仕事・情報漏洩

利用しているサービスで情報漏洩が発生したら何をすればいい?

まず公式画面から対象情報を確認し、パスワード、金融情報、変更できない個人情報を分けて対応しましょう。

目次
  1. 最初の確認
  2. 情報別の対応
  3. アカウント確認
  4. チェックリスト

利用しているサービスから情報漏洩の通知が届いたら、最初に「自分が対象か」「何の情報が漏れた可能性があるか」を確認します。メールアドレスだけの場合と、現在のパスワードやカード情報が含まれる場合では、必要な対応が異なります。

焦って通知内のリンクを押すと、事故へ便乗したフィッシングに誘導されることがあります。公式アプリ、ブックマーク、自分で入力した公式URLから確認しましょう。

最初に確認する5項目

  1. 自分が対象か
  2. 漏れた可能性のある情報
  3. 対象期間と発覚日
  4. 原因と、第三者が取得・閲覧した可能性
  5. 企業が案内する対応と問い合わせ窓口

個人情報保護委員会のガイドラインでも、本人への通知内容として、事案の概要、個人データの項目、原因、二次被害またはそのおそれなどが示されています。続報も確認します。

通知が本物か確認する

実際の事故が報道されると、「安全のため再設定してください」と便乗する偽メールやSMSが送られることがあります。

送信者名やロゴでは判断せず、別経路から公式画面を開きます。

情報の種類ごとの対応

メールアドレス

それだけで直ちにログインされるわけではなく、必ず変更する必要もありません。ただし、サービス名や氏名を使うフィッシングを警戒します。メールアカウント自体へ固有のパスワードと多要素認証を設定します。

現在のパスワード

公式画面から、以前と関係のない長いパスワードへ変更します。企業側でリセット済みでも古いものへ戻しません。同じパスワードを別サービスで使う場合は、すべて変更します。

過去のパスワードやハッシュ値

すでに変更済みでも、同じ文字列を現在ほかで使っていないか確認します。

クレジットカード情報

カード会社の公式窓口へ相談し、停止や再発行が必要か確認します。利用明細と少額決済も確認し、利用通知を有効にします。

銀行・決済の認証情報

ID、パスワード、暗証情報、認証情報が含まれる可能性があれば、金融機関の公式窓口へ早めに相談し、取引履歴を確認します。

電話番号

詐欺SMSやなりすまし電話に注意します。自分が操作していない認証コードを、サポート担当者を名乗る相手にも伝えません。

氏名・住所・生年月日

簡単に変更できないため、その情報を知る相手も本物とは限らないと理解します。誕生日をPINやパスワードへ使っているなら変更します。

購入履歴

実際の商品名や購入日を使う返金詐欺に注意します。自分しか知らない情報が書かれていても、公式画面から確認します。

本人確認書類

免許証やマイナンバーカードなどの画像・番号が含まれる場合は、企業の正規窓口と、発行元・公的機関の最新案内を確認します。

パスワード変更後に確認すること

既存セッションが残る場合に備え、「すべての端末からログアウト」があれば利用します。

多要素認証やパスキー

情報漏洩を取り消す機能ではありませんが、パスワードだけによるログインを防ぐ追加層になります。自分で開始していない認証コードや承認要求には応じません。

Googleログインの場合

「Googleでログイン」を使う第三者サービスは、通常Googleのパスワードそのものを保存しません。そのサービスの事故がGoogleパスワードの漏洩を意味するとは限りませんが、メールアドレス、表示名、サービス内データは対象になる場合があります。

Googleアカウント自体の認証情報が影響したなら、公式のセキュリティ画面で、パスワード、端末、最近のアクティビティ、復旧情報、多要素認証、パスキーを確認します。

写真や動画を預けるサービス

クラウドの情報漏洩が、保存ファイルすべての漏洩を意味するとは限りません。プロフィール、認証情報、ファイル名、写真・動画そのもの、第三者アクセス記録のどれが対象かを確認します。

ファイル自体が対象なら共有リンクや履歴を確認し、サポートへ相談します。一度コピーされたデータはパスワード変更だけでは回収できません。

スマートフォンの初期化は必要?

企業側のデータベースから漏れた事故だけなら、通常、自分のスマートフォンを初期化する必要はありません。端末感染を示す別の証拠がない限り原因を分けます。VPNやセキュリティアプリも、企業からすでに漏れた情報を取り戻すものではありません。

一度漏れた情報を削除できる?

第三者へ渡った情報はコピーされ、完全な回収が難しい場合があります。パスワードを変更し、カード会社へ相談し、不審なセッションを解除して、変更できる情報の価値を失わせます。

全パスワードを変更する必要はある?

すべて固有で、漏れた認証情報をほかで使っていないなら、無関係なサービスまで一律に変更する必要は通常ありません。使い回しているものはすべて変更します。

実際の被害があった場合

不正決済、送金、なりすまし、乗っ取りが確認されたら、サービス提供者と金融機関へすぐ連絡します。必要に応じて警察や公的相談窓口も利用し、画面、日時、通知、取引番号などの記録を残します。

対応チェックリスト

  1. 公式発表を別経路から確認
  2. 自分が対象か確認
  3. 漏れた情報と対象期間を確認
  4. 現在のパスワードなら変更
  5. 使い回すサービスも変更
  6. セッション、履歴、復旧情報を確認
  7. 多要素認証やパスキーを設定
  8. 金融情報なら公式窓口へ相談
  9. 続報と今後のフィッシングを警戒

対象情報を分けて確認する

シークレットクラウドはGoogleログインを利用します。事故の通知があった場合は、対象がプロフィール、認証情報、ファイルのどれなのかを公式案内で確認してください。Googleアカウントのセキュリティと端末の画面ロックも保ちます。

プライバシー設計を見る

まとめ

情報漏洩の通知を受けたら、公式画面から「自分が対象か」「何が漏れたか」を確認します。現在のパスワードなら変更し、使い回す他サービスも変更します。金融情報なら公式窓口へ相談してください。

氏名や住所など変更しにくい情報は、それを知る相手も信用の証明にならないと理解します。影響した情報を特定し、変更、履歴確認、継続監視の順に対応しましょう。

参考情報

企業の調査結果や案内は更新される場合があります。公式発表と、金融機関・公的機関の最新情報を確認してください。