事案の概要データ
| 検知 | 2025年4月 |
|---|---|
| 被害拡大の公表 | 2025年6月 |
| 漏えい | 氏名・連絡先・証券番号など337万件以上、最大1700万件 |
| 原因 | 標的型攻撃による脆弱性悪用または管理者認証情報の不正入手 |
| 指摘された課題 | 特権IDのアクセス管理不備 |
| 行政対応 | 金融庁による行政指導の対象 |
何が起きたのか
損害保険ジャパンは2025年4月に不正アクセスを検知し、6月に被害が拡大していることを公表しました。漏えいの可能性があるのは、氏名・連絡先・証券番号など337万件以上、最大で1700万件とされています。
原因は、標的型攻撃による脆弱性の悪用、または管理者の認証情報を不正に入手されたことと見られています。特に指摘されたのが「特権IDのアクセス管理の不備」でした。
特権IDという最大の弱点
特権ID(管理者権限を持つアカウント)は、システムの中でほぼ何でもできるアカウントです。データの閲覧、設定変更、他アカウントの作成——すべてが可能です。だからこそ攻撃者は、まずこの特権IDを狙います。
多くの組織で問題になるのは、(1)特権IDの数が多すぎる、(2)誰がいつ使ったか記録が残っていない、(3)使い回されている、という3点です。「管理者アカウントを部署で共有している」という状態は、事故が起きても誰の操作か特定できません。
対策の基本は、(1)特権IDの棚卸しをして数を減らす、(2)使用時に申請・承認を経る運用にする、(3)操作ログを必ず記録する、です。中小企業でも、システムの管理者パスワードを何人が知っているかを数えるところから始められます。
件数が「337万」から「最大1700万」へ
この事案では、確認された件数と、可能性としての最大件数に5倍の開きがあります。これは調査の難しさを表しています。攻撃者がどこまでアクセスできたかは分かっても、実際に何を持ち出したかを完全に特定することは困難なのです。
そのため企業は「最大でこの範囲」という上限値を出さざるを得ません。利用者としては、最大値を前提に自衛する(パスワード変更、不審な連絡への警戒)のが安全です。
時系列で見る経過
- 2025年4月不正アクセスを検知し、調査を開始
- 2025年4月〜6月外部専門機関とともに影響範囲を調査。被害の拡大が判明
- 2025年6月氏名・連絡先・証券番号など337万件以上、最大1700万件の漏えいの可能性を公表
- 2025年6月以降金融庁による行政指導の対象となる
- 2025年以降脆弱性診断の徹底とデータ暗号化を実施
解決までの道のり
影響範囲の調査と公表、監督官庁への対応を経て、脆弱性診断の徹底とデータ暗号化という再発防止策の実施まで到達しています。件数の大きさゆえに行政指導も受けた、重い着地となった事案です。
対応の流れ
- 2025年4月不正アクセスを検知し、侵入経路の遮断と調査を開始
- 2025年4月〜6月外部専門機関によるフォレンジック調査を実施し、影響範囲を精査
- 2025年6月被害拡大を公表。337万件以上、最大1700万件という範囲を明示
- 2025年6月以降金融庁の行政指導を受け、改善に向けた対応を実施
- 2025年以降脆弱性診断を徹底し、保有データの暗号化を実施
- 2025年以降特権IDのアクセス管理を強化
解決できたポイント/残った課題
- 確認件数と最大件数を分けて公表し、利用者が最大値を前提に自衛できるようにした
- 監督官庁の指導を受け入れ、改善策として脆弱性診断とデータ暗号化に踏み込んだ
- 根本原因である特権IDのアクセス管理の不備が特定され、対策に直結した
- 一方で、検知から公表まで約2か月を要し、その間の利用者の自衛は遅れた
- 一方で、最大1700万件という規模の漏えいそのものは取り返せなかった
中小企業が学ぶべきポイント
- 特権ID(管理者権限)の数を数え、減らす。誰が使ったか記録が残る運用にする。
- 管理者パスワードの共有をやめる。共有していると、事故時に誰の操作か特定できない。
- 保有するデータは暗号化する。盗まれても読めなければ被害は大きく減る。
- 定期的な脆弱性診断を、コストではなく保険と考える。
- 「確認件数」と「最大の可能性」を分けて説明する。数字の意味を誠実に伝える。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。