目次
2026年の秋、不正アクセスによる情報漏えいの発表が止まりません。数百万件、一千万件を超える規模のものも続いています。この記事は、どこかの会社を論評するためのものではありません。私たちアクシアも、お客様のシステムの保守を請け負う立場として、他人事ではないと考えています。そのうえで、何が変わったのか、そして発注する側が今の保守会社に何を確かめておけばよいのかを整理します。先に結論を書くと、変わったのは攻撃の速さです。そのせいで、「修正は月に1回まとめて当てる」という保守の当たり前が、合わなくなりつつあります。
まず結論──今の保守会社に聞いてほしいこと
細かい話は後に回して、先に要点だけ書きます。今のシステムの保守を外部に任せている場合、次の3つに答えられるかを確かめてください。
- 重大な穴が公表されたら、何日で修正を当てる約束になっているか。「月1回まとめて」しか決まっていないなら、見直しどきです
- 外から入れる入口の一覧を、保守会社が持っているか。管理画面、社外から社内へつなぐ通路(VPN)、サーバーへの遠隔ログインなど
- 預け先が止まったとき、どこにバックアップがあり、何日で戻せるか。自社が気をつけていても、預けた先で止まることがあります
なぜこの3つなのかを、順に説明します。全部を一度に整える必要はありません。答えられないものが見つかったら、そこから相談すれば十分です。
いま何が起きているか
企業や自治体が公表した不正アクセスの被害は、2026年は9月末の時点で600件にのぼり、過去最多のペースだと報じられています(共同通信の報道を紹介した記事)。上場企業だけを見ても、100万件以上の個人情報が流出した例が、10月初めの時点で今年すでに10件あります(東京商工リサーチ)。
被害の起き方には、大きく2つの型があります。
- 自社のWebシステムから漏れる。会員の氏名や住所に加えて、本人確認のために預かった免許証などの画像が含まれた例もあります
- 預けた先・任せた先で起きる。業務を委託した先のサーバーや、委託先が使っていた社外からの接続の通路が入口になった例があります。10月には、クラウドサービスを提供する事業者そのものが攻撃を受け、500近い企業や自治体のシステムが止まりました
多くの件で、侵入の経路や原因はまだ公表されていません。この記事では原因を推測しません。分かっていないことを分かったように書くのは、被害を受けた会社にも、読んでいる方にも不誠実だからです。
AIで何が変わったのか
この急増について、セキュリティの専門家からは「異様な状況」という声が上がり、AIが攻撃に悪用されている可能性が指摘されています(NHK)。複数の専門家による見解では、AIの悪用は「否定する方が難しい状況」とまで言われています(ITmedia)。
ただし、個々の被害がAIによるものだと確認されたわけではありません。ここは断定しないでおきます。
そのうえで、はっきりしている変化が1つあります。速さです。
ソフトウェアの穴(脆弱性)が見つかると、作った側が修正を公開します。以前は、修正が公開されてから実際の攻撃に使われるまでに、数週間かかることが珍しくありませんでした。それが今は、数日、場合によっては数時間にまで縮んだと、海外の複数の調査が報告しています(Synackの報告を紹介した記事など)。測り方によって数字には大きな幅がありますが、縮んでいるという向きは共通しています。
Googleの脅威分析チームは、AIは新しい穴を見つけることよりも、すでに公表された穴を素早く攻撃に変えることに使われている、という見方を示しています(CSO Online)。
つまり危ないのは、誰も知らない未知の穴よりも、修正が出ているのに当てていない、知られた穴です。その穴が開いたままになっている時間が、そのまま危険な時間になりました。
古い弱点も、そのまま残っている
攻撃が速くなった一方で、狙われている弱点そのものは、以前から言われてきたものが中心です。今回の一連の報道でも、次のような点が指摘されています(解説記事)。
- 持たなくていいデータを持ち続けている。退会した人の情報や、手続きのために一度だけ必要だった本人確認書類の画像など
- パスワードだけでログインできる。パスワードに加えてもう1つの確認(二段階の認証)が必須になっていない
- 外からの入口の更新が遅れている。社外から社内へつなぐ機器(VPN)や管理画面に、穴が公表されたまま残っている
どれも新しい話ではありません。違うのは、こうした弱点が見つかるまでの時間と、見つかってから突かれるまでの時間が、どちらも短くなったことです。「いつかやろう」と後回しにできた時間が、なくなりつつあります。
発注側が、保守会社に確かめておくこと
ここからが本題です。システムの保守を外部に任せている場合、次の点を今の保守会社に確かめてみてください。答えがはっきり返ってくれば、それだけで安心材料になります。答えに詰まる項目があれば、そこが見直しどころです。
修正の当て方
- 重大な穴が公表されたとき、何日以内に修正を当てる約束になっているか
- 定期の更新(月1回など)とは別に、急ぎの修正を当てる手順があるか
- 使っている部品(フレームワークやライブラリ、サーバーのOSなど)の穴の情報を、誰が、どれくらいの頻度で見ているか
入口と権限
- 外から入れる入口の一覧を、保守会社が持っているか(管理画面、VPN、サーバーへの遠隔ログインなど)
- 使っていない入口を閉じているか
- 保守会社の担当者が入るためのアカウントが、複数人で使い回す共有のものになっていないか
- そのアカウントに、二段階の認証がかかっているか
- 担当者が交代・退職したとき、アカウントを消す決まりがあるか
保守会社にどこまで見せ、どんな権限を渡すかの考え方は、「保守を他社に頼むとき、ソースコードとサーバーはどこまで見せるのか」で詳しく書いています。
止まったときの備え
- バックアップがどこにあるか。システムと同じ場所だけに置いていないか
- 預け先(クラウドやデータセンター、委託先)が止まったとき、何日で戻せる見込みか
- 戻す手順を、実際に試したことがあるか
持っているデータ
- 退会した人や、取引が終わった相手のデータを消す決まりがあるか
- 本人確認書類の画像のように、確認が済めば要らないものを、ずっと持ち続けていないか
持っていないデータは漏れません。消す決まりを作るのは、いちばん費用のかからない対策です。
保守会社のAIの使い方
- 保守会社がAIを使う場合、御社のソースコードやデータを、どのサービスに入力してよいかが決まっているか
この点は「開発を委託するとき、相手のAI利用はどこまで決めておくべきか」で、契約に足す項目として整理しています。
保守を請け負う側として
ここまで、発注する側の目線で書いてきました。最後に、私たち自身のことを少しだけ書きます。
今回の一連の件で、委託先が入口になった例が出ています。保守会社は、お客様のシステムに入る鍵を預かっている存在です。だからこそ、保守会社そのものが狙われる入口になりえます。アクシアも例外ではありません。
私たちも、自分たちのやり方を「これで十分」と考えずに、見直し続けています。完璧だと言い切れる会社は、どこにもないはずです。言い切れないからこそ、見直しを止めないことが、保守を請け負う側の責任だと考えています。
AIは、攻撃する側だけの道具ではない
AIが攻撃を速くしているなら、守る側もAIで速くなれます。ログの確認、設定の棚卸し、使っている部品の古さの洗い出しなど、人の手では時間がかかりすぎて後回しになっていた点検を、AIの力で短い間隔で回せるようになりました。
ただし、AIは権限を渡した部下のようなものです。点検の結果をどう判断し、どこを直すかを決めて責任を持つのは、人間です(この考え方は「AIに対する考え方」に書いています)。AIを使うかどうかよりも、点検を回す仕組みと、判断する人がいるかどうかのほうが大事です。
【技術者向けメモ】見直しの観点(読み飛ばし可)
システムを担当している方向けに、上の確認項目を技術の言葉に置き換えておきます。一般的な観点で、特定の環境を前提にしたものではありません。
- 公開面の棚卸し:外部に開いているポート、管理画面のURL、VPN機器、APIの入口を一覧にする。使っていないものは閉じる。管理用の入口は、送信元を絞るか、クラウドの管理機能経由に寄せる
- 認証:管理者・保守用アカウントの二段階認証を必須にする。共有アカウントをやめ、人ごとに分ける。長く使えるアクセスキーを置かず、一時的な権限で入る形に寄せる
- 修正の当て方:定期の更新とは別に、緊急の修正を当てる手順を決めておく。依存している部品の脆弱性情報を自動で検知する仕組み(依存関係のスキャン)を入れる
- バックアップ:本番と同じ権限で消せない場所に置く。復元の手順を、実際に試しておく
- データの持ち方:保持期間を決め、期限を過ぎたものを消す処理を仕組みにする
まとめ
- 2026年は、不正アクセスによる情報漏えいの公表が過去最多のペースで続いている
- AIの影響は断定できないが、穴が知られてから攻撃されるまでの時間は、確実に縮んでいる
- 危ないのは、修正が出ているのに当てていない、知られた穴
- 「修正は月1回まとめて」だけの保守は、見直しどき
- 今の保守会社に、修正の当て方・入口と権限・止まったときの備え・持っているデータ・AIの使い方を確かめる
確かめてみて答えが返ってこない項目があったり、今の体制で足りているのか判断がつかなかったりする場合は、お気軽にご相談ください。