2026年9月前後から、国内組織への不正アクセスと個人情報漏えいの報告が相次いでいます。10月7日には個人情報保護委員会、翌8日にはJPCERT/CCが注意喚起を公表し、9日に攻撃の痕跡などを追記しています。
なぜ対策が進んでいるはずの組織でも被害が起きるのでしょうか。公表された事実と、システム設計・運用上の考察を分けて整理します。
デジタル庁で約24.6万件の個人情報漏えいの可能性
デジタル庁は2026年9月11日、政府共通の業務環境「ガバメントソリューションサービス(GSS)」への不正アクセスを公表しました。漏えいした可能性がある個人情報は約24.6万件で、氏名、メールアドレス、電話番号、住所などが含まれます。
対象は各府省庁の職員や業務関係者などであり、デジタル庁は一般の方の個人情報は含まれていないと説明しています。また、マイナンバー、金融機関口座情報、年金番号なども含まれていないとしています。
公表資料によれば、6月25日に保守運用担当者のアカウントを使った大量のファイルアクセスを検知し、7月9日に第三者がVPN機器の脆弱性を利用して侵入していたことが判明しました。
ここで注目したいのは、VPNという接続経路の脆弱性と、侵入後の正規アカウントの悪用が重なった点です。外部からの侵入対策だけでなく、侵入後の権限やアクセス監視も重要だと分かります。
攻撃対象はWebサイトだけではない
JPCERT/CCの10月8日公開・9日更新の注意喚起では、一般利用者向けアプリに加えて、BIツールや従業員向け管理システムなども被害に遭っていると指摘しています。
業務システムには、画面から操作する機能だけでなく、データを取得・更新するAPIが多数あります。画面上で機能を隠していても、API側の認証・認可が不十分なら、意図しないアクセスを許すおそれがあります。
JPCERT/CCは複数の攻撃手法や痕跡を紹介していますが、すべての事案で同じ手法が使われたと断定しているわけではありません。原因が明らかになっていない事案を一括りにしない姿勢も必要です。
なぜ情報漏えいは繰り返されるのか
以下は個別事件の原因を断定するものではなく、企業システムに共通する課題についての考察です。
1. システムの複雑化で管理対象が増えている
クラウド、業務アプリ、API、外部サービス、VPNなどが連携するほど、管理すべき接点も増えます。一部のシステムだけ対策しても、別の管理用APIや古い接続機器が攻撃の入口になる可能性があります。
まずは「何を公開し、誰がアクセスできるか」を継続的に把握することが出発点です。
2. 認証と認可を混同してしまう
ログインできることと、すべてのデータにアクセスしてよいことは別です。一般利用者、管理者、保守担当者には、それぞれ必要な範囲の権限だけを付与する必要があります。
APIでも、リクエストごとに対象データへのアクセス権を確認する設計が欠かせません。
3. データを持ちすぎることが被害を大きくする
外部からの侵入を防ぐだけでなく、侵入された際の被害を小さくすることも重要です。業務上不要になった個人情報を長期間保存していれば、漏えい時の影響範囲が広がる可能性があります。
必要な情報を必要な期間だけ保持する、というデータ管理の基本が問われます。
企業が見直したい6つのポイント
- インターネットに公開されたシステムやAPIを把握しているか
- 管理者や保守担当者に過剰な権限を与えていないか
- VPN機器を含め、既知の脆弱性への対応を継続しているか
- 大量データへの不審なアクセスを検知できるか
- 不要になった個人情報を削除・整理しているか
- インシデント発生時の調査、連絡、復旧の手順を整備しているか
APIについては、アクセス権の確認に加え、短時間の大量リクエストを制限すること、APIトークンの権限・有効期限を適切に設定し、不要になったトークンを無効化することもJPCERT/CCが推奨しています。保存データの整理では、法令や契約による保存義務を確認したうえで、保存期間や利用目的を終えたものを対象にします。
これらは目新しい技術ではありません。しかし、対策を導入した時点で終わりにせず、継続して点検することに意味があります。
AIはセキュリティ対策を変えるのか
AIには、大量のログから異常なアクセスを抽出したり、脆弱性情報とシステム構成を照合したりする用途が考えられます。一方で、攻撃側にも自動化技術が利用される可能性があります。
ただし、今回取り上げた事案がAIを使った攻撃だったと確認されたわけではありません。AIの一般的な可能性と、確認済みの事件の事実は分けて考えるべきです。
まとめ:セキュリティは導入ではなく運用
VPN、API、クラウド、BIツールなど、現在の業務システムにはさまざまな攻撃対象が存在します。
侵入を完全に防ぐことだけを目指すのではなく、侵入された場合にも権限とアクセス範囲を制限し、異常を早期に検知できる仕組みが必要です。
セキュリティは、導入して終わりの製品ではなく、継続して改善する運用です。





