テクノロジー

不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構

1: nguyen-oi 2026/10/09 16:40

最近の情報漏洩祭りでついにIPAが直々に本気出して警鐘鳴らしてきたなw

2: kemurit 2026/10/09 17:09

まぴょーん☆

3: saikyo_tongaricorn 2026/10/09 17:14

お前じゃい!!!

4: latteru 2026/10/09 17:25

まぁこういうのは経験者だけに、って感じですか?w いや笑い事じゃなく事例も含めて対策の共有は必要だよね。

5: csal8040 2026/10/09 17:37

公表事例の傾向から、外部公開しているアプリケーションやサービスの侵害、アカウントの侵害が起点となっていることがうかがえます。これらを踏まえた、速やかに行うべき点検は以下の通りです

6: Nobeee 2026/10/09 17:58

ここでリアルタイム振る舞い検知が必要なんですよ

7: yomichi47 2026/10/09 19:39

つかさ、漏洩した所でごめんで済んで客に被害を押し付けてる内は何も変わらんと思うわ。企業に売上に応じた罰則を設けて、規程の対応を施した上での漏洩なら減免とし、被害を客に押し付けない法案が必要

8: syou_hirahira 2026/10/09 19:48

そもそも焼肉店がほんとうに個人情報を持つ必要があったのかから問い直したほうがいい。欲をかいてマーケティング目的で個人データ保有したら漏らしちゃったわけでしょう。

9: mistake3 2026/10/09 19:49

三連休明けの情シスの皆さんが真っ青になりませんように🙏

10: AQMS 2026/10/09 20:14

素人にもわかりやすく記載してあるけど、これが何を意味しているのか、はすごく大事。

11: trashcan 2026/10/09 20:20

セキュリティ強化を促した義賊

12: osugi3y 2026/10/09 20:26

AIの主要業務が不正アクセスになっていきそうだよな。誰も開発止める気なさそうだし。

13: Lat 2026/10/09 20:28

書かれていることはもっともだが、消費者はバカみたいなポイントビジネスから脱却した方が良いし、企業も消費者動向を分析しヒット商品を打ち出せないのだから経費削減として辞めれば良いのに。

14: wizardofpain 2026/10/09 20:50

無駄に個人情報を収集するなというのはその通りだけど、漏えいした企業も不正アクセスの被害者であるという認識なく、とにかく厳罰化しろと言うトップコメは間違っている。

15: take-it 2026/10/09 20:51

完全に防ぐのは無理としても、漏洩した企業への制裁的罰金を法制化でもしないと、企業側もセキュリティ意識(というかより予算をかける意識)が高まらないのでは。/ミサイルより地震、台風、熊、ハッキングの時代。

16: magi00 2026/10/09 20:56

メールアドレス一つでも個人情報だから何もできなくなるぞ。あとそういうのは商売だから利用料に跳ね返ってくる。公的個人認証サービスは個人情報出さずに出来るけどマイナンバーカードの拒否感強いだろうし

17: Gewalt 2026/10/09 21:01

コメント既にあるけど単なるスタンプカードなのにもうどこでも会員登録して個人情報吸うのが間違いってのが本当に浸透してほしい

18: LM-7 2026/10/09 21:01

予算にも開発リソースにも限りがあって脆弱性対策ができないならば、即効性のある対策は不要な個人情報を持たないことしかない。こんな状態でプライバシーマークやPIMSの更新とかどうするんだろうな

19: fuzitahoushirou 2026/10/09 21:12
20: sionsou 2026/10/09 21:15

最近のAI発達にセキュリティ対策が追いついてないのは一部仕方ない面は理解する。が、自分たちが被害者であるかのようなムーブはないよね。正しい組織体制をしIT監査同様にセキュリティ対策部門作れば軽減できる話よ

21: nilab 2026/10/09 21:34

不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について | 情報セキュリティ | IPA 独立行政法人 情報処理推進機構

22: keidge 2026/10/09 21:47

事実上、Pマークは無意味になったね。

23: hiby 2026/10/09 21:52

「いつか使えるから」「他社もやってるから」みたいな不要な個人情報を溜め込み続ける企業に持ってるほうが損ぐらいの罰則を与えない限りは永久に続くよな。結局のところ企業のモラルハザードなんだよ。

24: candysearchlight 2026/10/09 21:53

安野さんは無力だな

25: bml 2026/10/09 22:04

個人情報は同意無しなら1年なり数ヶ月で削除ぐらいはいるよな。一度入手すると延々保持はねぇ。

26: raitu 2026/10/09 22:24

こ

27: neco22b 2026/10/09 22:29

そもそも、官庁や大企業の一部でも保証期間すぎたハード/ソフトウェア使っていたりするからな。。。上がセキュリティをコストとしか見ないとコストかけない。国が率先してコストかけたり、一時的な補助金等必要。

28: akiat 2026/10/09 22:32

アメリカやイギリスは被害規模や犯罪目的で刑罰が重くなる。日本の刑罰は「3年以下の拘禁刑または100万円以下の罰金」。刑罰の見直しが必要な時だろう ⇒ https://laws.e-gov.go.jp/law/411AC0000000128?occasion_date=20261001

29: spray_donuts_3co 2026/10/09 22:44

そもそも論や法整備はさておき、この手順書は随分有効とは思う。特に決裁権を持っている層には、必要な角度からのアプローチが一通り揃っている。やらない企業もあるだろうが、少しでもやってくれるところがあれば。

30: shinji 2026/10/09 22:51

漏らしてもごめんなさいメールと、お知らせ(お詫び)ですましているので、提供側(構築側)が個人情報漏洩なんてたいしたことないわーってなるよね。個人情報の漏洩対策に金掛ける必要ないのよ。事業継続維持のみで。

31: fallout1999 2026/10/09 23:04

スマートフォンでポイント扱うのやめて、切手みたいなスタンプを貼りまくるグリーンスタンプとブルーチップの時代へ戻ろう

32: FreeCatWork 2026/10/09 23:18

悪いハッカーはボクの猫パンチでお仕置きにゃ!パスワードはカリカリに変えて守るにゃん!

33: u_eichi 2026/10/09 23:36

個人情報を収集する場合は、能動的な利用に対する規約上の合意以外のお漏らしに対しては償わなければならないと、法で定めるべきかも。カジュアルに集めすぎなのに、漏らしても怒られがなさすぎ。

34: noname774300 2026/10/09 23:39

500円の詫び金券も配らなくていい感じになったし、昔よりゆるくなってきてる気はする。 / ていうか今の日本で個人情報が漏れていないのって生まれたばかりの赤ちゃんたちくらいしかいないんじゃないの?

35: moronbee 2026/10/10 00:05

要件や設計からせめぎ合い労力とコストを掛けて個人情報を護ってる身としては、漏洩させた企業はより高いコストを負うべきかと。真面目にやってるセキュリティ対策がバカらしくなるのはNG

36: nadybungo 2026/10/10 00:20

「パスワードを平文で保存すんな、クレカ番号を保存すんな、免許証とか個人認証用の画像を生画像で保存すんな、クソボケ!」と、ぶっとくでっかく書いてくれ!!!!!

37: kamiokando 2026/10/10 00:49

スカイチケットからごめんなさいメールが来やがった。金をくれ。

38: misshiki 2026/10/10 01:01

IPAが相次ぐ情報漏えいを受け点検を要請。公開アプリ・外部サービスのログ確認、未適用パッチの適用、保有データの最小化を促す。ログは直近1カ月から3カ月へ調査を拡大。多要素認証・権限・API管理・暗号化も見直し。

39: lilicarium 2026/10/10 01:19

合理的な理由がなければ個人情報を取得してはならないっていう風になって欲しいよね。カタログダウンロードしただけで電話かけてくんなよマジで。

40: tarodja3 2026/10/10 01:27

❮セキュリティ・情報漏洩問題❯

41: dollarss 2026/10/10 01:48

各国が連携して素早く「攻撃元IP」を遮断して。そのためにIPAが中心的な役割を果たしてくれないと困るのよ。

42: macha0606 2026/10/10 02:07

連休の国は集中して狙われるそうです。うちの会社は情シスの皆さまが待機。IPブロックし続けろってそういうことですよね、お疲れさまです。。。

43: tsu_nyan 2026/10/10 03:09

漏らしても「ごめんごめん」で済む程度の情報を守ることの何が重要なの?現実的なデメリットが小さいからなぁ。合理的に考えればそんなに金かけるほどではない。個人情報、みんなで漏らせば怖くない

44: Changeoneself_Lifehack 2026/10/10 04:42

常日頃から情報は漏れてるだろうと思って、ポイントや会員登録は避けてきたが、ココに来て効果を発揮するとはな… 会員登録しないとサービス利用出来ない店は滅んでくれ。

45: FlowerLounge 2026/10/10 04:57

攻撃側と防御側の非対称性は変えようがないので、名前や住所はトランザクションごとにエイリアスを変える、郵便物等は全てメルカリ方式にする、個人情報は暗号化し復号は本人のみ可能とかにしないと無理なのでは

46: hobo_king 2026/10/10 05:18

こうやって懇切丁寧にセキュリティリスクの指摘をされたって、企業は責任というリスクがない限り調査費の予算すらつけないだろ。責任のない仕事はいい加減になるなんてのは、今時誰でも気づいてる事実だからな。

47: remoteworker 2026/10/10 05:41

単なるマーケティングなら 年代 性別 市町村 くらいまででいいんじゃないかな。 ユニークなIDとしてメールアドレスは入力せざるを得ないかも

48: PACIFIST 2026/10/10 06:47

つこうた

49: dekawo 2026/10/10 06:47

個人情報保護法第23条は企業に個人データの適切な安全管理措置を義務付け。不正アクセスによる情報漏えいでも管理上過失が認められれば民法第709条等に基づく損害賠償責任が生じ得る。過去例賠償額は1人当り数千円程度

50: came8244 2026/10/10 06:54

銀の弾丸はありませんよと

51: tetsutalow 2026/10/10 07:13

総点検が呼びかけられている。これも大事だが、今回少なからず明らかになった「そもそもシステムの設計が脆弱」問題に対する処方箋がまだ出てない。システム発注者の能力上げるしかないと思うけど道は遠いなぁ。

52: mayumayu_nimolove 2026/10/10 08:00

ミュトス発表の時点で凄い時間あったよね

53: m-kawato 2026/10/10 08:26

一部ブコメを見てサイバーノーガード戦法という言葉を思い出した。事業者も被害者だから仕方なしってわけには行かないだろうな

54: L-Tip 2026/10/10 08:46

今どき自宅にDM送るよりSNSでマーケティングした方が効率良いから個人情報収集するのは時代遅れな気がする

55: Goldenduck 2026/10/10 09:00

お漏らしそのものに罰金取るかはともかくタイムズに免許証再交付手数料払わせるくらいの法はあって良い。数多すぎて払うと潰れるとかユーザーからしたら知ったことではない、潰れるリスクとったのはタイムズなので

56: mkotatsu 2026/10/10 09:52

氏名くらいは良いけど、電話やメールは一年以内に削除させるくらいしてほしい。そもそもポイントカード程度に住所とか登録させないでほしい / 物理ポイントカードを忘れましたのクレーム対策になってたんだろうか

57: kenjou 2026/10/10 10:31

企業に反省を促すにはどんどん集団訴訟を起こして賠償させて、株価も下がるということを知らしめていかないとダメかもね。いままでの漏洩で甘く対応していたツケが回ってきてるとも言える。