サイバー脅威 / 対策

データ漏洩

約 4 分で読めます

データ漏洩とは

データ漏洩 (Data Breach) とは、保護されるべき情報が権限のない第三者にアクセス・取得される事象を指します。個人情報、認証情報、財務データ、企業の機密情報など、漏洩するデータの種類は多岐にわたります。

データ漏洩は外部からの攻撃だけでなく、内部の人為的ミスや設定不備によっても発生します。IBM と Ponemon Institute の『Cost of a Data Breach Report 2026』は、データ漏洩 1 件あたりの世界平均コストを 499 万米ドル (前年比 12 % 増) と報告し、検知と対応にかかる負荷、失われた事業機会を増加の要因として挙げています。漏洩は企業にとって財務的損失、信用の毀損、法的責任という三重の打撃をもたらします。漏洩した認証情報はクレデンシャルスタッフィングに悪用され、被害が連鎖的に拡大する点も深刻です。

主な原因と攻撃経路

データ漏洩の原因は大きく 3 つに分類されます。

外部攻撃

  • フィッシングとソーシャルエンジニアリング: 従業員を騙して認証情報を窃取し、社内システムに侵入する。正規の認証情報でログインするため、侵入の痕跡が通常の業務アクセスに埋もれやすい
  • 脆弱性の悪用: パッチ未適用のソフトウェアや設定不備を突いて侵入する。Web アプリケーションの SQL インジェクションや API の認証不備が狙われる
  • ランサムウェア: データの暗号化に加え、窃取したデータの公開をも脅迫材料にする「二重脅迫 (Double Extortion)」の手口では、バックアップから復旧できても漏洩そのものは取り消せない

内部要因

  • 設定ミス: クラウドストレージのアクセス権限設定の誤り、データベースの公開設定の不備など。侵入の痕跡が残らないため自社のログでは気づけず、外部からの指摘で発覚することがある
  • 内部不正: 退職予定の従業員によるデータの持ち出し、権限の濫用による不正アクセス

サードパーティ経由

  • 委託先・取引先の侵害: 自社のセキュリティが万全でも、データを共有している委託先が侵害されれば漏洩が発生する

侵入から発見までの期間 (滞留時間・Dwell Time) が長引くと、持ち出された範囲を後から確定させることが難しくなります。ログの保存期間を超えた活動は追跡できず、漏洩の有無を確定できないまま通知範囲を判断せざるを得ない事態も起こります。

漏洩発生時の対応手順

データ漏洩が発生した場合、インシデントレスポンス計画に基づいた迅速な対応が被害の拡大を防ぎます。

  1. 封じ込め: 侵害されたシステムをネットワークから隔離し、攻撃者のアクセスを遮断する。認証情報が漏洩した場合は即座にパスワードをリセットする
  2. 影響範囲の特定: どのデータが、どの期間にわたって、どの程度漏洩したかを調査する。ログの分析、フォレンジック調査を実施する
  3. 通知: GDPR 第 33 条は、侵害を認識した後は遅滞なく、可能な場合は 72 時間以内に監督機関へ通知することを求めている (権利侵害のおそれが低い場合は例外)。日本の個人情報保護法 (2020 年改正・2022 年 4 月施行) では、要配慮個人情報を含む場合、財産的被害が生じるおそれがある場合、不正の目的による行為の場合、本人の数が 1,000 人を超える場合に個人情報保護委員会への報告と本人への通知が義務となる
  4. 復旧: 侵入経路を特定・修復し、システムを安全な状態に復元する。バックアップからの復旧、パッチの適用、設定の見直しを行う
  5. 事後分析と再発防止: 根本原因を分析し、セキュリティ対策の改善点を特定する。同種の攻撃を検知するための監視ルールを追加する

予防策と被害軽減

データ漏洩を完全に防ぐことは困難ですが、発生確率の低減と被害の最小化は可能です。

予防的対策

  • データの暗号化: 保存時 (at rest) と転送時 (in transit) の両方でデータを暗号化する。漏洩が発生しても、暗号化されたデータは攻撃者にとって価値が大幅に低下する
  • 二要素認証の全社導入: パスワードが漏洩しても、第 2 の認証要素がなければアカウントを乗っ取れない。特に管理者アカウントには必須
  • 最小権限の原則: ユーザーやシステムに必要最小限のアクセス権限のみを付与し、侵害時の影響範囲を限定する
  • 定期的な脆弱性スキャンとペネトレーションテスト: 攻撃者より先に脆弱性を発見し、修正する

被害軽減策

  • データの分類と最小化: 保持するデータを必要最小限にし、機密度に応じた保護レベルを適用する。不要になったデータは確実に削除する
  • ネットワークセグメンテーション: ネットワークを論理的に分割し、1 つのセグメントが侵害されても他のセグメントへの横展開を防ぐ
  • ログの集約と監視: 異常なデータアクセスパターンをリアルタイムで検知する SIEM (Security Information and Event Management) を導入する

これらの対策は、侵入を防ぐ層と、侵入された後に持ち出せるものを減らす層に分かれます。前者だけを積み上げると突破された瞬間に被害が最大化するため、暗号化やセグメンテーションのように「破られた後に何が残るか」を決める対策を併せて用意しておくことが要点です。

よくある誤解

データ漏洩は大企業だけの問題
中小企業はセキュリティ投資が限られるため、むしろ攻撃者にとって侵入しやすい標的となる。サプライチェーンの一部として大企業への足がかりに利用されるケースもあり、企業規模に関係なくリスクは存在する。
パスワードが漏洩しても自分のアカウントを変更すれば安全
漏洩したパスワードを他のサービスでも使い回していた場合、すべてのサービスで変更が必要。また、漏洩した個人情報 (氏名、住所、生年月日) はパスワードリセットの秘密の質問の突破やフィッシングの精度向上に悪用されるため、パスワード変更だけでは不十分。
共有する

関連用語

関連記事