IT & Information security Journal

すべての記事

318件見つかりました

正規権限を狙う偽警察官型ソーシャルエンジニアリング 企業の資金流出・情…

相次いで発生した2つの事案。いずれも、攻撃者は認証を突破しておらず、システムの脆弱性も悪用していませんでした。それでも、被害組織からは資金が流出し、機密情報が漏えいしてしまったのです。 近時、警察官や捜査機関を名乗る者が、対象者に「あなたに嫌疑がかかっている」「潔白を証明するために協力が必要である」といった虚偽の捜査協力要請を告げ、電話や通信アプリを悪用し、偽造された公的書類等の画像を用いて信頼させ、業務権限を行使させる事案が散見されます。このような方法は技術的な攻撃ではなく、権限を有する者の意思決定過程そのものを標的としており、本稿では「偽警察官型ソーシャルエンジニアリング」と呼ぶこととします。 偽警察官型ソーシャルエンジニアリングの本質は、対象者の意思決定を利用した「正規権限の悪用」です。攻撃者はシステムを突破するのではなく、権限を有する者にその権限を行使させます。そのため、認証強化や教育だけでは十分ではなく、技術統制、業務統制および人的統制を組み合わせた統制設計が求められます。また、そのような統制を有効に機能させるためには、経営陣による監督やリスク管理を含むガバナンスの整備も不可欠です。 本稿では、2026年に発生した2つの事案を素材として、「正規権限の悪用」という観点から、その課題ととるべき対策を検討します。

北條 孝佳

北條 孝佳

西村あさひ法律事務所・外国法共同事業 弁護士

日本企業がとるべきサイバーレジリエンス法の対応実務

サイバーレジリエンス法における製造業者の報告義務への対応(実践編) …

EUのサイバーレジリエンス法(Cyber Resilience Act、以下「CRA」といいます)のうち、製造業者が脆弱性または重大なインシデントを認識した場合の当局への報告義務に関しては、2026年9月11日から適用が開始されました 1。 報告義務の概要については、本連載の第2回「サイバーレジリエンス法における報告義務の内容と具体策」で解説しましたが、同記事の公開後、欧州委員会より、新たにCRAに関するガイダンス 2 およびFAQ 3 が公開されたことに加え、ENISA 4 より報告義務に関連するFAQ 5 が公開されています。 そこで本稿では、これらの内容を踏まえ、製造業者が「実際に悪用されている脆弱性」または「対象製品のセキュリティに影響を及ぼす重大なインシデント」を認識した場合に負う報告義務と、より具体的な実務対応について詳説します 6。 なお、CRAに関連するドキュメントは、今後、新たに公開されたり、アップデートされたりすることが予定されています。そのため、今後、本稿で引用すべきドキュメントの公表や、アップデート等があった場合には、順次記事内容に反映します。

寺門 峻佑

寺門 峻佑

TMI総合法律事務所 弁護士

さくらインターネット不正アクセスから考える「クラウド例外」の判断と実…

さくらインターネット株式会社は8月17日、同社が展開するレンタルサーバーサービス「さくらのレンタルサーバ」の一部顧客環境に対し、第三者による不正なアクセスとログインを確認したと発表しました 1。不正ログインの対象は583アカウントで、一部のサーバーにマルウェアが設置されていたこと、顧客領域内に保存された情報を第三者が閲覧または取得した可能性があることなどを伝えています。 その2日後の第二報では、同社が顧客の契約情報等を管理するために運用する「販売管理システム」への不正アクセスの可能性も発表 2。さくらのレンタルサーバに対する不正アクセスの調査過程で確認されたといい、対象となる可能性のある会員情報は最大約136万アカウントとしています。 本件のような事案が発生した場合、サービスの利用企業にはどのような法的責任が生じ、どう対応すべきか。事案のポイントや、クラウド例外と委託との区別、利用するクラウドサービスへの不正アクセスや情報漏えいが発覚した際の対応、平時からの備えなどを弁護士法人三宅法律事務所 渡邉 雅之弁護士に聞きました。

「セキュリティ対応組織の教科書」から紐解く、セキュリティ組織の構築方法と考え方

セキュリティ対応組織の「線引き」基準 教科書を基に優先順位を付け、役割…

本連載ではこれまで、SOC/CSIRTといったセキュリティ対応組織を組織という「箱」として捉えるのではなく、企業全体のセキュリティ対応能力として設計する視点を整理してきました。前回(第4回)は、自社に合ったセキュリティ組織の業務範囲をどのように定めるかを「リスクの軸」という観点から整理しました。 第5回となる本稿では、その実務への落とし込みとして、「ITU-T勧告X.1060 1」と「セキュリティ対応組織の教科書 2」が示すフレームワークを使い、機能設計・評価・優先順位付けをどのように進めるべきかを解説します。

角田 玄司

角田 玄司

SCSKセキュリティ株式会社 サービスデリバリ事業本部 セキュリティアーキテクト部 セキュリティデリバリ課

ランサムウェア対策としてのバックアップの最適解と落とし穴 目的設定から…

ランサムウェア攻撃が多発する中、被害を受けた際にいかに早くビジネスを立て直せるかは、バックアップからの復元可否が大きく左右します。一方で、バックアップを取っていた企業の約8割が有事に「復元できなかった」とする調査結果もあります 1。有事に、バックアップから確実に復元できるようにするためには、どのような対策が必要になるのでしょうか。 本記事では、近年のランサムウェア攻撃の手口や、バックアップを有効に機能させるための「3-2-1-1-0ルール」、有事の復元手順、平時から実施すべき訓練と体制づくりについて、AWS Backup、Google Cloud Backup and DRをはじめ、クラウドサービスによる提供機能を活用したバックアップソリューションの導入・支援を行うKDDIアイレット株式会社のシニアセキュリティエンジニア 中村 昌登(しろうさ)氏に聞きました。

ニチレイ事案から考える、漏えい時の情報共有・公表の境界線 サイバー攻撃…

冷凍食品大手の株式会社ニチレイで、不正アクセスによるシステム障害が発生しました 1。サーバーがサイバー攻撃を受け、個人情報が漏えいした可能性があると公表しています。 本件では、システム障害により同社グループ会社の冷蔵倉庫における入出庫業務や冷凍食品の出荷業務が一時停止し、取引先にも影響が出ています。同社が7月22日に公表した第4報では、被害を受けたサーバーに保管されていた個人情報の対象者への通知を進めていることを明らかにした一方、「警察および関係機関と連携し、対応を進めているため、サイバー攻撃の詳細は情報開示を差し控える」としています 2。 サイバー攻撃を受けた際の手口や被害の詳細について、法令・実務の観点を踏まえると、何を、どこまで開示すべきか。サイバー被害が企業で発生した場合の考え方や判断基準について、牛島総合法律事務所 影島 広泰弁護士に聞きました。

委託先ベンダーに起因するサイバー被害の損害回復 損害賠償請求における実…

サイバー攻撃の脅威がかつてないほど高まるなか、企業にとっては、「被害を受けないこと」だけではなく、「受けた損害をどの程度回復できるか」が、重要なテーマとなっています。 他方で、サイバー攻撃によって、システム開発・運用・保守の不備に起因する損害が発生した場合であっても、必ずしもその損害を、システム開発・運用・保守等の委託先ベンダーへ転嫁できるわけではありません。委託先ベンダーへの責任追及が一定の範囲で認められた裁判例においても、請求額のすべてが認められたわけではなく、認められた金額や費目は事案ごとに大きく異なります。 本稿では、実際の裁判例を題材として、サイバー攻撃が企業にもたらし得る損害の類型とその回復可能性、委託先ベンダーへの損害賠償請求を見据えた実務対応、セキュリティ担当者が果たすべき役割、さらにはサイバー保険を活用する場合の留意点について、実務の観点から解説します。

小坂 光矢

小坂 光矢

牛島総合法律事務所 弁護士

サイバー攻撃による損害賠償を委託先ベンダーにどこまで請求できるか 有名…

サイバー攻撃の脅威が高まるなか、システムの開発・運用・保守の不備に起因するサイバー被害により損害が発生する可能性も考えられます。その場合、「攻撃を受けた場合の損害は、開発・運用・保守の委託先ベンダーに請求できるはずだ」と考える企業も少なくないのではないでしょうか。 しかし、そうした損害について、必ずしも委託先ベンダーへ転嫁できるわけではありません。実際には、委託先ベンダーが具体的にどのようなセキュリティ上の義務を負っていたのか、それに違反していたのか、そして義務違反が攻撃の成立や損害の発生にどの程度関係しているのかといった点を、証拠に基づき十分に裏付けることができるかが、賠償請求の成否を大きく左右します。実際の裁判例においても、請求額のほとんどが認められた事案がある一方、ごく一部しか認められなかったケースもあります。 以下では、サイバー攻撃や脆弱性に起因して発生した損害について、委託先ベンダーへの損害賠償請求が認められた4つの裁判例を紹介します。それぞれの事案の概要と、具体的にどのような損害費目が請求され、そのうちのどの損害について請求が認められたかを概観します。

小坂 光矢

小坂 光矢

牛島総合法律事務所 弁護士

従業員を狙うソーシャルエンジニアリングの実態

採用面接・打ち合わせを装う攻撃者 関係を築いてから仕掛けるサイバー攻撃…

ある採用担当者のもとに、転職を希望する人物からメッセージが届きます。職務経歴書や、実績や成果物、スキルや経験を具体的に示す資料も自社の求める人材像とよく合っており、相手が所属先として示した企業のWebサイトも実在しているように見えます。 やり取りを重ねるうちに話は具体化し、オンライン面接を設定することになりました。面接の中で、応募者は「成果物」として1つのリポジトリを共有し、「手元で動作させ、確認してほしい」と依頼します。開発者や技術職の採用担当者にとって、それは日常的な確認作業です。プロジェクトを取得し、依存関係を導入し、起動する。ここまでは、何も不自然には見えません。 しかし、この転職希望者が組織へ侵入を企てる攻撃者だとしたら——。 前回(第3回)は、心理学の観点から権威、好意、希少性といった要素がどのように相手の判断を歪ませるのかを見てきました。 今回は、そうした「騙しのテクニック」が、関係構築、面接、会議といった一連のやり取り全体に分散して配置される攻撃について紹介します。

横尾 智嗣

横尾 智嗣

株式会社ラック サイバー・グリッド・ジャパン 次世代セキュリティ技術研究所 脅威分析グループ

LINEヤフーの顧客情報710万件流出 送信された識別子の重要度、関連法令、…

LINEヤフー株式会社は7月、約710万件の顧客情報が流出したことを発表しました 1。同社が提供する「LINE GAME」の3タイトル「LINE ポコポコ」「LINE ポコパンタウン」「LINE ポコパン」の利用ユーザーの「内部識別子」の流出で、対象ユーザーには順次個別に通知するとしています。 経緯として同社は、ユーザーの端末からパートナー企業が利用する外部企業の広告分析ツールに向けて、本来は不要な内部識別子が送信されていたと説明しています。原因はツールの設定を変更する際の確認不十分で、同社プライバシーセンターへの記載も漏れていたとしています。 対象期間は、2022年5月25日から2026年4月3日の約4年間で、対象件数は約710万件、日本国内に限ると約666万件。ユニークユーザー数では約610万人、国内は約574万人で、ユーザーの氏名・住所・電話番号、銀行口座・クレジットカード番号は含んでいません。 発表があった7月13日時点では、分析ツールを提供する企業は該当情報をすでに削除済みで、不正利用や二次被害の報告もないようです。なお、該当の内部識別子はLINEで友だちを追加する際などに用いる「LINE ID」とは異なるとしています。 今回流出した内部識別子とは一体どのようなデータで、私たちのプライバシーにどう影響するのか。また、各企業は本件を参考としてどのような対策や体制を整備すべきなのか。弁護士法人GVA法律事務所 阿久津 透弁護士に、本件と送信されていたデータの重要度、他企業へのアドバイスなどを聞きました。

「セキュリティ対応組織の教科書」から紐解く、セキュリティ組織の構築方法と考え方

セキュリティ組織図より先に決めるべき「業務範囲」の定め方 自社リスク起…

本連載では、日本セキュリティオペレーション事業者協議会の「セキュリティ対応組織の教科書」1 と、これをベースに整理された「ITU-T勧告X.1060」2 を題材に、企業や組織におけるセキュリティ対応組織の考え方を解説します。 第4回となる本稿では、「自社のセキュリティ組織では何を主担当として持ち、何を共同で担い、何を他部門や外部に委ねるのか」を扱います。組織の理想形を探すのではなく、事業リスクの見方をそろえながら、自社に合った守備範囲を設計する視点を整理します。なお、本稿において意見にわたる部分は、いずれも筆者の私見であり、筆者が所属する組織の見解を代表するものではありません。

後藤 啓太

後藤 啓太

オリックス・システム株式会社 基盤統括本部 基盤セキュリティ管理部 セキュリティ推進チーム チーム長

アスクルCEOが語る、ランサムウェア被害下での意思決定と逆境から進化への…

2025年10月にランサムウェア攻撃を受け、全物流センターの停止から完全復旧まで3か月半を要したアスクル株式会社。2025年11月度の売上高が前年同月と比べて約95.1%減少し、約74万件の個人情報の流出も招いたこの未曾有の危機に、同社 代表取締役社長CEOの吉岡 晃氏はどう向き合ったのでしょうか。 吉岡氏が拠り所としたのは、あらかじめ定めた3つの判断軸でした。「被害の拡大防止」「安全かつ安心な再開」「一刻も早いサービス再開」——これらの命題にもとづき、侵害されたシステムをゼロから再構築し、従来の手法なら3か月かかるとされた作業をわずか2週間で完了させました。 緊急事態下で行われた意思決定の全容と、AI-DLC(AI駆動開発ライフサイクル)のアプローチにより、逆境を進化へと転換した軌跡について、2026年6月26日に開催された「AWS Summit Japan 2026」Day2のセッション「ランサム危機を転機に―アスクルが加速させたAI-DLC」で吉岡氏が語りました。

両備システムズ – 目的の明確化と経営陣の巻き込みにより、実効的な…

昨今、有名企業が次々とランサムウェア被害を受けている実態が示すように、企業のサイバーリスク対策は、個別の脅威への技術的な対応を積み重ねるだけでは対処しきれない領域に達しています。サイバーセキュリティ対策を正しく実装・運用し、有事に適切な対処を行えるようにするためには、経営層から現場まで全社員がリスクを自分ごととして捉え、平時から組織全体でセキュリティに取り組む体制づくりと、インシデント発生時に適切な動きが取れるようにするための事前の準備が欠かせません。 岡山県を創業の地とするシステムインテグレーターである株式会社両備システムズは、一般社団法人 日本シーサート協議会からのアドバイスをもとに自社CSIRTの「Ryobi-SIRT」を構築し、目的を明確化したインシデント対応訓練を実施しています。本記事では同社の取組み事例をもとに、経営層・役員を巻き込んだCSIRT体制の構築方法と、現場の意見も踏まえた効果的な訓練の実施方法について紹介します。

YKK APが明かす、セキュリティインシデント訓練の実践例 身代金要求への対…

サイバー攻撃による事業停止が現実の脅威となるなか、「有事に本当に動けるか」を問い直す機会として、インシデント対応訓練への関心が高まっています。しかし、自社の取組みが本当に十分なのか、不安を抱えているセキュリティ担当者も多いのではないでしょうか。 YKK AP株式会社でセキュリティ・ガバナンス部 部長を務める齋藤 充宏氏(※)は、2026年3月に登壇したセミナーにおいて、同社が取り組むIT-BCM活動の全体像や、セキュリティインシデント訓練を読み上げ型から状況付与型へと発展させた過程、具体的なシナリオ・訓練方法・評価結果に至るまでを紹介。身代金要求への対応判断や記者会見訓練といった踏み込んだ事例も含め、実践例を詳細に明かしました。 (※)齋藤氏の肩書や本文中の各種体制は講演当時(2026年3月17日)のものです。

TOP