利用しているサービスで情報漏洩が発生したら何をすればいい?
まず公式画面から対象情報を確認し、パスワード、金融情報、変更できない個人情報を分けて対応しましょう。
利用しているサービスから情報漏洩の通知が届いたら、最初に「自分が対象か」「何の情報が漏れた可能性があるか」を確認します。メールアドレスだけの場合と、現在のパスワードやカード情報が含まれる場合では、必要な対応が異なります。
焦って通知内のリンクを押すと、事故へ便乗したフィッシングに誘導されることがあります。公式アプリ、ブックマーク、自分で入力した公式URLから確認しましょう。
最初に確認する5項目
- 自分が対象か
- 漏れた可能性のある情報
- 対象期間と発覚日
- 原因と、第三者が取得・閲覧した可能性
- 企業が案内する対応と問い合わせ窓口
個人情報保護委員会のガイドラインでも、本人への通知内容として、事案の概要、個人データの項目、原因、二次被害またはそのおそれなどが示されています。続報も確認します。
通知が本物か確認する
実際の事故が報道されると、「安全のため再設定してください」と便乗する偽メールやSMSが送られることがあります。
- メールやSMSのリンクを押さない
- 添付ファイルを開かない
- 公式アプリを直接開く
- 自分で公式サイトへアクセスする
- 公式のお知らせと窓口を確認する
送信者名やロゴでは判断せず、別経路から公式画面を開きます。
情報の種類ごとの対応
メールアドレス
それだけで直ちにログインされるわけではなく、必ず変更する必要もありません。ただし、サービス名や氏名を使うフィッシングを警戒します。メールアカウント自体へ固有のパスワードと多要素認証を設定します。
現在のパスワード
公式画面から、以前と関係のない長いパスワードへ変更します。企業側でリセット済みでも古いものへ戻しません。同じパスワードを別サービスで使う場合は、すべて変更します。
過去のパスワードやハッシュ値
すでに変更済みでも、同じ文字列を現在ほかで使っていないか確認します。
クレジットカード情報
カード会社の公式窓口へ相談し、停止や再発行が必要か確認します。利用明細と少額決済も確認し、利用通知を有効にします。
銀行・決済の認証情報
ID、パスワード、暗証情報、認証情報が含まれる可能性があれば、金融機関の公式窓口へ早めに相談し、取引履歴を確認します。
電話番号
詐欺SMSやなりすまし電話に注意します。自分が操作していない認証コードを、サポート担当者を名乗る相手にも伝えません。
氏名・住所・生年月日
簡単に変更できないため、その情報を知る相手も本物とは限らないと理解します。誕生日をPINやパスワードへ使っているなら変更します。
購入履歴
実際の商品名や購入日を使う返金詐欺に注意します。自分しか知らない情報が書かれていても、公式画面から確認します。
本人確認書類
免許証やマイナンバーカードなどの画像・番号が含まれる場合は、企業の正規窓口と、発行元・公的機関の最新案内を確認します。
パスワード変更後に確認すること
- 見覚えのないログイン端末やセッション
- 最近のログイン履歴
- 登録メール、電話番号、復旧情報
- メールの自動転送設定
- 注文、決済、送金、メッセージ履歴
- 共有リンクやAPI連携
- 多要素認証の登録先
既存セッションが残る場合に備え、「すべての端末からログアウト」があれば利用します。
多要素認証やパスキー
情報漏洩を取り消す機能ではありませんが、パスワードだけによるログインを防ぐ追加層になります。自分で開始していない認証コードや承認要求には応じません。
Googleログインの場合
「Googleでログイン」を使う第三者サービスは、通常Googleのパスワードそのものを保存しません。そのサービスの事故がGoogleパスワードの漏洩を意味するとは限りませんが、メールアドレス、表示名、サービス内データは対象になる場合があります。
Googleアカウント自体の認証情報が影響したなら、公式のセキュリティ画面で、パスワード、端末、最近のアクティビティ、復旧情報、多要素認証、パスキーを確認します。
写真や動画を預けるサービス
クラウドの情報漏洩が、保存ファイルすべての漏洩を意味するとは限りません。プロフィール、認証情報、ファイル名、写真・動画そのもの、第三者アクセス記録のどれが対象かを確認します。
ファイル自体が対象なら共有リンクや履歴を確認し、サポートへ相談します。一度コピーされたデータはパスワード変更だけでは回収できません。
スマートフォンの初期化は必要?
企業側のデータベースから漏れた事故だけなら、通常、自分のスマートフォンを初期化する必要はありません。端末感染を示す別の証拠がない限り原因を分けます。VPNやセキュリティアプリも、企業からすでに漏れた情報を取り戻すものではありません。
一度漏れた情報を削除できる?
第三者へ渡った情報はコピーされ、完全な回収が難しい場合があります。パスワードを変更し、カード会社へ相談し、不審なセッションを解除して、変更できる情報の価値を失わせます。
全パスワードを変更する必要はある?
すべて固有で、漏れた認証情報をほかで使っていないなら、無関係なサービスまで一律に変更する必要は通常ありません。使い回しているものはすべて変更します。
実際の被害があった場合
不正決済、送金、なりすまし、乗っ取りが確認されたら、サービス提供者と金融機関へすぐ連絡します。必要に応じて警察や公的相談窓口も利用し、画面、日時、通知、取引番号などの記録を残します。
対応チェックリスト
- 公式発表を別経路から確認
- 自分が対象か確認
- 漏れた情報と対象期間を確認
- 現在のパスワードなら変更
- 使い回すサービスも変更
- セッション、履歴、復旧情報を確認
- 多要素認証やパスキーを設定
- 金融情報なら公式窓口へ相談
- 続報と今後のフィッシングを警戒
SECRET CLOUD
対象情報を分けて確認する
シークレットクラウドはGoogleログインを利用します。事故の通知があった場合は、対象がプロフィール、認証情報、ファイルのどれなのかを公式案内で確認してください。Googleアカウントのセキュリティと端末の画面ロックも保ちます。
プライバシー設計を見るまとめ
情報漏洩の通知を受けたら、公式画面から「自分が対象か」「何が漏れたか」を確認します。現在のパスワードなら変更し、使い回す他サービスも変更します。金融情報なら公式窓口へ相談してください。
氏名や住所など変更しにくい情報は、それを知る相手も信用の証明にならないと理解します。影響した情報を特定し、変更、履歴確認、継続監視の順に対応しましょう。
参考情報
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」
- 個人情報保護委員会「個人情報保護法ガイドライン(通則編)」
- CISA「Secure Our World」
- FTC「What To Do After a Data Breach」
企業の調査結果や案内は更新される場合があります。公式発表と、金融機関・公的機関の最新情報を確認してください。