情報漏洩
このタグの記事 8 件
流れたのは画像より「画像についての情報」——Gyazo不正アクセスで利用者が今日やること
Gyazoの画像アップロードサーバーの脆弱性が悪用され、ユーザー情報約2,362万件と、主に2019年1月以前の画像のメタデータ約4.9億件が流出した。当サイトの結論=今日やることはパスワード変更と使い回しの解消。そのうえで見落とされやすいのは、画像そのものではなく画像についての情報——スクリーンショットに写っていた文字(OCRテキスト)、写真の位置情報、アップロード元IPアドレス——が流出対象に含まれている点。スクショに秘密が写っていたなら、その秘密を無効化する。
入口はバラバラ、終わり方は同じ——2026年の大型情報漏えい4件(KDDI・アフラック・デジタル庁・さくら)に共通する教訓
KDDI(メール基盤・約1,223万人)、アフラック(約440万人)、デジタル庁(約24.6万件)、さくらインターネット(最大約136万アカウント)。4件の侵入口は互いに似ていないのに、KDDI・アフラック・さくらの3社は再発防止策に検知の強化を挙げ、残るデジタル庁は大量アクセスという量の異常で気づけた事案だった。当サイトの結論=入口を完璧に塞げる前提を捨て、正規の利用と同じ形の攻撃に残る手がかり=量と時間を見張る仕組みに投資する。
2026年の情報漏えいは「脆弱性」より「正規の認証情報」で起きている — 国内事案の横断分析
2026年8月に公表された国内の主要事案を経路で分類すると、脆弱性型より認証情報型が多い。共通するのは『自分のサーバーは無傷なのに、外側の正規の入口から入られた』こと。当サイトの結論=脆弱性管理を完璧にしても、この型は1件も止まらない。だから防御の重心を、パッチから『認証情報の寿命・範囲・置き場所』と『委託先とSaaSの棚卸し』へ移す必要がある。
MOVEit 大規模情報漏えい(2023)— SQLインジェクションのゼロデイが2,700社超に波及した原因と防御
入口はインターネット公開のファイル転送製品MOVEit TransferのSQLインジェクションのゼロデイ(CVE-2023-34362)。Web shell(LEMURLOOT)が仕込まれ背後のDBからデータが一括窃取され、2,700社超・約9,330万人分が流出。多くの被害者は委託先・取引先がMOVEitを使っていたことで間接的に巻き込まれた。あなたの環境ではKEV即時パッチ・公開面の最小化・Web↔DBの最小権限と分離・委託先の棚卸しとデータ最小化で備える。
組織のセキュリティ対策、最低限はどこか——2026年の国内事故から逆算した6つの優先順位
組織向けの『最低限』は、製品の一覧ではなく、実際の事故で破られた場所から決めるべき。2026年の国内事故を並べると、入口はVPN機器・第三者製ソフト・照会機能・非公表とバラバラでも、被害を広げた穴は6つに収束する。①入口の機器を期限つきで塞ぐ②保守・委託・退職者のアカウントを狭く③量と時間を見張る④ログを遡れる期間残す⑤要らないデータを持たない⑥優先度をKEVで付け直す。当サイトの結論=組織の最低限とは『誰が・どの数字で・いつ気づくか』を決めること。
Capital One 情報漏えい事件(2019)— SSRFから1億人分が漏れた原因と防御
入口はたった1つのSSRF。そこからメタデータ提供先→過剰権限のIAM一時鍵→S3一括コピーへと連鎖し、約1億600万人分が漏えい。各ホップで止められた。あなたの環境ではIMDSv2・IAM最小権限・送信先の許可リストで再発防止する。
Codecov 改ざん事件(2021)— CIの“信頼するツール”が乗っ取られ秘密情報が流出した原因と防御
原因は『CIで信頼して実行するツール(curl|bashのBash Uploader)が上流で改ざんされた』こと。自分のコードは無傷なので約2か月気づけず、CIの秘密情報が流出。検知はチェックサム照合だった。あなたのCIでは取得物の完全性検証・秘密の最小権限・ローテーション・egress監視で再発防止する。
Equifax 情報漏えい事件(2017)— 未パッチのApache Strutsで1.47億人が漏れた原因と防御
原因は『修正パッチが出ていた既知CVE(CVSS 10.0)を公開システムに当てなかった』こと。監視装置の証明書失効で76日間も持ち出しに気づけず被害が拡大。あなたの環境では資産の棚卸し・パッチSLA・機械監視・検知の健全性で再発防止する。