お知らせ
2026.10.08
ニュースリリース
サイバー攻撃による情報漏えい急増: 実態と企業が今すぐ取るべき対策
| 2,600万件超 約10日間で公表された漏えい(恐れ含む) 2026年9月末〜10月上旬・判明分 |
123件 ランサムウェア被害(半期) 2026年上半期・過去最多 |
+50.7% 脆弱性探索等の不審アクセス 前年同期比(1日・1IPあたり) |
| 3分でわかる、この記事の要点 ■ 業種・規模を問わず被害が発生。外食、小売、製造、物流、金融、官公庁、大学まで、わずか数週間で大規模漏えいが相次いでいます。 ■ 原因は「人」「対策の隙」「生成AIの悪用」の3つ。攻撃側はAIで脆弱なサイトを休みなく探索しており、「狙われない組織」はもはや存在しません。 ■ 経営層の関与が対策の成否を分けます。「人を守る」「侵入を防ぎ・検知する」「万が一に備える」の3層で、優先順位をつけた投資判断が必要です。 |
1.いま何が起きているか:業種を問わず発生する大規模漏えい
2026年夏以降、不正アクセスによる情報漏えいの公表が急増しています。
9月末からの約10日間の判明分だけでも、2,600万件超の個人情報が漏えいまたはその恐れがあるという、かつてない状況となっています。
| 業界カテゴリー | 主な被害の内容 | 規模・影響 |
| 外食・小売 (会員アプリ・EC) |
外食チェーンの公式アプリ、ディスカウントストアの会員基盤に不正アクセス | 約1,079万件(アプリ会員のほぼ全員)/最大約173万人 |
| モビリティ・サービス | カーシェアの会員システムに不正アクセス。本人確認書類の画像も流出 | 最大約660万件(うち免許証等の画像 約160万件) |
| 製造(飲料・食品) | 飲料大手がランサムウェア被害。冷凍食品大手もサイバー攻撃を受ける | 漏えいの恐れ約229万件+生産・出荷停止/5.3万件超 |
| 物流・通販 | 通販大手が委託先経由でランサムウェア被害。宅配大手2社の照会・後払いサービスに不正アクセス | 約134万件+受注・出荷停止/件数調査中 |
| 金融(証券) | 問い合わせ管理の業務委託先が不正アクセスを受け、顧客情報が流出 | 約22万件 |
| 公共・教育 | 中央省庁の基幹ネットワーク、公立大学の情報基盤がサイバー攻撃を受ける | 約24.6万件/13万人超・サーバー約500台停止 |
| IT・Webサービス | ソフトウェア/メディア系サービスの会員向けシステムへの不正アクセス | 調査・公表状況により随時拡大 |
注目すべきは、被害が特定の業種に偏っていないこと、そして委託先・取引先を経由して侵入されるケースもあることです。
そして、ひとたび情報漏えいが起きれば、法的責任(行政指導・損害賠償)、ブランド毀損、復旧費用や売上損失、事業停止という4つの経営リスクに直結します。
サイバー攻撃はもはや「もし起きたら」ではなく、「いつ起きるか」の問題です。
経営課題の最重要事項として、全組織的に向き合う必要があります。
2.なぜ被害が急増しているのか:3つの構造的要因
被害が止まらない背景には、人・組織・技術革新にまたがる要因があります。
攻撃者が業種を問わず、AIを休みなく動かして脆弱なポイントを探っている可能性があり、自社の状況を改めて点検することが求められます。
| 構造的要因 | 何が起きているか | 経営層への示唆 |
|---|---|---|
| ❶ 人的リテラシーの低さ | 実在の取引先や上司を装うフィッシング・標的型メールが侵入口の筆頭。 教育不足の組織文化が「開いた扉」に |
技術投資だけでは不十分。 守りは最も対策が手薄な「一人」や「一か所」から破られる |
| ❷ 組織における対策の隙 「やっているつもり」 |
VPN機器・クラウドの脆弱性放置、パスワードの使い回し、委託先を踏み台にした侵入の急増 | 「対策していない」のではなく「脅威レベルの高度化に追いついていない」 |
| ❸ 生成AIの悪用 | 自然な日本語のフィッシング文面の大量生成、ディープフェイクによるなりすまし、攻撃コードの自動生成 | 専門知識がなくても誰でも高度な攻撃ができ、被害が発生しやすい時代に。 AI時代に合わせた防御の見直しが急務 |
3.今すぐ取るべき対策:3層の統合的セキュリティアプローチ
3つの要因それぞれに対応する形で、取り組むべき対策を整理します。
対策 ① 人を守る|研修・訓練・ポリシー策定
「知っている」と「できる」は別物です。業種や従業員のスキルに合わせた情報セキュリティ研修で知識を底上げし、疑似攻撃メールを送る標的型攻撃メール訓練で「実際に見抜けるか」を確かめます。
あわせて、ガイドラインに沿った情報セキュリティポリシーを整備し、組織としての判断基準を明確にします。
対策 ② 組織への侵入を防ぎ・検知する|ゼロトラスト化・診断・監視
すべてのアクセスを検証するゼロトラスト化を進め、サーバー・Webサイト・スマホアプリ・AWS環境の脆弱性診断やペネトレーションテストで弱点を洗い出します。
さらに、ネット上に公開されたIT資産を継続的に監視するASMと、通信を分析して不正侵入を検知する監視・運用で、入口と内部の両面を見張ります。
対策 ③ 被害の発生に備える|体制構築・監査・事業継続
平時の予防から有事の初動・復旧までを担うCSIRTを構築し、リスクアセスメントや監査で対策状況を定期的に評価します。
漏えいが疑われる場合はログ解析・調査で影響範囲を特定します。
また、ISMS・Pマーク認証や事業継続計画(BCP・BCM)により、サイバー攻撃を含むリスクへの備えを組織に根付かせます。
表 2: 対策と当社サービスの対応(サービス名をクリックすると各紹介ページへ移動します)
| 対策の方向性 | 対応する要因 | 当社の主なサービス |
|---|---|---|
| ① 人を守る | ❶ 人的リテラシー | 情報セキュリティ研修/標的型攻撃メール訓練/情報セキュリティポリシー策定 |
| ② 組織への侵入を防ぎ・検知する | ❷ 対策の隙 | ゼロトラスト化支援/脆弱性診断/ペネトレーションテスト/AWSクラウド設定診断/スマホアプリ診断/ASMサービス/監視・運用 |
| ③ 被害の発生に備える | ❸ 生成AIの悪用 (+全要因) |
CSIRT構築支援/情報セキュリティリスクアセスメント/情報セキュリティ監査/ログ解析・調査/情報セキュリティアドバイザリー/ISMS・Pマーク認証取得支援/システム監査支援/事業継続支援(BCP・BCM) |
経営層・情報システム担当が今すぐ確認すべき7つのポイント
☐ 委託先・取引先のセキュリティ水準を契約・監査で確認しているか
☐ 全アカウントに多要素認証(MFA)が適用されているか
☐ 攻撃者に消されないバックアップから、実際に復旧できることを検証したか
☐ インシデント発生時の判断者・連絡体制・公表手順が決まっているか
☐ 事業継続計画(BCP)に、サイバー攻撃を想定した手順が含まれているか
☐ 従業員に情報セキュリティ教育や注意喚起を継続的に実施し、知識を高めているか
おわりに:情報セキュリティは、企業の社会的信用を守る経営の責務
情報セキュリティは、もはやIT部門だけの課題ではありません。顧客、従業員、取引先、そして地域住民の皆様からの信頼を守り抜くことは、企業の持続的な成長において欠かせない経営上の責務です。
最新の国際的な基準(NIST CSF 2.0など)でも新たに「統治(組織としての管理・方針)」の重要性が強く位置づけられている通り、今や経営層自らがサイバーリスクに正面から向き合い、主導していくことがグローバルスタンダードとなっています。
自社・自組織の対策に少しでも不安を感じている方は、ぜひ当社の無料セキュリティ相談をご活用ください。
| お問い合わせ・無料相談はこちら | |
| お電話でのご相談 TEL 025-243-0240 受付時間:月~金曜日 9:00~17:30(祝祭日を除く) ■ お問い合わせフォーム |
資料請求 各サービスの詳細を資料請求いただけます。 ■ 資料請求 |