国家サイバー統括室、大量の個人情報漏えいを受け対策強化を要請―脆弱性・委託先・データ管理の3分野

セキュリティニュース

投稿日時: 更新日時:

国家サイバー統括室、大量の個人情報漏えいを受け対策強化を要請―脆弱性・委託先・データ管理の3分野

内閣官房国家サイバー統括室(NCO)は2026年10月9日、「不正アクセスによる漏えい等の事案を踏まえた対応について」と題する文書を示し、大量の個人情報や機微な情報を取り扱う事業者などに、セキュリティ対策の速やかな点検と強化を求めました。

NCOは、Webシステムの脆弱性悪用、サプライチェーンを通じた侵害、不十分なデータ管理などを背景に、個人情報を含むデータが窃取される事案を複数確認していると説明しています。対策は「Webシステム等の適切な管理」「サプライチェーンを通じた侵害への対策」「データの適切な管理」の3分野に整理されています。

国家サイバー統括室の注意喚起の概要

  • 文書の日付: 2026年10月9日
  • 公表主体: 内閣官房国家サイバー統括室(NCO)
  • 対象: 大量の個人情報を取り扱う事業者、機微な情報を取り扱う事業者など
  • 背景: Webシステムの脆弱性悪用、委託先などを通じた侵害、不十分なデータ管理を伴う不正アクセスが複数発生
  • 対策①: OS・CMS・アプリケーションの更新、MFA、管理者権限の制限、ログ監視など
  • 対策②: 委託先・再委託先の管理状況把握、契約上のセキュリティ要件、データ提供範囲の最小化など
  • 対策③: データの棚卸し・削除、アクセス制御、暗号化、クラウドの公開設定確認など
  • 追加の要請: 不審な通信や大量アクセスの痕跡をログから点検し、被害組織は攻撃に関する技術情報を関係機関へ速やかに共有する
  • 経営層への要請: セキュリティを経営課題と位置づけ、投資や人員配置を含む体制を整える
対策分野 優先的に確認するポイント
Webシステム・認証 外部公開・内部サーバーを含む脆弱性管理、MFA、不要アカウント・機能の削除
検知・事業継続 認証・アクセスログの保存、大量アクセスの監視、インシデント対応態勢、BCP
委託先・再委託先 情報の取扱状況、責任分界、契約上の報告義務、アクセス権、業務終了後の削除
データ管理 保有データの所在・保存期間、権限分離、暗号化、バックアップ・クラウド設定

Webシステムは外部公開部分だけでなく、内部サーバーも点検対象に

NCOは、脆弱性情報の公開から短期間で攻撃が始まる場合があることを踏まえ、修正プログラムの適用を後回しにしないよう求めています。対象はインターネットに公開するWebサイトに限らず、内部で使用するサーバーにも及びます。

具体的には、OS、ミドルウェア、CMS、アプリケーションへのパッチ適用、サポート終了製品の廃止、使われていないシステム・機能の停止、定期的な脆弱性診断、不要なポートやサービスの無効化を挙げました。脆弱性の発見から修正までの手順や優先順位については、脆弱性管理の考え方と運用でも整理しています。

アカウント管理では、多要素認証(MFA)の導入に加え、管理者アカウントの利用者と権限を最小限とし、退職者・異動者・休眠アカウントを速やかに無効化するよう要請しています。

侵入を完全に防ぐことは難しいとして、ログの取得・保管、不審通信や大量アクセスの監視、外部からの異常な認証試行の把握、侵入検知・防御システムの適切な更新、事業継続計画(BCP)へのサイバー攻撃対応の組み込みも掲げています。

委託先・再委託先の権限とデータ保管状況まで確認を要請

今回の文書では、自社システムを点検するだけでは不十分だとして、委託先企業と共に情報を管理する考え方を示しています。比較的防御が弱い委託先が侵入の足掛かりになり、標的企業へアクセスが拡大する可能性も指摘しました。

NCOが挙げたのは、委託先のセキュリティ方針や管理体制、責任分界の確認、個人情報の取扱状況の定期点検、認証取得状況や監査結果の確認、再委託先の管理状況の把握です。契約締結時に一度確認して終えるのではなく、継続的な監督を求めています。

委託契約については、情報の取扱方法、アクセス権・ログの管理、不正アクセスや漏えい発生時の報告義務、連携体制を明確にするよう示しました。また、委託先へ提供する情報量を必要最小限とし、業務終了後にはデータを削除し、不要なアクセス権限を残さないことも挙げています。

2026年には、FAQシステムの委託先への侵入によって利用企業の問い合わせ情報に影響が及んだ事案も公表されています。スカラコミュニケーションズ「i-ask」の不正アクセスと利用企業への影響は、委託先に集約された情報を確認する上で参考になります。ただし、NCOの文書は特定の事案を名指しして原因認定したものではありません。

不要な個人情報を残さず、データの保有量とアクセス権を見直す

NCOは、情報の保管方法やアクセス権限に不備があると、不正アクセスによる被害が大規模化すると指摘しています。利用目的や保存期間を明確にした上で、個人情報や業務情報の所在、管理者を把握し、定期的に棚卸しを行うよう要請しました。

利用目的を終えた情報や、法令上の保存期間を経過した情報は適切に削除・廃棄することを挙げています。業務上必要な人だけが情報を閲覧できるようにし、閲覧権限と更新権限を分離することも対策に含まれます。

データ保護の観点では、保存データと通信経路の暗号化、パスワード・認証情報の平文保存の回避、外部記録媒体の利用ルール、バックアップの保護を列挙しました。クラウド利用時には、サービスの仕様を理解した上で、ストレージやデータベースの公開設定、アクセス権限を確認するよう求めています。

加えて、NCOは不審な通信や大量アクセスの痕跡が残っていないか、アクセスログ等を実際に点検・分析することを推奨しています。ログを保存するだけでなく、異常なデータ取得を識別し、発見時に対応できる態勢まで整えることが想定されています。

個人情報保護委員会・JPCERT/CCも相次いで注意喚起

今回のNCOの要請に先立ち、個人情報保護委員会は10月7日、大規模な漏えい等事案を踏まえ、安全管理措置の見直しを求める注意喚起を公表しました。保有する個人データの適切な管理や、リスクに応じた対策を求めています。詳細は個人情報保護委員会による大規模漏えい事案への注意喚起で整理しています。

JPCERT/CCも10月8日、国内組織への不正アクセスについて、既知脆弱性を探索する攻撃やAPIの悪用、Metabaseの脆弱性悪用など、確認している手口を示しました。技術面の注意事項はJPCERT/CCが公表したWebシステム・APIへの攻撃手法を参照してください。

今回のNCO文書は、こうした技術的・個人情報保護上の対策に加えて、委託先管理、情報資産の最小化、経営層による投資・人員配置、政府や専門機関への技術情報共有を横断的に求めた点に特徴があります。

情報システム・セキュリティ部門が速やかに着手できる確認事項

公表資料に示された対策を踏まえると、組織内では以下の確認事項を優先して整理できます。

確認する事項 担当部門で実施する内容
公開・内部システムの棚卸し 稼働中のCMS、API、管理画面、VPN、内部サーバーの資産・バージョン・管理者を照合
脆弱性対応 未適用パッチとサポート終了製品を洗い出し、影響と公開状況に応じて対応順を設定
認証・権限 管理者・委託先・休眠アカウントを確認し、MFA・最小権限・無効化を実施
ログの点検 認証異常、大量の閲覧・検索・エクスポート、想定外の通信を確認し、証跡を保全
委託先データ 再委託先と保存場所、業務用コピー、報告窓口、契約終了後の削除手順を確認
保存データ 利用目的・保存期限を過ぎたデータを特定し、権限設定やクラウドの公開範囲を点検
経営報告・連絡体制 対応の責任者、費用と要員、攻撃情報を所管省庁・専門機関に共有する手順を確認

NCOは経営層に対し、サイバー攻撃による情報流出が事業停止や顧客対応などの経営リスクに発展する可能性を指摘しています。また、被害に遭った組織には、さらなる攻撃被害を防ぐため、サイバー攻撃に関する技術情報を国家サイバー統括室、所管省庁、専門機関などへ速やかに共有するよう協力を要請しました。

文書は対策強化を求める注意喚起であり、個別の企業への侵入経路や、最近の攻撃すべてにAIが使われたことを認定するものではありません。

出典