発生・公表時期2019年7月(不正アクセス自体は同年3月頃)
種別クラウド設定ミス(設定不備を突いた不正アクセス)
対象組織Capital One(米国の大手金融・クレジットカード会社)
被害規模米国・カナダの約1億600万人分の個人情報(氏名・住所・信用情報、一部の社会保障番号・銀行口座番号を含む)
主な手口クラウド(AWS)の前面に置かれた防御機器(WAF)の設定ミスを突かれ、本来アクセスできないはずのクラウド上のデータ保管領域から大量の情報が読み出された
クラウド設定ミスの悪用
1クラウド設定ミス弱点2SSRFで侵入攻撃3データ読み出し窃取4設定管理の重要性教訓
  1. 1クラウド設定ミス:WAF/権限の設定不備
  2. 2SSRFで侵入:メタデータから認証情報奪取
  3. 3データ読み出し:1億600万人分を取得
  4. 4設定管理の重要性:CSPMで継続点検を

1. 事件の概要

2019年、米国の大手金融会社Capital Oneで、約1億600万人分という大規模な個人情報漏洩が発覚しました。原因は外部からの高度なハッキングというより、クラウドの「設定ミス(設定不備)」でした。攻撃者は、その設定の穴を突いて、クラウド上に保管されていた大量の個人情報を読み出していました。

近年、企業の多くがAWS(アマゾン)やMicrosoft Azure、Google Cloudといったクラウドサービスにデータを預けています。クラウド自体は堅牢ですが、「どう設定して使うか」は利用者側の責任です。この事件は、クラウドの設定一つで巨大な漏洩が起きることを世界に知らしめた象徴的なケースになりました。

クラウドのセキュリティには「責任共有モデル」という考え方があります。クラウド事業者は“設備の安全”を守りますが、“その上にどう鍵をかけ、誰に開けるか”という設定は利用者の責任です。この境界の理解不足が、設定ミスを生みます。

2. 被害の内容と規模

図1:被害の規模
約1億600万人分
流出した個人情報(米国・カナダ)
社会保障番号
一部に含まれた最重要の個人番号
設定ミス
攻撃の起点となった原因

高度なハッキングではなく、クラウド前面の防御機器の設定ミスと権限の与えすぎが1億人規模の流出につながりました。

漏洩したのは米国とカナダの約1億600万人分の個人情報で、クレジットカードの申込みに関する情報が中心でした。氏名・住所・電話番号・生年月日・収入などに加え、一部には社会保障番号(米国の重要な個人番号)や銀行口座番号も含まれており、なりすましや不正利用に直結しうる深刻な内容でした。

主な影響

設定ミスは「攻撃を受けてから気づく」ことが多いのが厄介です。穴は静かに開いたままで、誰かに見つけられるまで誰も気づかない——だから「自分から点検する」ことが重要になります。

3. 原因と手口

図2:クラウドの設定ミスが突かれた流れ
1 ⚙️

WAFの設定ミス

Web攻撃を防ぐ機器の設定に不備があり、その機器を踏み台にできる状態だった

2 📡

内部へ問い合わせ

外部から機器を経由して、本来届かないはずの内部へ命令を送り込む(SSRF)

3 🗝️

強すぎる権限を悪用

その機器に与えられた権限が大きすぎ、データ保管領域まで読み出せてしまった

4 📤

大量に読み出し

普段と違う大量アクセスにすぐ気づける監視もなく、情報が抜き取られた

クラウド事故の原因で最も多いのが、この「設定ミス」と「権限の与えすぎ」です。高度な攻撃対策より先に、足元の設定点検が効きます。

技術的な原因(やさしく解説)

根本にある考え方の問題

クラウドの事故原因で非常に多いのが、この「設定ミス」と「権限の与えすぎ」です。高度な攻撃よりも、まず足元の設定を正すことが効果的です。

4. 対策と教訓

中小企業もクラウド(ファイル共有、業務システム、ECなど)を使うのが当たり前になりました。この事件の教訓は、規模を問わず役立ちます。

クラウドを使うときの対策

「クラウドに預けたから安心」ではありません。鍵の掛け方(設定)は利用者の責任です。とはいえ、難しく考えすぎず「公開になっていないか」「権限を与えすぎていないか」の2点を点検するだけでも、多くの事故は防げます。

5. まとめ

Capital One事件は、「高度な攻撃」ではなく「設定ミスと権限の与えすぎ」という、誰にでも起こりうる原因で巨大な漏洩が発生した点に教訓があります。クラウドは便利で堅牢ですが、安全に使えるかは設定次第です。公開設定の点検・最小権限・多要素認証——この基本を押さえることが、クラウド時代の情報を守る第一歩です。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害人数等は公表時点の数値であり、正確な情報は公式発表をご確認ください。