事案の概要データ
| 公表 | 2023年11月27日 |
|---|---|
| 漏えい | 52万件以上 |
| 侵入経路 | 委託先(韓国の関係会社)のマルウェア感染を起点に、ネットワーク経由で侵入 |
| 分類 | ビジネスサプライチェーン攻撃 |
| 行政対応 | 総務省による行政指導の対象となった |
何が起きたのか
LINEヤフーは2023年11月27日、委託先のマルウェア感染をきっかけに、ネットワークを経由して攻撃者が侵入し、52万件以上の情報が漏えいしたことを公表しました。
攻撃者は、まず委託先(韓国の関係会社)のシステムに侵入し、そこから共通の認証基盤を経由してLINEヤフー側のシステムへ到達しました。同社自身のシステムが直接破られたのではなく、つながっている先から入られた形です。
「ネットワークがつながっている」ことのリスク
グループ会社や委託先とシステムを共有すると、業務は効率化します。認証基盤を共通にすれば、社員はひとつのIDで複数のシステムを使えます。
しかしその便利さは、攻撃者にとっての便利さでもあります。ひとつの会社に入れば、つながっている全部にアクセスできる可能性があるからです。
この事案以降、「グループ内でも信用しない」「必要な通信だけを許可する」という考え方(ゼロトラスト)が、日本企業でも本格的に議論されるようになりました。
中小企業に置き換えると
中小企業でも、関連会社や委託先とファイルサーバを共有していたり、同じクラウドサービスのアカウントを使っていたりすることがあります。
確認すべきは、「相手の会社のパソコンが1台ウイルスに感染したら、自社のどこまで影響が及ぶか」です。もし自社のファイルサーバまで見えるなら、それは相手のセキュリティ水準に自社の安全を預けている状態です。
対策は、共有する範囲を必要最小限に絞ること。全部見せるのではなく、特定のフォルダだけ、期間限定で、という設計にすることです。
時系列で見る経過
- 2023年9月ごろ委託先(韓国の関係会社)のシステムがマルウェアに感染
- 2023年10月共通の認証基盤を経由して、LINEヤフーのシステムへ不正アクセスが行われたことを確認
- 2023年11月27日52万件以上の情報が漏えいしたことを公表
- 2023年〜2024年総務省による行政指導を受け、委託先管理とネットワーク分離の見直しを実施
解決までの道のり
影響範囲を特定して公表し、総務省の行政指導を受けて委託先管理・認証基盤の分離という構造的な見直しを実施しました。日本企業におけるサプライチェーンリスク対策の議論を大きく前進させた事案です。
対応の流れ
- 2023年10月不正アクセスを検知し、調査を開始
- 2023年10月〜11月侵入経路が委託先のマルウェア感染であることを特定
- 2023年11月27日52万件以上の情報漏えいを公表
- 2023年〜2024年総務省による行政指導を受け、改善計画を策定・報告
- 2023年以降委託先・グループ会社との認証基盤の分離を実施
- 2023年以降委託先のセキュリティ管理体制の見直しを実施
解決できたポイント/残った課題
- 侵入経路を「委託先のマルウェア感染」と明確に特定し、原因を公開した
- 共通認証基盤の分離という、構造的な対策に踏み込んだ
- 行政指導を受け、改善計画を策定・報告するプロセスを経た
- この事案が、国内企業のサプライチェーンリスク対策の議論を前進させた
- 一方で、委託先とシステムを共有する構造自体が事前のリスクとして認識されていなかった
- 一方で、52万件以上の情報漏えいそのものは取り返せなかった
中小企業が学ぶべきポイント
- 委託先・グループ会社とシステムを共有する範囲を、必要最小限に絞る。
- 「相手が1台感染したら、自社のどこまで影響するか」を図に書いて確認する。
- 共通の認証基盤は便利だが、破られたときの影響も共通になる。
- 委託先のセキュリティ体制を、契約時と定期点検の両方で確認する。
- 自社のシステムが無傷でも、つながっている先から入られる。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。