ブログ

利用しているサービスから情報漏えいの通知が届いたら?企業担当者が確認したいポイント

近年では、多くの企業でSaaSやクラウドサービスを活用しているのではないでしょうか。
メールやグループウェアだけでなく、経費精算や勤怠管理、学習サービス、AIなど、業務で利用するサービスは年々増えています。

サイバー攻撃による情報漏えいや不正アクセス事案が相次ぐ中、
「利用しているサービスで情報漏えいが発生した」
「利用企業の従業員情報が漏えいした可能性がある」

といった通知を受け取るケースも珍しくありません。

では、このような通知が届いた場合、企業はどのように対応すればよいのでしょうか。

漏えいはどのようにして知らされるのか

情報漏えいやそのおそれとなる事案が発生した場合、事業者には個人情報保護法に基づく対応が求められ、漏えいした情報の内容や件数(要配慮個人情報が含まれる、不正利用のおそれ、等)によっては、個人情報保護委員会への報告や本人への通知が必要になります。

参考:漏えい等の対応とお役立ち資料(個人情報保護委員会)

そのため、多くの場合はサービス提供事業者からメールやWebサイトなどを通じて通知が行われます。

また、企業が利用しているサービスの場合、契約担当者宛てにメールが届くケースもあれば、サービスの管理者画面に掲示されるケースもあります。最近ではニュースサイトやSNSで先に事故を知り、その後正式な通知を受け取るケースも少なくありません。通知を受けた担当者だけで抱え込まず、まずは組織として情報を共有し、対応に当たりましょう。

通知が届いたら確認すべきこと

通知を受けたら、次のポイントを押さえて状況を正しく把握しましょう。

自社は対象に含まれているか

まず確認したいのは、自社や従業員が対象に含まれているかどうかです。

情報漏えいの通知が届いた場合でも、すべての利用者が対象とは限りません。事故が発生したサービスの利用者全員が対象となる場合もあれば、特定の期間や機能を利用したユーザーのみが対象となる場合もあります。まずは自社に影響があるのかを確認しましょう。

どのような情報が漏えいした可能性があるのか

漏えいした可能性があるのがメールアドレスだけなのか、氏名や所属情報も含まれるのか、あるいは認証情報や利用履歴まで漏えいしているのかによって、想定されるリスクは大きく異なります。

例えばメールアドレスが漏えいした場合はフィッシングメールなどに注意が必要になります。一方、認証情報が漏えいした場合は、パスワード変更や他サービスでの使い回しの確認が必要になることもあります。

どこまで事実として判明しているのか

事故発生直後では調査が完了しておらず、影響範囲や漏えいした情報の内容が確定していないこともあります。現時点で何が事実として判明しているのか、また何が調査中なのかを確認し、自社で直ちに対応が必要な状況なのか、それとも続報を待つべき段階なのかを見極めましょう。

例えば、

  • 漏えいを確認している
  • 認証情報も含まれる
  • パスワード変更を推奨

なら、すぐに対応を開始すべきと判断できます。

一方で、

  • 不正アクセスの可能性を確認
  • 調査中
  • 対象者は特定中

であれば、慌てて全社へ周知するのではなく、まずは関係部署へ共有し、続報を待つ方が適切な場合もあります。まだ可能性の段階であれば、自社の利用状況やサービスへの連絡窓口を確認しておくなど、追加の対応が必要になった場合に備えておくとスムーズです。

自社に求められる対応:二次被害を防ぐ

サービス提供事業者から案内されている対応内容を確認しましょう。漏えいした情報によって、必要な対応は異なります。

ご参考までに、情報の種類ごとの対応例を紹介します。

  • メールアドレスが漏えいした場合
    フィッシングメールやなりすましメールが届く可能性があります。利用者へ注意喚起し、不審なメールやURLに注意するよう周知しましょう。
  • 氏名や所属情報が漏えいした場合
    より本物らしいフィッシングメールや電話によるなりすましのリスクが高まります。攻撃者が実在する担当者を装う可能性があります。
  • 認証情報(ID・パスワード等)が漏えいした場合
    パスワードなど不正ログインにつながる認証情報が漏えいした場合は、不審なログインや操作履歴がないか確認し、速やかにパスワードを変更します。
    また、多要素認証が利用できる場合は設定するなど、不正ログインを防ぐための対策も検討しましょう。同じパスワードを他のサービスでも使用している可能性がある場合は、それらの変更も必要です。
  • クレジットカード情報や決済情報が漏えいした場合
    不正利用の有無を確認し、必要に応じてカード会社へ連絡します。サービス提供事業者からの案内がある場合は、その内容に従いましょう。
  • 利用履歴や契約情報が漏えいした場合
    攻撃者が実際の利用状況を踏まえた不審な連絡を行う可能性があります。サービスを名乗るメールや電話にはこれまで以上に注意が必要です。
  • 本人確認書類(運転免許証など)が漏えいした場合
    運転免許証や本人確認書類の画像には、氏名や住所、生年月日など多くの個人情報が含まれています。サービス提供事業者から案内されている対応を確認するとともに、不審な連絡や身に覚えのない契約、本人確認依頼などに注意しましょう。

認証情報が関係する場合は、不正ログインにつながるおそれがあります。サービス提供事業者から案内されている対応を速やかに実施しましょう。

補足:サービス事業者の案内だけが対応とは限らない

漏えい事案があった場合、サービス事業者から対象となりうる利用者や契約企業に対して情報が発信されます。一方で、情報を受け取った企業側は、自社の利用状況や管理方針によっては、社内で対策の追加を判断するケースもあります。

例えば、「パスワードは復元できない形式で保管していた」と説明されている場合でも、企業によっては「念のためパスワードを変更しておこう」と判断することがあります。特に、パスワード変更のように比較的負担が少なく、リスク低減効果が期待できる対策については、サービス事業者から明示的な案内がなくても、自社の判断で実施を推奨するケースがあります。

また、会社として従業員のリスクを少しでも低減するため、サービス事業者の案内より一歩踏み込んだ情報発信を行うこともあります。

例)

  • パスワード使いまわしへの注意喚起
  • 漏えいした情報に応じた推奨行動の案内
  • 不審な連絡を受けた場合の相談窓口の周知

大きな漏えい事案では、報道やSNSなどでさまざまな情報や対応策が発信されます。その中には不正確な情報や、過度に不安をあおる内容が含まれることもあります。
従業員が情報に振り回されたり、必要以上に不安を感じたりしないためにも、会社として正しい情報を整理し、必要な行動を示すことも大切です。

まとめ

情報漏えいは、自社システムだけで発生するものではありません。企業が利用するサービスが増えた現在では、自社の管理外で発生した事故の影響を受ける機会も増えています。

重要なのは、通知を受けたときに慌てるのではなく、落ち着いて影響範囲を確認し、組織として適切に判断することです。

また、情報漏えいが発生した場合は、流出した情報を悪用したなりすましやフィッシングなどの二次被害にも注意が必要です。二次被害を防ぐためには、従業員一人ひとりが不審なメールや連絡に気づき、適切に判断できることが重要です。あわせて、相談や報告ができる体制を整えておくことで、被害の拡大を防ぎやすくなります。

ぜひ、日頃からの教育や仕組みづくりを通じて、「気づく」「判断する」「相談する」ができる組織づくりに取り組んでみてください。

メール訓練・情報セキュリティ教育サービス「Selphish」のご紹介

神戸デジタル・ラボが提供する標的型攻撃メール訓練・情報セキュリティ教育サービス「Selphish(セルフィッシュ)」では、標的型攻撃メール訓練に加え、情報セキュリティ全般を網羅したeラーニング教育機能を提供しています。

サイバー攻撃の基礎や日常業務のリスクはもちろん、パスワードの管理やインシデントの初動対応まで、情報セキュリティ全般に対応。継続的な人的セキュリティ対策をご検討中の方は、ぜひご活用ください。

Selphishを使ってみる

無料でお試しはこちら

ページの先頭へ