ニュース
国家サイバー統括室、「もはや情報システム部門だけの問題ではありません」と不正アクセス事案を踏まえ注意喚起
IPA、総務省、経産省、金融庁も注意喚起を実施
2026年10月9日 17:50
内閣官房国家サイバー統括室(NCO)は10月9日、不正アクセスによる漏えいなどの事案を踏まえた対応についての注意喚起を発表した。
NCOは、大量の個人情報を取り扱う事業者や機微な情報を取り扱う事業者などに向けて、以下3点の対策ポイントを示し、「より一層の対策の徹底を速やかに検討いただくようお願いいたします」としている。
1.ウェブシステムなどの適切な管理
インターネットに公開されているシステムは特に攻撃の対象となりやすいため、「いつ攻撃を受けてもおかしくない」という前提で対策を講じることが重要となる。
具体的には、脆弱性の適切な管理として、ソフトウェアのアップデートを速やかに適用することやサポートが終了した製品やバージョンを使用しないことなどを挙げている。
2.サプライチェーンを通じた侵害への対策
サイバー攻撃への対策は、自社システムのみを対象として考えるのではなく、個人情報や業務情報を預ける委託先企業などを含むサプライチェーン全体で安全性を確保する観点で取り組む必要がある。
具体的な対策としては、委託先企業などのセキュリティ対策状況の把握や、委託契約におけるセキュリティ要件の明確化を挙げている。
3.データの適切な管理
不必要な情報の保有や、アクセス権限の管理や保管方法が不十分である場合には、不正アクセスを受けた際に被害が大規模化するおそれがある。近年の攻撃者は、窃取した情報を公開すると脅迫したり、不正に売買するなど、情報そのものを標的とする傾向を強めているため、「保有する情報資産を守る」という視点に立った安全管理措置を求めている。
具体的には、保有する情報資産の適切な管理や、保有情報の最小化、適切なアカウント管理、ログ取得・監視・分析の強化などを挙げている。
「もはや情報システム部門だけの問題ではありません」
以上に加え、発表された文書では「サイバー攻撃による被害は、もはや情報システム部門だけの問題ではありません」と、企業の経営層に向けた指摘も行われている。不正アクセスにより個人情報や業務情報が流出した場合、業務停止や顧客対応などが発生することとなり、多方面にわたる経営リスクがある。サイバーセキュリティ対策を経営課題と位置づけ、必要な投資や人的体制整備を含む対策の強化を求めている。
また、被害にあった組織は、更なる攻撃被害の拡大を防ぐため、サイバー攻撃に関する技術的な情報を、NCOや所管省庁、専門機関などに速やかに共有するよう呼びかけている。
同日、独立行政法人情報処理推進機構(IPA)も「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」を発表した。内容はNCOの注意喚起と共通する部分も多いが、「外部に公開しているアプリケーションの精査」「自組織が利用している外部サービスの洗い出し」「保有データの再点検」の3点を柱としている。
また、IPAも明確に経営層向に向けたメッセージを発信しており、「サイバーセキュリティリスクが自社のリスクマネジメントにおける重要課題であることを認識し、自らのリーダーシップのもとで対策を進める」などの「サイバーセキュリティに関して経営者が認識すべき3原則」が記されている。
関連し、総務省と経済産業省では、NCO、IPA、JPCERT/CC、個人情報保護委員会らの発表を確認し、セキュリティに取り組むよう注意喚起を発表している。金融庁でも、金融機関などに注意喚起を行った旨を発表している。


