不正アクセスによる情報漏洩が国内で相次ぐなか、国家サイバー統括室が2026年10月9日、大量の個人情報を扱う事業者向けに注意喚起を公表しました。委託先や再委託先の管理状況まで確認するよう求めている点が、企業にとっては見落としがちな宿題になりそうです。前日には古川俊治サイバー安全保障担当相が「大変危急の状況」と述べ、29組織が集まる会議も開かれていました。
国家サイバー統括室が注意喚起、委託先管理を要請
国家サイバー統括室、通称NCOが2026年10月9日に公表した注意喚起は、Webシステムの脆弱性の悪用やサプライチェーンを通じた侵害、データ管理の不備などによって個人情報を含むデータが盗まれる事案が複数確認されたことを踏まえたものです。対象は大量の個人情報や機微な情報を扱う事業者で、パッチの迅速な適用や多要素認証の導入が促されています。
今回の注意喚起で目を引くのは、委託先や再委託先の管理状況を継続的に確認するよう求めている部分です。漏洩時の被害拡大を抑えるため、委託先に提供する情報を必要最小限にとどめることや、利用目的を終えた情報を速やかに削除することも促されています。自社のシステムだけでなく、データを渡している先の管理体制まで視野に入れる必要がある、という要請です。
公表に先立つ10月8日には、NCOが「不正アクセスによる漏えい等の事案を踏まえた関係省庁会議」を開催しています。会議には全府省庁や外局など29組織が参加しました。出席した古川俊治サイバー安全保障担当相は「大変危急の状況となっている。政府一丸となって対処を進める必要がある」と述べています。政府側が一つの会議体に29組織を集めたという点から、事態への向き合い方の一端がうかがえます。
日経クロステックが報じているところによると、今回の情報漏洩をめぐっては、複数の専門家への取材から「AIを活用したサイバー攻撃」が本格化し始めた可能性が浮かび上がっているといいます。ただし、この可能性がどの程度の確度を持つものか、具体的にどの事案がAI活用攻撃に該当するのかについては、出典記事の範囲では詳細が示されていません。
事業者に求められる対応、出典が示す範囲
注意喚起が挙げている対応策は、パッチの迅速な適用、多要素認証の導入、委託先・再委託先の管理状況の継続確認に加え、委託先に提供する情報の必要最小化や利用目的を終えた情報の速やかな削除も含まれます。いずれも目新しい技術ではありませんが、「継続的に」という言葉が添えられている点は軽視できません。一度確認して終わりではなく、繰り返し点検する体制を求めている、という読み方ができます。
出典記事では、具体的にどの事業者がどの手口で被害を受けたのか、個々の事案名までは明らかにされていません。注意喚起の対象は「大量の個人情報や機微な情報を扱う事業者など」という括りで示されており、そうした事業者に向けたメッセージだと受け止められます。
一方で、AIを活用したサイバー攻撃という論点については、専門家の見立てという形で紹介されているにとどまります。注意喚起そのものが「AI攻撃への対策」として設計されたのか、それとも従来型の脆弱性悪用やサプライチェーン侵害への対策として出されたものにAIの論点が重なっているのか、出典記事の記述だけでは切り分けが難しい部分です。この点は、今後の続報を待って確認する必要があります。
委託先管理についても、具体的にどのような基準で「必要最小限」を判断すべきか、再委託先まで含めてどこまで確認すればよいのかという実務上の線引きは、今回の注意喚起の内容からは読み取れません。企業側が自社の委託構造に照らして個別に検討する余地が残っています。
用語補足:サプライチェーンを通じた侵害
今回の注意喚起が踏まえた事案には、Webシステムの脆弱性の悪用やデータ管理の不備などと並んで、サプライチェーンを通じた侵害も要因の一つとして挙げられています。自社の防御を固めても、委託先や取引先など外部との関わりの中で生じる要因まで考慮する必要がある、という構図です。今回の注意喚起が委託先・再委託先の管理確認を求めているのも、こうした要因を踏まえたものと読めます。ただし、出典記事は具体的な侵害の経路までは定義しておらず、今回確認された事案のうちどの程度がこの要因によるものかという内訳も明らかにされていません。
注目ニュース
SonicWallの最高深刻度脆弱性、修正公開の3日後に攻撃を確認
SonicWallのSMA1000アプライアンス(6210、7210、8200vの各モデル)に存在する最高深刻度の脆弱性CVE-2026-102255が、修正パッチ公開からわずか3日で攻撃に使われていることが分かりました。研究者のRyan Dewhurst氏はBleepingComputerの取材に対し、自社のハニーポット網でこの脆弱性に一致する攻撃の試みを検知したと説明しています。攻撃者が認証情報「admin:admin」を使って内部サービスに到達しようとする挙動が確認されたとのことです。ただし、実際にシステムが侵害されたかどうかまでは確認されていません。Shadowserverは400台を超えるSMA1000アプライアンスがインターネット上に公開されていると追跡していますが、パッチ適用済みかどうかの内訳は不明です。BleepingComputer
米政府、Microsoftなど複数社の永住権スポンサーを一時停止
トランプ米政権は、MicrosoftやAdobeなど複数のテック企業を、永住権申請を支援するPermプログラムから一時的に除外したと発表しました。ヴァンス副大統領は「どの企業よりもMicrosoftがこの制度を悪用した」と述べ、アメリカ人労働者を外国人労働者に置き換えていると批判しています。この発言に対し、インド政府は「植民地主義を想起させる表現だ」と反発しました。Cognizant、Infosys、Tata、Wipro、HCL、Capgeminiの6社も同様に対象となっています。Microsoftは「米国内の従業員の大半はアメリカ人だ」と反論しており、同社の株価は発表後に1%超下落しました。Ars Technica
さくらインターネット、GPU専有の定額AIサービスを開始
さくらインターネットは2026年10月8日、企業がGPUを専有して利用できる「さくらのAI Engine プライベートエディション」の提供を始めました。従来の従量課金型「さくらのAI Engine」とは異なり、GPU単位の月額定額制のため、トークン消費量を気にせず安定した環境で利用できるとしています。独自開発モデルやファインチューニング済みモデル、オープンウェイトモデルなど複数の大規模言語モデルを専有環境でマネージドサービスとして利用可能です。国内データセンターで稼働し、閉域接続にも対応するといいます。料金は問い合わせベースで、公開情報だけでは具体的な金額水準を判断する材料が不足しています。Publickey
編集後記:委託先管理という宿題の重さ
今回の注意喚起を読み返すと、パッチ適用や多要素認証といった項目は以前から繰り返し言われてきた基本動作です。その中で「委託先や再委託先の管理状況を継続的に確認する」という一文は、自社の壁の外側まで責任の範囲を広げるよう促すものに見えます。どこまでを自社の管理対象とみなすか、という線引きの難しさは、注意喚起の文面だけでは解消されません。AIを活用した攻撃という論点も専門家の見立てとして紹介されている段階で、どの事案がそれに該当するのかは明らかにされていません。続報が出た際に、具体的な事案と対策の対応関係を確認したいところです。
