事案の概要データ
| 検知 | 2025年10月19日ごろ |
|---|---|
| 公表 | 2025年12月22日 |
| 漏えい | 患者16,945名、職員約2,000人 |
| 情報の内容 | 個人情報および医療検査結果 |
| 原因 | 管理サーバの脆弱性または認証情報の不正利用 |
| 対応 | ASM(インターネット公開資産管理)導入、特権IDの厳格化、異常なデータエクスポートの監視 |
何が起きたのか
徳島大学病院は2025年10月19日ごろに管理サーバへの不正アクセスを検知し、12月22日に公表しました。患者1万6945名分の個人情報と医療検査結果、さらに職員約2000人の情報が漏えいしたとされています。
原因は、管理サーバの脆弱性または認証情報の不正利用と見られています。
医療検査結果という「取り返しのつかない情報」
この事案で最も重いのは、医療検査結果が含まれている点です。
パスワードは変更できます。クレジットカードは再発行できます。しかし「どんな病気に罹患していたか」という情報は、変更も取り消しもできません。一度流出すれば、その人の一生ついて回る可能性があります。
個人情報保護法でも、病歴は「要配慮個人情報」として、取得や第三者提供に本人の同意を求めるなど、通常の個人情報より厳しい扱いが定められています。医療機関がこれを漏えいさせた場合の重みは、他業種とは比較になりません。
ASM(攻撃対象領域の管理)という考え方
対応として挙げられた「ASM(Attack Surface Management)」は、自組織がインターネット上に公開している資産——サーバ、Webシステム、管理画面など——を外側から洗い出し、脆弱性や設定不備がないかを継続的に点検する取り組みです。
大学病院のような大きな組織では、研究室ごと・診療科ごとにサーバが立てられ、IT部門が把握していないシステムが動いていることがあります。ASMは、その「知らないうちに公開されているもの」を見つけるための手法です。
中小企業であれば、自社ドメインで公開しているサイト・システムを一覧にして、年1回チェックするだけでも同様の効果が得られます。特に「昔作ったまま忘れているサイト」は要注意です。
時系列で見る経過
- 2025年10月19日ごろ管理サーバへの不正アクセスを検知
- 2025年10月〜12月外部専門機関とともに影響範囲を調査
- 2025年12月22日患者16,945名、職員約2,000人の情報が漏えいしたと公表
- 2025年以降ASM(インターネット公開資産管理)導入、特権IDの厳格化、異常なデータエクスポートの監視を実施
中小企業が学ぶべきポイント
- 病歴・検査結果は「要配慮個人情報」。通常の個人情報より厳格に扱う法的義務がある。
- 自組織がインターネットに公開しているシステムを棚卸しする。知らないものは守れない。
- 「大量のデータが一度に取り出された」ことを検知する仕組みを持つ。
- 特権ID(管理者権限)を厳格に管理する。数を減らし、使用を記録する。
- 検知から公表まで約2か月。影響の重い情報ほど、早い通知が必要になる。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。