IPA、相次ぐ情報漏えいで緊急点検を要請 利用記録や認証の確認を求める
IPAは2026年10月9日、相次ぐ情報漏えいを受けて緊急点検・対策を公表した。大量の情報を扱う事業者に、利用記録や不審なアカウントの確認を要請。異常がなくても認証強化などの検討を促し、保有情報の再点検も求めている。
IT- ●IPAが情報漏えいを受け、事業者に緊急点検を要請した
- ●外部公開アプリの記録は、段階的に確認範囲を広げる
- ●異常がなくても認証強化の検討を促し、保有情報の再点検も求めた
個人情報を預けるサービスの利用者にも、仕事で顧客情報を扱う人にも関わる注意喚起だ。
IPAは追加情報がある場合、注意喚起のページを随時更新する予定だ。
IPA(情報処理推進機構)は2026年10月9日、情報漏えいを受けた緊急点検・対策を公表した。大量の情報や機微な情報を扱う事業者の経営者に、至急の点検を求めている。
何を点検するよう求めたのか
IPAによると、国内の金融機関や通信事業者などで、不正アクセスによる漏えい公表が相次いでいる。大量の個人情報を扱うオンラインサービスなどでも、情報の盗み出しが相次ぐという。
ただし、特定の製品やサービスの弱点を狙った攻撃とは、現段階で断定されていない。IPAは、外部に公開したサービスやアカウントへの侵入が、攻撃の起点とみている。アカウントは、利用者を識別するための登録情報だ。
点検では、部署単位の利用も含め、組織が使う外部サービスをすべて洗い出す。そのうえで、外部公開アプリやサービスの利用記録に異常がないか確認するよう求めた。
外部公開アプリの記録は、直近1ヵ月、その後3ヵ月など、段階的に確認範囲を広げるよう求めている。これは確認範囲を広げる例であり、一律の期間指定ではない。
未適用の脆弱性対応パッチも確認し、できるだけ速やかに適用するよう求めた。これは、攻撃に悪用され得る弱点を修正するための更新だ。
かんたんに言うと、入口と出入りの記録を調べる
今回の点検は、建物の入口と来訪者の記録を調べる作業に似ている。サービスが入口、利用記録が出入りを記した帳簿に当たる。
IPAが確認を求めているのは、ログイン失敗の増加や、接続元・利用時間の不審な変化だ。作った覚えのないアカウントや、無効化した後に復活したアカウントも対象となる。
異常がなくても、多要素認証など認証機能の強化を検討するよう求めた。多要素認証とは、異なる種類の確認手段を組み合わせ、本人かどうかを確かめる仕組みだ。
異常への対応と、保有情報の見直しも
異常な記録やアカウントを見つけた場合、IPAは速やかな被害対応を求めている。漏えいの可能性を考慮し、専門のセキュリティ業者への詳細調査依頼も強く勧めた。
IPAによると、盗んだ情報を公開すると脅す行為や、不正売買などの二次被害の傾向が強まっている。不要な情報を持たず、保有する情報を必要最小限にする再点検も求めた。
データの保管場所や暗号化、アクセス記録の保存期間も見直しの対象だ。暗号化は、情報をそのままでは読めない形に変える処理を指す。国内外の拠点、取引先や委託先との連携も求めている。
まとめ
今回の注意喚起は、侵入の兆候を探す点検と、情報管理の見直しを求めるものだ。異常が見つからなくても、認証強化などの対策を検討するよう促している。
IPAは追加情報がある場合、注意喚起のページを随時更新する予定だ。企業組織向けには、被害発生時の初動対応などを相談できる窓口も設けている。