仕事・情報漏洩

情報漏洩はなぜ起きる?企業・利用者それぞれの原因を解説

不正アクセスだけでなく、設定ミス、誤送信、紛失も原因になります。最初の事故と被害が広がる経路を分けて考えましょう。

目次
  1. 企業側の原因
  2. 利用者側の原因
  3. 2種類の対策
  4. 通知後の対応

情報漏洩は、攻撃者が企業のシステムへ侵入したときだけ起きるものではありません。誤送信、公開設定の間違い、端末や書類の紛失、内部関係者の持ち出しなど、さまざまな経路があります。

利用者が十分注意しても企業側の事故は完全には防げませんが、認証情報を分けることで連鎖的な被害を減らせます。

情報漏洩とは

本来アクセスできない人や、渡す予定のなかった相手へ情報が出ることです。氏名、住所、連絡先、認証情報、支払い情報、購入履歴、写真・動画、業務上の機密などが対象になります。

世界中へ公開された場合だけではありません。個人情報保護委員会は、誤送付・誤送信、設定ミスによる公開、書類や媒体の盗難、不正アクセスによる窃取などを例示しています。

企業側で起きる主な原因

1. サイバー攻撃と不正アクセス

脆弱性、盗まれた認証情報、マルウェア、フィッシングなどを使って侵入されます。取引先や海外拠点など、つながる組織の弱点が入口になる場合もあります。

2. ソフトウェアの脆弱性と更新不足

Webサイト、サーバー、VPN機器などの弱点を修正しないと、攻撃に悪用される可能性があります。

3. 設計や設定のミス

クラウド上のファイルを公開する、アクセス権を広く設定する、認証を付け忘れるなど、侵入されなくても外部から見える状態になることがあります。

4. メール・郵送・添付の間違い

宛先の間違い、CCとBCCの取り違え、別の顧客資料の添付、郵送先の誤りなど、一度の操作ミスで情報が別人へ渡ります。

5. 端末、USB、紙の紛失・盗難

ノートパソコン、スマートフォン、USBメモリ、顧客名簿などの紛失です。画面ロック、端末暗号化、持ち出し制限、遠隔ロック、適切な廃棄で影響を抑えます。

6. 内部関係者による持ち出し

従業員や委託先など正規の権限を持つ人が、不正にコピーする場合があります。必要最小限の権限、操作記録、定期確認、退職・異動時の停止が重要です。

7. 委託先や外部サービス

配送、コールセンター、クラウド、メール配信、開発会社などから漏れる場合があります。委託する情報、権限、契約、監督、事故時の連絡方法も管理します。

8. バックアップや開発環境

本番と同じデータを含むバックアップやテスト環境の管理が弱いと、そこから漏れる可能性があります。本物の個人情報を安易にコピーせず、匿名化・仮名化したデータを使います。

9. 不要なデータの保管

必要のない情報を持ち続けると、事故時の対象が増えます。利用目的と保管期間を決め、不要データを適切に削除します。

利用者側で情報が渡る主な原因

1. フィッシングへの入力

銀行、通販、Googleなどを装う偽画面へ、パスワード、カード情報、認証コードを入力してしまうケースです。

2. パスワードの使い回し

1つのサービスから漏れた認証情報が、別サービスでも試されます。最初の漏洩は企業側でも、使い回しによって被害が広がります。

3. 推測しやすいパスワード

単純な文字列、氏名、誕生日などを避け、サービスごとに異なる長いパスワードを使います。

4. 不審なアプリと過剰な権限

提供元不明のAPKなどへSMS、通知、連絡先、ファイルの権限を与えると、個人データを盗まれる可能性があります。

5. 更新不足

既知の脆弱性が残る端末やアプリは攻撃対象になります。自動更新を使い、サポート終了端末は移行を検討します。

6. 端末の紛失や貸し出し

画面ロックのない端末や、ロック解除したまま貸した端末から、写真、メール、クラウドへアクセスされる可能性があります。

7. 公開・共有設定の間違い

「自分だけ」と「リンクを知っている全員」を取り違えると、転送されたURLから意図しない人が閲覧できる場合があります。

8. SNS、写真、のぞき見

本名、誕生日、学校、職場、写真の背景や位置情報を組み合わせ、詐欺に使われることがあります。公共の場所で画面を見られる危険もあります。

企業と利用者、どちらの責任?

企業からパスワードが漏れたなら、最初の漏洩を利用者の責任にはできません。一方、同じパスワードを使い回すと別のアカウントへ被害が広がります。「最初の事故」と「その後の連鎖」を分けて考えます。

「漏れにくくする」と「広げにくくする」

漏れにくくする

漏れても広げにくくする

暗号化していれば絶対安全?

暗号化は重要ですが、すべての漏洩を防ぐものではありません。正規の管理者や利用者のアカウントが乗っ取られた場合、サービスを通してデータへアクセスされる可能性があります。誤送信や公開設定の間違いも別の問題です。

漏洩通知を受けたとき

  1. リンクを押さず、公式アプリや公式サイトから通知を確認
  2. 漏れた情報と対象期間を確認
  3. 現在使うパスワードなら変更
  4. 使い回す他サービスも変更
  5. 見覚えのないログインや端末を確認
  6. カード情報なら明細を確認しカード会社へ相談
  7. 氏名や電話番号を知る相手からの詐欺に警戒

一度第三者へ渡った情報はコピーされる可能性があります。「完全削除」を断言するサービスへ安易に支払わず、変更できる認証情報やカード番号を使えなくすることが現実的です。

企業が行う代表的な対策

保存先とアクセス経路の両方を守る

シークレットクラウドは、利用者が選んだファイルを個人用に保存し、公開リンクや他ユーザーとの共有は提供していません。ログインに使うGoogleアカウント、端末の画面ロック、OS更新、フィッシング対策も重要です。

プライバシー設計を見る

まとめ

情報漏洩は、不正アクセスだけでなく、設定ミス、誤送信、紛失、内部不正、委託先などから起きます。利用者側でも、フィッシング、使い回し、不審なアプリ、更新不足、共有設定の間違いが原因になります。

利用者だけで企業側の事故を完全には防げません。漏れにくくする対策に加え、サービスごとに認証を分け、多要素認証を使い、1回の漏洩を連鎖させないことが大切です。

参考情報

法令上の判断や事故対応は、情報の種類、件数、状況により異なります。事業者は専門家と所管機関の最新案内も確認してください。