
IPA、漏えい事案を踏まえ至急確認すべき点検項目を公開
IPA不正アクセスログ監査情報漏えいセキュリティ経営
IPA は、金融機関や通信事業者を含む国内組織で不正アクセスによる漏えいが相次いでいることを受け、速やかに実施すべき対策を公開した。特定製品の脆弱性悪用は確認されておらず、外部公開アプリやアカウントの侵害が起点とみられる。公開アプリとクラウド・SaaSのログを直近1か月→3か月と段階的に点検し、不審なアカウントを洗い出すよう求めている。
何が発表されたか
IPA(情報処理推進機構)は2026年10月9日、「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」を公開した。新たな情報が必要になれば更新するとしている。
- 金融機関や通信事業者を含む複数の国内組織が、不正アクセスによる情報漏えいを公表している
- 多くが大量の個人データを保有するオンラインサービス・アカウントサービスで、攻撃者がそのデータを窃取した
- IPA は特定の製品・サービスの脆弱性が悪用されていることは確認していないとしている
- 公表事例からは、外部公開されたアプリ・サービスの侵害、またはアカウントの侵害が侵入口とみられる
取るべき対応
対象は、大量の個人情報や機微情報を保有する組織の経営層と、その取引先・委託先を含むサプライチェーン。期限付きの日付は示されていないが、初期の点検は「至急」、対策は「速やかに」と表現されている。
外部公開アプリ・サービスの点検
- 外部から到達可能な自社アプリ・サービスをすべて洗い出す
- 直近のログに異常がないか確認する(エラーの異常な増加、通常パターンからの逸脱など)
- 調査期間は段階的に広げる(まず直近1か月、次に3か月)
- 誰がどの手順で調査できるのかを確認しておく
- 各コンポーネントに未適用のセキュリティパッチがないか確認する
外部クラウド・SaaSの点検
- 部門単位で導入したものも含め、利用中の外部サービスを棚卸しする
- サービス側のログを確認する(保持期間や、提供者と利用者で見える範囲が異なる点に注意)
- 想定外のログインを探す(ログイン失敗の急増、見慣れない送信元IP、不自然な時刻)
- 自組織が作成していないアカウント、無効化したはずのアカウントが再有効化されていないかを確認する
異常が見つかった場合
- 異常なログやアカウントを見つけたら、直ちにセキュリティインシデントとして扱う
- 情報漏えいの可能性を踏まえ、詳細調査は専門のセキュリティベンダーへの依頼を強く推奨
- 保有データを棚卸しし、必要最小限に削減する
- 窃取データの恐喝・売買といった悪用の兆候を注視する。今後さらに指標(不審なIP、ログの痕跡)が公開される見込みとして、監視の強化を求めている
継続的な措置
- アプリ:公開範囲の再検討、認証強化(多要素認証・パスワード)、アカウントとコンポーネント単位の権限見直し、ログ取得と保持期間の見直し
- 外部サービス:認証強化、権限の絞り込み、アカウント棚卸しプロセスの整備、API連携の見直し
- データ:そもそも保持すべきかの再検討、保管場所の見直し、アクセスログの取得と保持、暗号化
IPA は経営層がサイバーセキュリティを重要な経営リスクとして扱い、自ら対応を主導するよう求めている。対象範囲は海外拠点、取引先、委託先まで広げるべきとしており、参考として経済産業省のサイバーセキュリティ経営ガイドラインを挙げている。あわせて、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS)を2027年3月に開始予定としている。
