株式会社TIMEWELLの濱本 隆太です。2026年の秋は、国内で不正アクセスの公表が続いています。タイムズカー、イープラス、東京メトロのメトポなど、多くの人が日常で使うサービスの名前が並びました。この後編のテーマは、企業が今日から打てる対策。狙われやすい入口から順番に書いていきます。
先に要点を。公的機関の評価は一貫していて、AIで攻撃が速くなった今も「従来の対策が有効」です。侵入口として多いのはVPN機器とリモートデスクトップで、盗まれたIDとパスワードもよく使われます。だから対策の順番は、外から見える機器の更新、フィッシングに強い多要素認証、PCと端末の基本設定、戻せるバックアップ、委託先とAIの管理、そして発覚したときの手順です。最後に、中小企業が最初に手をつけるべき10項目のチェックリストを置きました。
前編(相次ぐ不正アクセスから学ぶ【前編】)の要点は、次の3つでした。
- 2026年は大手の公表が相次ぎ、原因の多くは各社とも「調査中」です。公表された事実を並べると、機器やサーバーの脆弱性の悪用、委託先を含めた調査など、論点は一つではありません
- AIエージェントの普及で、攻撃の自動化と高速化が進み、AIの鍵や権限そのものも狙われています
- 運転免許証の画像のような本人確認書類は、持たない、持つなら鍵を分けて暗号化する、という設計が守りの出発点になります
公表した各社を責めるつもりはありません。調査の途中でも事実を出し、対象者に個別に連絡している姿勢は、利用者が自分の身を守る時間を生みます。その点は、記事の後半であらためて。
対策の全体像。狙われる入口から順に塞ぐ
IPAは「情報セキュリティ10大脅威 2026」の解説書で、AIをめぐる事例の大部分は「従来と変わらないサイバー攻撃が AI によって半自動化・高速化されているといったもの」にとどまり、「このため、従来のサイバーセキュリティ対策が有効です」と書いています1。新しい魔法の攻撃が現れたのではなく、昔からある手口が速く、安く、大量に回るようになった。私もこの見立てに賛成です。
同じ解説書は攻撃の糸口を6つに分け、脆弱性には更新、マルウェアにはセキュリティソフト、パスワード窃取には認証の強化、設定不備には設定の見直し、ランサムウェアによる暗号化にはバックアップ、だましには手口を知ること、を「情報セキュリティ対策の基本」としています。糸口が変わらない限り、この基本の効果が期待できるという立場です1。
では、どの入口から塞ぐか。私は実際に狙われている順番を優先すべきだと考えています。警察庁によると、2026年上半期のランサムウェア被害の報告は123件で、半期として統計開始以来最多でした。感染経路のアンケート(有効回答36件)では、VPN機器が18件、リモートデスクトップが9件、その他が9件です2。2025年通年でも有効回答92件のうちVPN機器が61件でした2。
個人情報保護委員会の年次報告も、不正アクセスによる漏えいの原因として、対応方法が出ていた脆弱性の放置、推測されやすいIDとパスワード、設定ミスによるデータベースのアクセス制御の不備が多くみられたと書いています3。脆弱性、ID、設定。入口の顔ぶれは、どの資料でもほとんど変わりません。
この記事もこの順番で進めます。派手な製品を足す前に、この順で穴を数えるほうが、限られた予算と人手では効きます。
脆弱性の放置をなくす。VPN機器と公開サーバーの更新
VPN機器は、社外から社内へ安全に入るための装置です。ところが攻撃者から見れば、インターネットに向いた正規の入口でもあります。警察庁が2026年1月に出したリーフレットでは、サイバー攻撃の被害に遭った企業・団体へのアンケートで、VPN機器を使っている組織の52%が最新のパッチを当てていませんでした4。半分以上です。
更新が遅れる理由は、たいてい怠慢ではありません。止められない業務、保守会社との日程調整、検証環境がない、担当者が一人しかいない。だからこそ、外から見える機器だけは社内PCとは別枠で扱い、期限を決めておくことを勧めます。
公表された事例も一つ挙げておきます。デジタル庁は2026年9月、政府共通の業務環境GSSへの不正アクセスについて、悪用されたVPN機器の脆弱性は攻撃の確認前に公表されていたもので、当初の深刻度評価はCVSSで「中」だったと説明しました。同庁は深刻度に応じた一般的な対応より早く対処を進めていたものの、修正プログラムの適用前に悪用されたとしています5。詳しい経緯はデジタル庁GSSの不正アクセスから学ぶで整理しました。
深刻度の点数だけで順番を決めると、外に向いた機器では間に合わないことがある。この事例から持ち帰れるのはその一点です。私が勧める運用は3つあります。まず、VPN、ファイアウォール、ルーター、リモートデスクトップの入口、公開しているWebサーバーを一枚の表にし、機種、版、管理画面がどこから見えるか、誰が保守しているかまで書くこと。次に、表に載った機器で悪用が確認された脆弱性の情報が出たら、点数に関係なく最優先で更新するか、管理画面を外から見えなくする、不要な機能を止めるといった代わりの手をすぐ打つこと。最後に、更新のあとで、その前に入られていないかを確かめ、必要ならパスワードも変えることです。
リモートデスクトップをインターネットに直接さらしている会社は、まずそれをやめてください。警察庁の数字では、VPN機器に次ぐ入口です2。使うならVPNなどの内側からに限り、後で書く多要素認証を必ず組み合わせます。
IDを守る。フィッシングに強い多要素認証と、使わないアカウントの削除
機器の穴を塞いでも、正しいIDとパスワードで入られたら止められません。先ほどの警察庁のリーフレットでは、社外からの業務アクセスの認証方法として最も多かったのが「ID・パスワードのみ」の39.8%でした4。IPAの中小企業向けの調査でも、不正アクセスの被害を受けた企業(419社)の36.8%が「ID・パスワードをだまし取られた」と答えています6。
多要素認証は、パスワードに加えてスマートフォンや鍵の役割をする機器など、別の要素で本人を確かめる仕組みです。まだ入れていないなら、種類を問わずまず入れてください。米国のサイバーセキュリティ・インフラセキュリティ庁(CISA)は、どんな多要素認証でも、ないよりはよいとしたうえで、フィッシングに強い方式を「gold standard(最も望ましい基準)」と位置づけています7。
なぜ種類にこだわるのか。IPAは2026年8月の資料で、利用者と正規サイトの間にフィッシングサイトが割り込み、多要素認証まで済ませさせてから、ログイン済みを示す「セッションクッキー」を盗む手口を紹介しています8。ワンタイムパスワードでも、偽サイトに入力させられれば突破されうるわけです。一方でパスキーは、秘密情報をドメイン名と結びつけて保存するため偽サイトには送られず、フィッシングに強いとフィッシング対策協議会は説明しています9。
米国立標準技術研究所(NIST)が2025年7月に出した認証の指針 SP 800-63B-4 は、AAL2という保証レベルで、フィッシング耐性のある認証の選択肢を少なくとも1つ用意するよう求め、定期的なパスワード変更を利用者に求めてはならないとしています(侵害の証拠があれば変更させます)10。3か月ごとのパスワード変更を続けている会社は、そのルールを多要素認証の導入に置き換えるほうが効果は大きいはずです。
運用で穴を開けないことも大切です。攻撃者はログインに成功すると、多要素認証を無効にしたり、ワンタイムパスワードの送り先を自分のアドレスに変えたりすることがあります9。認証の設定変更には、ふだんより強い本人確認をかけてください。
アカウントの棚卸しも同じくらい効きます。CISAのランサムウェア対策ガイドは、管理者アカウントを一般のアカウントと分け、管理作業にだけ使うよう勧めています11。警察庁のリーフレットも、異動で使わなくなったIDの削除を未然防止策に挙げています4。退職者、異動者、試験用に作ったまま残っているアカウント、委託先と共有しているID。一度も棚卸ししていない会社は、ここから始めてください。二要素認証を突破する手口は2FAも突破されるAI詐欺の現実でも書いています。
AIセキュリティ研修を、本気で
OWASP・NIST・ISO 42001・経産省ガイドライン全準拠の2日間集中講座。経営層と現場で分けて受講できます。
PCと端末(エンドポイント)の対策。今日から設定できること
ここからが後編の中心です。エンドポイントとは、社員が使うPC、スマートフォン、タブレット、サーバーなど、ネットワークの末端にある機器のことを指します。攻撃の多くは最終的にどこかの端末の上で動くので、端末の設定はどの会社にも効きます。
まず押さえたいのが、情報を盗むマルウェア、いわゆるインフォスティーラーの存在。IPAは、感染するとブラウザーやメールソフトに保存された認証情報が盗まれるおそれがあり、盗まれた情報はランサムウェアの犯行グループなどの間で売買される場合があると注意しています8。米国のCISAとFBIが2025年5月に出した勧告では、あるインフォスティーラーが個人情報や金融の認証情報に加えて、ブラウザーの拡張機能や多要素認証の情報まで持ち出していたと報告されています12。社員の一台のPCから盗まれたログイン情報が、会社全体への入口として売られる。端末の対策を「社員個人の問題」と見ないほうがよい理由がここにあります。
具体的な対策を表にまとめました。費用は製品や契約によって大きく変わるので、書けるものだけ書いています。
| 対策 | なぜ効くか | 最初の一歩 | 費用の目安 |
|---|---|---|---|
| OSとソフトの自動更新 | 既知の脆弱性を突く攻撃を減らせます | 全PCで有効にし、止まっている端末を月1回確認 | 標準機能 |
| ウイルス対策ソフトとEDR | 侵入後の不審な動きを見つけて知らせます | 全台に導入。可能ならEDRか端末監視 | お助け隊(1類)の端末監視は1台月額2,000円(税抜)以下 |
| 管理者権限を常用しない | マルウェアが端末全体を書き換えにくくなります | 日常用は一般権限、管理者用は別に作る | 設定のみ |
| ディスク暗号化 | 紛失や盗難のとき中身を読まれにくくします | BitLocker(Windows)やFileVault(Mac)を有効に | OSの標準機能(エディションで差があります) |
| USBメモリの扱い | 持ち出しと感染の経路を減らせます | 持ち出し方法を決め、不要な端末は接続を制限 | 設定で対応できることが多いです |
| ブラウザの拡張機能 | 拡張機能は閲覧中のページを読める権限を持つことがあります | 業務に必要な拡張機能を決め、それ以外は入れない | 設定と運用のみ |
| 認証情報とログイン状態の保護 | インフォスティーラーやセッションの乗っ取りに備えます | パスキーなどへ移行。異常時は全端末からサインアウト | 多くのサービスで標準機能 |
| 紛失時の遠隔消去 | 見つからない端末からの漏えいを抑えます | 連絡先と手順を決め、端末管理(MDM)で消せるように | 製品により異なります |
| 私物端末(BYOD)のルール | 管理外の端末が業務データに触れるのを防ぎます | 私物で業務をしてよい範囲と条件を文書にする | ルール作りのみ |
いくつか補足します。EDRは、IPAの中小企業向けガイドラインの用語解説で、端末に侵入したウイルスやランサムウェアなどの攻撃を検出して管理者に通知する技術と説明されています13。通知を誰が見るかまで決めて初めて役に立つので、社内に見る人がいなければ、後で紹介するお助け隊のような監視付きのサービスのほうが現実的でしょう。
ディスク暗号化には、効く場面と効かない場面があります。NISTの指針 SP 800-111 によれば、ディスク全体の暗号化は、起動時の認証のあとは読み書きに合わせて透過的に復号されます14。電源が切れた状態で盗まれたPCには強い一方、起動中のPCにマルウェアが入れば、データは普通に読めてしまう。暗号化は紛失と盗難の対策で、侵入はほかの項目で防ぐ、と整理しておくと混乱しません。
紛失時の対策は、法律上の手続きとも関係します。個人情報保護委員会はQ&Aで、高度な暗号化がされていて、かつ鍵を分けて漏えいを防ぐ、遠隔操作で暗号化された情報か鍵を消せる、第三者が鍵を使えない設計、のいずれかを満たす場合は、漏えい等の報告を要しないとしています15。暗号化と遠隔消去は、PCを置き忘れたときに落ち着いて判断するための備えにもなります。実際の判断は、Q&Aの条件に照らして個別に確認してください。
IPAのガイドラインにも、テレワーク端末の暗号化と遠隔消去、ネットバンキング専用PCにUSBメモリや外付けHDDをつながないことが例として出てきます13。ブラウザの拡張機能は、日本の公的機関のまとまった注意喚起を見つけられなかったため、表の内容は米国の勧告12を踏まえた私の考えです。
バックアップは「オフライン」と「戻せるかの確認」まで
ランサムウェアの被害で事業が止まるかどうかは、バックアップから戻せるかに大きく左右されます。IPAは2026年3月の中小企業向けガイドライン第4.0版で、はじめに取り組む「情報セキュリティ5か条」に「バックアップを取ろう!」を加えて6か条にしました13。
ただ、取っていれば安心、とはいきません。警察庁は、攻撃者が内部を探索してバックアップも物色すると説明しています2。CISAのランサムウェア対策ガイドも、多くの攻撃者はアクセスできるバックアップを探して削除や暗号化を試みると書き、重要データのオフラインかつ暗号化されたバックアップを保ち、災害復旧の場面で使えるかを定期的に試すよう勧めています11。同じガイドは、自動のクラウドバックアップだけでは足りない場合があり、手元のファイルが暗号化されるとそれが同期されて無事なデータを上書きしうる、とも注意しています11。
私が中小企業にお勧めする最小構成は、世代を分けて保存すること、少なくとも1つはふだんネットワークにつながっていない場所に置くこと、そして年に一度は実際に戻してみることです。IPAのガイドラインも、取得、保管(世代管理と保管期間)、復旧(正しく戻せるかの確認)の3段階で運用するよう書いています13。
戻せないことに気づくのが本番であってはいけません。警察庁の2025年のアンケートでは、ランサムウェア被害に遭った企業・団体のうち、サイバー攻撃を想定した業務継続計画(BCP)を策定済みだった組織は約18%でした16。バックアップの場所、戻す順番、戻すまでの業務のやり方を紙1枚に書いておくだけでも、被害のあとの数日が変わります。CISAが対応計画を紙とオフラインでも用意するよう勧めているのは11、ファイルサーバーごと暗号化されると、そこに置いた手順書も読めなくなるからです。
委託先とAIの使い方も点検の範囲に入れる
自社の端末を固めても、データは委託先にもあります。IPAの10大脅威2026(組織編)では、1位の「ランサム攻撃による被害」に続き、2位が「サプライチェーンや委託先を狙った攻撃」でした17。個人情報保護委員会の年次報告では、2025年度に不正アクセスが原因で報告された漏えい等1,256件のうち、漏えい元が委託先だったものが328件、およそ4分の1でした(合計と割合は筆者の計算)3。IPAの中小企業調査でも、不正アクセスの被害企業の19.8%が「取引先やグループ会社等を経由して侵入」と答えています6。
東京メトロは、メトポのメール配信サービスへの不正アクセスについて、緊急対策の一つに「委託先を含めた原因の調査」を挙げ、調査を続けています18。原因はまだ公表されていません。
委託先の点検で私が最初に勧めるのは、どの委託先が自社のどのデータを持ち、どのシステムにどの権限で入っているかの一覧です。そのうえで、担当者ごとにアカウントを分けて共有IDをなくす、保守用の権限は作業のときだけ有効にする、事故のときに何時間以内に連絡をもらうかを契約に書く。IPAの自社診断にも、外部サービスの安全性や信頼性を把握しているかを問う項目があります19。
AIの使い方も、いまや委託先と同じ扱いが要ります。IPAは10大脅威2026で「AIの利用をめぐるサイバーリスク」を初めて3位に選びました17。解説書は、許可のないAIの業務利用(シャドーAI)による情報漏えいを挙げ、未許可のAIサービスの禁止、個人アカウントでの業務利用の制限、入力データを学習に使わせない設定、利用状況の把握、決裁や承認を複数名でチェックする規程などを対策に並べています1。
AIエージェントを業務に組み込む会社は、もう一歩踏み込んでください。非営利団体のOWASPは、AIアプリケーションの主なリスクの一つに「Excessive Agency(過剰な権限)」を挙げ、その原因を機能、権限、自律性の与えすぎに分けて説明しています20。エージェントに渡すのは、その仕事に必要な権限だけにする。AIサービスのAPIキー(プログラムからAIを呼び出すための鍵)は、本番システムのパスワードと同じように扱い、ソースコードやチャットに貼らない。支払いや削除、外部への送信のように取り消せない操作には人の承認をはさみ、承認する人が中身を見ずに押すだけの形にしない。経済産業省も2026年9月18日、事業者がAIエージェントを安全に使うためのサブワーキンググループの初会合を開き、対策の取りまとめに向けた検討を始めました21。
AIエージェント固有のリスクは前編で詳しく書きました。社内ルールの作り方はシャドーAI対策の社内ポリシー設計、社員の理解度を確かめたい場合はAIリテラシー診断も使えます。
発覚したときの動き方と公表
どれだけ備えても、入られる可能性はゼロになりません。警察庁のリーフレットでは、被害に遭った企業・団体の41.2%が事故対応マニュアル等を作っていませんでした4。最初の数時間の動き方は、平時に決めておく価値があります。
初動について、警察庁ははっきり書いています。感染した端末をネットワークから切り離して拡大を防ぐ。慌てて電源を切ると、ログなど侵入の痕跡が失われ、調査が難しくなるおそれがある。まず拡大防止とデータの保全を行い、態勢を整えてから調査と復旧に取り組む16。「怪しいと思ったらLANケーブルを抜き、無線を切り、電源は切らずに担当者へ連絡」。社員全員に知っておいてほしいのは、この一文です。
個人データが漏えいした、またはそのおそれがある場合は、法律上の手続きがあります。要配慮個人情報を含む、財産的被害のおそれがある、不正の目的によるおそれがある、本人の数が1,000人を超える、のいずれかに当たると、個人情報保護委員会への報告と本人への通知が必要です。報告は、知ってから概ね3〜5日以内の速報と、30日以内(不正アクセスのように不正の目的によるおそれがある事態は60日以内)の確報の2段階です22。
2026年7月10日に成立し、7月17日に公布された改正法にも触れておきます23。個人情報保護委員会の概要によれば、本人の権利利益の保護に欠けるおそれが少ない場合は、本人への通知義務が緩和されます。施行は原則として公布から2年以内です24。取り違えやすいのですが、緩和されるのは本人への通知で、委員会への報告ではありません。概要に報告義務の緩和は書かれていません。
警察にも早めに相談してください。警察は初動対応の助言や復号ツールの提供などの支援ができるとしています16。相談先は各都道府県警察のサイバー事案の窓口です25。身代金の支払いについて警察は、犯罪グループの活動資金になるおそれがあり、復号も保証されないと説明しています16。
最後に、公表の姿勢について。今回公表に踏み切った各社の対応からは、学ぶことが多いと私は考えています。タイムズカーを運営するタイムズモビリティは、2026年9月25日9時07分に不正アクセスを検知し、その日のうちに第1報を出しました。翌日に経路の遮断を追記し、28日の第2報で約660万件、29日の第3報で本人確認書類の画像が漏えいしたアカウントが約160万件と、分かった順に数字を出し、再発防止策も実施時期を整理して続報で公表するとしています26。イープラスは、返金方法ごとに漏えいした件数と項目を分けて示し、含まれない情報もはっきり書き、全システムの総点検やセキュリティ診断の周期の短縮を再発防止策に挙げました27。東京メトロは、案内メールの送信元アドレスを明記し、別途の手続きや外部サイトへの誘導はしないと書いています18。いずれも、利用者が偽の連絡を見分けて自分を守るための情報です。
調査の途中で公表すれば、後から数字が変わることもあります。それでも、分かった時点で事実を出し、対象者に個別に連絡するほうが、利用者が身を守る時間を確保できます。自社でも、公表文のひな形、問い合わせ窓口、正規の連絡に使う送信元アドレスを平時に決めておきましょう。
中小企業がまずやること。優先順位つきチェックリスト
中小企業にとって厳しいのは、狙われやすさと、かけられる人手のずれです。警察庁によると、2025年のランサムウェア被害226件のうち中小企業が約6割を占め16、2026年上半期も中小企業が約6割でした2。IPAが全国の中小企業4,191社に聞いた調査では、被害を受けた企業の平均被害額は73万円(100万円以上が9.4%、最大1億円)で、被害を受けた企業の約7割が取引先にも影響が出たと答えています。その一方で、過去3期に情報セキュリティ対策への投資をしていない企業は62.6%でした6。
73万円は、ランサムウェアに限らずあらゆるインシデントの平均です。ランサムウェアに限れば、2026年上半期に被害に遭った組織の6割が、調査と復旧に総額1,000万円以上をかけています2。取引先にも影響が及ぶので、自社だけの問題では済みません。
限られた時間でやる順番を10項目にまとめました。上から順に進めてください。
- 外から見える機器を一覧にして更新する。VPN機器、ルーター、公開サーバーの機種、版、保守の担当を書き出します
- リモートデスクトップを直接インターネットにさらさない。使うならVPNの内側からに限ります
- 社外からのログインとメールに多要素認証を入れる。選べるならパスキーなど、フィッシングに強い方式を選びます
- 使っていないアカウントを消す。退職者、異動者、試験用、委託先との共有IDを棚卸しします
- 全PCで自動更新とウイルス対策を有効にする。見る人がいればEDRや端末監視も検討します
- 日常使いのアカウントから管理者権限を外す。管理作業には別のアカウントを使います
- ノートPCを暗号化し、紛失時の手順を決める。連絡先と遠隔消去の手順を紙に書きます
- バックアップを1つはオフラインに置き、戻せるか試す。世代を分けて保存し、年に一度は実際に復元します
- 「5分でできる!情報セキュリティ自社診断」を実施し、SECURITY ACTIONを宣言する。弱いところが25項目で見えます
- 事故のときの動き方を1枚にまとめる。切り離す、電源は切らない、誰に連絡するか(社内、警察、委託先、保険、個人情報保護委員会)を書きます。生成AIの利用ルールも一行加えます
9番目の制度は、ぜひ使ってください。IPAのSECURITY ACTIONは、中小企業が対策に取り組むことを自ら宣言する制度で、ロゴマークは無料で使えます13。一つ星は6か条に取り組む宣言、二つ星は自社診断を行い、情報セキュリティ基本方針を作って外部に公開する宣言です28。デジタル化・AI導入補助金(旧IT導入補助金)の申請には、どちらかの宣言が必須要件です。2026年3月以前に申し込んだ宣言は補助金の交付申請に使えず、GビズIDで申し込み直す必要があるので、以前に宣言した会社も確認しておくとよいでしょう29。自社診断は25項目の設問に答える形式で、基本的な対策、従業員としての対策、組織としての対策の3パートに分かれています19。
社内に見る人がいない会社には、IPAの「サイバーセキュリティお助け隊サービス」があります。相談窓口、異常の監視、緊急時の対応支援(駆け付け)、簡易サイバー保険をワンパッケージにした民間事業者のサービスで、基準を満たすものにIPAがマークを付けています30。サービス基準(1類)には価格の上限もあり、ネットワーク監視は月額1万円(税抜)以下、端末監視は1台あたり月額2,000円(税抜)以下です31。デジタル化・AI導入補助金での導入支援も用意されています30。
一つ注意があります。経済産業省と内閣官房の国家サイバー統括室が準備している「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」を引き合いに、「評価を取得していないと商取引が規制される」「今すぐ評価を取得しないと入札から除外される」と迫る勧誘が報告されています。両者は2026年4月27日に注意を呼びかけ、この制度は取引先どうしで対策の段階を確認するための任意の制度で、特定のセキュリティ製品の導入も必須ではないと説明しました32。制度の開始は令和8年度末頃の予定です。焦らせる営業に押されて高い製品を買う前に、上のチェックリストと公的な制度から始めてください。
当社が社内で続けていること
最後に、当社の話を少しだけ。当社は情報セキュリティマネジメントの国際規格 ISO/IEC 27001 の認証を取得しています(登録範囲はAIテクノロジーを活用したSaaSプロダクトの企画・開発・提供)。規格の考え方はISMS(ISO/IEC 27001)の入門記事にまとめました。
ただ、認証は仕組みが整っていることの証明で、日々の安全は社員一人ひとりの行動にかかっています。そのため当社では、社員向けのセキュリティ研修を毎週続けています。この記事に書いたような基本は、一度聞いただけでは身につかないと考えているからです。
社員向けの教育を自社だけで回すのが難しいなら、当社のWARP SECURITYも選択肢に入るでしょう。攻撃の手口の解説より、社内のルールや承認の設計、発覚したときの判断といった平時の備えに時間を割く研修です。
まとめ
- AIで攻撃が速くなった今も、更新、認証、バックアップといった従来の対策が有効です
- 外から見える機器を一覧にし、フィッシングに強い多要素認証を入れ、使わないアカウントを消します
- PCは、自動更新、EDR、管理者権限の分離、ディスク暗号化、紛失時の遠隔消去が基本です
- 委託先とAIエージェントには必要な権限だけを渡し、人の承認を形だけにしません
- 発覚したら切り離して電源は切らず、委員会への報告と警察への相談を急ぎます
今回公表した各社は、調査の途中でも事実を出し、対象者に連絡しています。次に同じ立場に立つのが自社だったとき、同じように動けるかどうか。それを決めるのは、事故が起きる前の数時間の準備だと私は考えています。まずは今週、外から見える機器の一覧を作るところから始めてみてください。社内の研修やルールづくりについて相談したい方は、個別相談からお声がけください。
参考
本記事の事実関係は、以下の公表資料に基づいています。各社の不正アクセスの原因は、2026年9月30日時点で多くが調査中です。
Footnotes
-
情報セキュリティ10大脅威 2026 解説書[組織編] — 独立行政法人情報処理推進機構(IPA) — 2026年3月 ↩ ↩2 ↩3
-
令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について — 警察庁 — 2026年9月 ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
サイバー攻撃の被害に係る企業・団体を対象としたアンケート調査結果及び対策(リーフレット) — 警察庁 — 2026年1月 ↩ ↩2 ↩3 ↩4
-
「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」に関するQ&A — デジタル庁 — 2026年9月11日 ↩
-
2024年度 中小企業における情報セキュリティ対策に関する実態調査 — IPA — 2025年2月14日 ↩ ↩2 ↩3
-
SP 800-63B-4 Digital Identity Guidelines: Authentication and Authenticator Management — NIST — 2025年7月 ↩
-
Threat Actors Deploy LummaC2 Malware to Exfiltrate Sensitive Data from Organizations(AA25-141B) — CISA、FBI — 2025年5月21日 ↩ ↩2
-
中小企業の情報セキュリティ対策ガイドライン 第4.0版 — IPA — 2026年3月27日(改訂の概要はIPAの案内ページ) ↩ ↩2 ↩3 ↩4 ↩5
-
SP 800-111 Guide to Storage Encryption Technologies for End User Devices — NIST — 2007年11月 ↩
-
メトポ会員向けサービスにおける不正アクセス事案の発生について — メトロポイントクラブ事務局(東京地下鉄) — 2026年9月27日(東京地下鉄のお知らせPDF) ↩ ↩2
-
5分でできる!情報セキュリティ自社診断(中小企業の情報セキュリティ対策ガイドライン 付録3) — IPA — 2026年3月 ↩ ↩2
-
LLM06:2025 Excessive Agency — OWASP GenAI Security Project ↩
-
第1回 産業サイバーセキュリティ研究会 ワーキンググループ1(事業者におけるAIエージェントの安全な利活用に関するサブワーキンググループ) — 経済産業省 — 2026年9月18日 ↩
-
個人情報の保護に関する法律についてのガイドライン(通則編)令和8年4月一部改正 — 個人情報保護委員会(概要は漏えい等報告・本人への通知の義務化について) ↩
-
「タイムズカーWebサイト」への不正アクセスによる個人情報漏えいの可能性について(第1報) — タイムズモビリティ — 2026年9月25日、同(第2報) — 2026年9月28日、同(第3報) — 2026年9月29日 ↩
-
弊社システムに対する不正アクセスの発生および個人情報漏えいに関するお詫びとお知らせ — イープラス — 2026年9月29日 ↩
-
サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に係る不適切な勧誘に御注意ください — 経済産業省 — 2026年4月27日 ↩






