路の暗号化、パスワードや認証情報を平文で保存しないこと、クラウドサービスでは保存領域やデータベースの公開設定/アクセス権限設定を確認することなども挙げている。不正侵入の事案が複数確認されていることから、アクセスログなどを点検し、不審な通信や大量アクセスの痕跡がないか分析することも推奨している。














![コカ・コーラ 綾鷹 濃い緑茶 525mlPET ×24本 [機能性表示食品] 製品画像:4位](https://m.media-amazon.com/images/I/41vt5dFvHqL._SL160_.jpg)





