Tech Blog · サイバーセキュリティ
Noah's Ark
国内21事例から考えるデータ漏えいを防ぐ設計
本人確認書類の流出、委託先のランサムウェア、内部不正、クラウドの公開設定。国内企業・組織に関わる21事例を読み解き、データを渡す相手、残す場所、操作できる人をどう設計するかを考えます。漏えいが確認された事案だけでなく、可能性が残る事案と、調査で漏えいを確認しなかった比較事例も取り上げます。
- 公開日
- 更新日
- 調査基準日
研究方法・対象範囲
2023年以降の事案を中心に、設計上の論点が異なる21事例を取り上げました。年金、オンラインストア、予備VPN、USB運搬の過去の代表例も含めています。国内企業・組織に関わる事案が対象で、カプコンのように海外拠点から国内へ波及した事案もあります。網羅的な件数調査や、国内全体の発生頻度の統計ではありません。
各事例の数字には、根拠となる報告の日付と確認状況を付けています。人数、レコード数、アカウント数、契約数は相互に置き換えず、項目間の重複や内数を合算しません。同じ委託先の攻撃について複数の企業が公表していても、一つの事案として扱います。各社の説明と、後半の当社の設計上の考察を分けて読む構成です。
各社の公表内容
01タイムズカー(2026年)本人確認書類の流出
各社の公表内容
02釜浅商店・外部POSアプリ(2026年)
各社の公表内容
03IIJセキュアMX(2025年)初報と確認範囲の違い
各社の公表内容
04快活CLUB・FiT24(2025年)漏えいの可能性
各社の公表内容
05タリーズオンラインストア(2024年)決済処理の改ざん
各社の公表内容
06KADOKAWA(2024年)個人情報の漏えい確認
各社の公表内容
07イセトー・公文(2024年)発送業務の委託先
各社の公表内容
08東京ガスエンジニアリングソリューションズ(2024年)
各社の公表内容
09富士通(2024年)端末上の業務ファイル
各社の公表内容
10岡山県精神科医療センター(2024年)診療関連文書
各社の公表内容
11東京海上日動(2024年)代理店と出向者による情報提供
各社の公表内容
12LINEヤフー(2023年)共通の認証基盤を経由
2023年11月27日の公表と2024年2月14日の更新では、委託先従業員の端末のマルウェア感染を起点に、NAVERと共通の認証基盤等を経由した不正アクセスが説明されています。更新後の数字は利用者30万2,980件、取引先8万6,211件、従業員等13万315件で、漏えいの可能性を含みます。重複や推計があるため、合計を固有の人数として扱いません。[15]
同報告は初期侵入日も修正しており、途中の説明だけでは経緯を読み違えます。LINEのトーク内容、銀行口座やカード情報等は影響範囲に含まれないとされています。グループ内で認証や接続を共通化していたことと、すべてのLINEデータが流出したことは別の話です。[15]
各社の公表内容
13NTT西日本(2023年)委託先の内部不正
各社の公表内容
14ぷらら・ひかりTV(2023年)個人契約の外部ストレージ
各社の公表内容
15トヨタ(2023年)クラウドの公開設定
各社の公表内容
16エムケイシステム(2023年)労務クラウドの暗号化
各社の公表内容
17JAXA(2023年)窃取されたアカウントからクラウドへ
JAXAは2023年10月に認知した不正アクセスについて、2024年7月5日に調査と対応を報告しました。VPN機器を狙った侵入からサーバーの侵害を広げ、アカウント情報を盗み、Microsoft 365へ正規利用者を装ってアクセスした経緯が説明されています。クラウド上の業務情報と個人情報の一部の漏えいが確認されています。[20]
端末・サーバーにあった情報の流出は可能性として説明され、人数等の詳細は公表されていません。被害を受けたシステムではロケットや衛星の運用等の機微情報を扱っていなかったとされています。同報告は、2024年に確認した別の不正アクセスでは漏えい被害を確認していないことも区別しています。[20]
各社の公表内容
18尼崎市(2022年)USB紛失、漏えいは未確認
各社の公表内容
19カプコン(2020年)旧VPN機器からの侵入
各社の公表内容
20ユニクロ・ジーユー(2019年)リスト型攻撃
ファーストリテイリングは2019年5月13日、4月23日から5月10日の間にオンラインストアへ不正ログインが行われ、46万1,091アカウントが不正利用されたことを公表しました。氏名、住所、連絡先等が閲覧された可能性があると説明されています。不正ログインの確認と、全情報の外部取得の確認は同じではありません。[24]
同社は、他サービスから流出した可能性のあるID・パスワードを使うリスト型攻撃と推測しています。カード番号は一部のみ表示され、セキュリティコードは表示・保存されないと説明しています。対象アカウントのパスワード無効化等も実施されました。パスワードの使い回しは、一つのサービスの外から被害を広げる要因になります。[24]
各社の公表内容
21日本年金機構(2015年)ウイルスメールからの流出
当社の分析
データを渡した先まで追えるか
公文、TGES、外部POSアプリの事例では、自社のシステムだけを見ても、委託・連携した先に残ったデータの影響範囲は分かりません。自社を点検する際は、送ったデータ項目、利用目的、保存先、再委託先、削除予定日を一組で記録すると、事故時に誰へ何を確認するかを決めやすくなります。
発送処理に渡したファイルに認証コードも入っている、本人確認の画像が利用終了後も残っている、といった構成は、自社にもないか確かめたい点です。必要な項目だけを渡し、業務が完了したら削除する手順を、契約書の文言だけでなく実際の処理と記録で確認します。これは掲載企業の未公表の欠陥を推定するものではありません。
当社の分析
認証後の閲覧と持ち出しを分ける
ログインが正しくても、すべての情報を取り出せてよいとは限りません。業務で使うアカウント、委託先の保守権限、個人契約のストレージを区別し、一括出力や本人確認画像の閲覧には、その業務に必要な範囲の権限だけを与える設計を検討します。MFA、期限付き権限、送信先制限は、それぞれ別の操作を制限します。
一つのIDを失った状態を想定し、共有フォルダー、顧客データ、クラウド、バックアップへどこまで届くかを実際の権限設定から確かめます。人による日常の閲覧と、機械による大量取得は分けて監視します。許可済みの操作でも通常と異なる量や宛先があれば、調査に必要な履歴が残るようにします。
当社の分析
確認できる範囲を広げるログ
外部からアクセスできた、アカウントが使われた、ファイルが持ち出された、情報が公開された、二次被害が起きた。この五つは同じ事実ではありません。調査のためには認証、閲覧、出力、送信のログを突き合わせられることが重要です。保存期間が短かったり、侵害された管理者が消せたりすると、漏えいの有無を判断する材料が失われます。
ログは業務データと別の管理権限で保管し、収集の停止も検知対象にします。確認されたことと、履歴不足で否定できないことを、その時点の対象範囲とともに記録します。カード情報の内数や、同じ人の複数レコードを整理できるよう、通知用の集計方法もあらかじめ確認しておきたい点です。
対策上の示唆
自社の運用で確認する6項目
委託・連携先へ送るデータに、業務に不要な項目や認証情報が混ざっていないか。
保存期限と削除担当者を決め、退会者や過去の顧客の情報を必要以上に残していないか。
再委託先、外部アプリ、予備機器も含め、データの保存先と外部接続点を把握しているか。
一つのIDが不正利用されても、大量出力、外部送信、バックアップ削除を制限できるか。
閲覧・出力・送信の履歴を別権限で保管し、ログ収集の停止を検知できるか。
確定した漏えいと可能性を分け、通知対象の重複と単位を整理できるか。
免責事項
当社は掲載企業・組織の侵害調査や診断を担当していません。事例の事実関係は引用した各社・公的機関の報告に基づき、独自調査や脆弱性発見を報告するものではありません。未公表の経緯や構成は判断できず、その後の調査で説明が変わることがあります。後半の対策は設計上の考察であり、掲載企業での実装や効果を検証したものではありません。
一次出典
タイムズモビリティ — タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応(第3報、10月1日追記)
公表日: · 確認日:
https://share.timescar.jp/news/2026/0929/1816.html釜浅商店 — 個人情報漏えいに関するお知らせとお詫び
公表日: · 確認日:
https://kama-asa.co.jp/en/blogs/news/info-20260127-1インターネットイニシアティブ — IIJセキュアMXサービスへの不正アクセスによる情報漏えいについて
公表日: · 確認日:
https://www.iij.ad.jp/news/pressrelease/2025/0415.htmlインターネットイニシアティブ — IIJセキュアMXサービスへの不正アクセスに関する追加情報(4月22日)
公表日: · 確認日:
https://www.iij.ad.jp/news/pressrelease/2025/0422-2.html快活フロンティア — 個人情報漏えいに関するお詫びとお知らせ(3月17日報告)
公表日: · 確認日:
https://www.kaikatsu.jp/info/detail/ddos.htmlタリーズコーヒージャパン — 弊社が運営するタリーズオンラインストアへの不正アクセスによる個人情報漏洩に関するお詫びとお知らせ
公表日: · 確認日:
https://www.tullys.co.jp/information/2024/10/post-14.htmlKADOKAWA — ランサムウェア攻撃による情報漏洩に関するお知らせ
公表日: · 確認日:
https://group.kadokawa.co.jp/information/media-download/1356/d3f77b589c58d083/公文教育研究会 — 業務委託先へのランサムウェア攻撃による個人情報の漏えいについて(第三報)
公表日: · 確認日:
https://www.kumon.ne.jp/oshirase/2024081.html東京ガス — 不正アクセスによるお客さま等に関する情報流出の可能性についてお詫びとお知らせ
公表日: · 確認日:
https://www.tokyo-gas.co.jp/news/press/20240717-03.html日本ガス — 業務委託先への不正アクセスによる個人情報流出の可能性(続報・お客さまへの個別通知)
公表日: · 確認日:
https://www.nihongas.co.jp/news/2024/12/post-390.htmlFujitsu — Notice regarding results of security incident investigation
公表日: · 確認日:
https://www.fujitsu.com/global/about/resources/news/notices/2024/0709-01.html岡山県精神科医療センター — ランサムウェア感染による情報セキュリティインシデント調査報告書
公表日: · 確認日:
https://www.okayama-pmc.jp/wp-content/uploads/2025/02/24bb9b94f7eb10eff58b605c01c384ad.pdf東京海上日動火災保険 — 情報漏えい事案にかかる金融庁への報告について(9月2日訂正)
公表日: · 確認日:
https://www.tokiomarine-nichido.co.jp/company/release/pdf/240830_01.pdf東京海上日動火災保険 — 情報漏えい事案に対する指導について
公表日: · 確認日:
https://www.tokiomarine-nichido.co.jp/company/release/pdf/250430_01.pdfLINEヤフー — 不正アクセスによる情報漏えいに関するお知らせとお詫び(2024年2月14日更新)
公表日: · 確認日:
https://www.lycorp.co.jp/ja/news/announcements/007712/NTT西日本 — お客さま情報の不正流出に関するお詫びとお知らせ
公表日: · 確認日:
https://www.ntt-west.co.jp/news/2310/231017a.htmlNTTドコモ — 個人情報の不正流出に関するお詫びとお知らせ(続報)
公表日: · 確認日:
https://www.plala.or.jp/support/info/2023/0721/index.htmlToyota Motor Corporation — Additional Report on Potential Data Leakage of Customer Information
公表日: · 確認日:
https://global.toyota/en/newsroom/corporate/39241625.html個人情報保護委員会 — エムケイシステムに対する行政上の対応について
公表日: · 確認日:
https://www.ppc.go.jp/files/pdf/240325_houdou.pdf宇宙航空研究開発機構 — JAXAにおいて発生した不正アクセスによる情報漏洩について
公表日: · 確認日:
https://www.jaxa.jp/press/2024/07/20240705-2_j.html尼崎市 — USBメモリー紛失事案調査委員会調査報告書を受けての市の対応
公表日: · 確認日:
https://www.city.amagasaki.hyogo.jp/_res/projects/default_project/_page_/001/030/947/221128.pdf尼崎市 — 個人情報を含むUSBメモリーの紛失事案について(再発防止策)
公表日: · 確認日:
https://www.city.amagasaki.hyogo.jp/shisei/si_torikumi/gkaizen/1030947.htmlCapcom — Update Regarding Data Security Incident (Investigation Results)
公表日: · 確認日:
https://www.capcom.co.jp/ir/english/news/pdf/e210413.pdfファーストリテイリング — リスト型攻撃によるオンラインストアへの不正ログインの発生とパスワード変更のお願い
公表日: · 確認日:
https://www.fastretailing.com/jp/group/news/1905132000.html厚生労働省 — 日本年金機構における不正アクセスによる情報流出事案について
公表日: · 確認日:
https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000152638.html