こんにちは、はるゆうです。
最近、企業の情報漏洩ニュースを見かけることが本当に増えてますよね。。。
ニュースでは、企業名や流出した可能性のある個人情報の件数が報じられますが、
私たち個人としては、例えば以下のことが不安になりますよね。
「自分の情報も漏れているの?」
「漏洩したら補償はあるの?」
「どこで確認できるの?」
「結局、何を対策すればいいの?」
先に結論から言うと、個人ができることには限界があります。
どれだけ自分が気をつけていても、利用している企業やサービス側から情報漏洩することはあります。
なので、これからは 「個人情報はどこかで漏洩しているかもしれない」前提で生活すること が大事だと思っています。
とは言っても、怖がりすぎる必要はありません。
大切なのは、漏洩そのものをゼロにすることではなく、漏洩した後に 詐欺・不正ログイン・クレジットカード不正利用・なりすまし被害につなげないこと です。
この記事では、最近の情報漏洩ニュースの傾向、原因、補償の考え方、自分で確認できるサイト、個人でできる対策をまとめます。
- 情報漏洩で流出しやすい個人情報
- なぜ情報漏洩は起きるの?主な原因
- 1. 不正アクセス
- 2. ランサムウェア
- 3. フィッシング詐欺
- 4. メール誤送信・設定ミス
- 5. 委託先・取引先からの漏洩
- 代表的な漏洩企業はどこ?補償はあるの?
- 個人ができる情報漏洩対策
- 対策1:メールやSMSのURLリンクを踏まない
- 対策2:パスワードを使い回さない
- 対策3:二段階認証・多要素認証を設定する
- 対策4:クレジットカード・銀行・証券口座の通知をオンにする
- 対策5:使っていないサービスを退会・削除する
- 対策6:住所・電話番号・本名をむやみに登録しない
- 企業側がやるべき情報漏洩対策
- 情報漏洩が不安な人向けチェックリスト
- オススメの対策:パスワード管理アプリのご紹介
- まずはこの3つでOK
- 1. Google パスワード マネージャー
- 2. Apple パスワード / iCloudキーチェーン
- 3. Bitwarden
- 4. Proton Pass
- 個人的なおすすめ順位
- まとめ|個人情報は漏洩している前提で守る
情報漏洩で流出しやすい個人情報
情報漏洩で流出する可能性がある情報には、次のようなものがあります。
・氏名
・住所
・電話番号
・メールアドレス
・生年月日
・性別
・ログインID
・パスワード
・クレジットカード情報
・銀行口座情報
・本人確認書類の画像
・運転免許証番号
・購入履歴
・問い合わせ内容
・勤務先情報
・健康診断や医療情報
特に注意したいのは、メールアドレスとパスワードの組み合わせ、および運転免許証とパスポートなどの顔写真付きの個人情報です。
メールアドレスとパスワードの組み合わせが漏れると、同じメールアドレスとパスワードを複数のサービスで使い回している場合、1つのサービスから漏れただけで、他のサービスにも不正ログインされる可能性があります。
たとえば、同じパスワードを楽天、Amazon、Google、証券口座、ネット銀行などで使い回していた場合、1つのサービスから漏れただけで、別のサービスまで狙われるリスクがあります。
個人情報保護委員会も、送金や決済機能のあるWebサービスのログインIDとパスワードの組み合わせが漏洩した場合、財産的被害につながるおそれがある例として挙げています。
一方で、運転免許証やパスポートなどの本人確認書類が漏洩した場合は、さらに深刻です。
これらには、
・氏名
・住所
・生年月日
・顔写真
・本人確認書類番号
・有効期限
など、本人確認に使われる重要な情報が含まれています。
そのため、悪用されると、
・なりすましによる会員登録
・不正な金融サービスの申込み
・携帯電話やSIM契約への悪用
・本人確認を突破するための材料
・詐欺メールや不審電話の信ぴょう性を高める材料
になる可能性があります。
なぜ情報漏洩は起きるの?主な原因
情報漏洩の原因は、大きく分けると以下のようなものがあります。
1. 不正アクセス
外部の攻撃者が企業のシステムに侵入し、顧客情報を盗み出すケースです。
脆弱性を突かれたり、管理者アカウントを乗っ取られたりすることで起こります。
個人情報保護委員会も、不正アクセスにより個人データが漏洩した場合を、漏えい等報告が必要になる事例として示しています。個人情報保護委員会
2. ランサムウェア
ランサムウェアとは、企業のデータを暗号化して使えなくし、復旧と引き換えに金銭を要求する攻撃です。
最近は、データを暗号化するだけでなく、盗み出した情報を公開すると脅すケースもあります。
個人情報保護委員会も、ランサムウェア等により個人データが暗号化され復元できなくなった場合を例示しています。個人情報保護委員会
3. フィッシング詐欺
本物そっくりのメールやSMSを送り、偽サイトに誘導してID・パスワード・クレジットカード情報を入力させる手口です。
最近は、宅配業者、銀行、クレジットカード会社、スマホ会社、証券会社、税金、ETC、通販サイトなどを装うケースが多いです。
4. メール誤送信・設定ミス
意外と多いのが、人為的なミスです。
たとえば、メールのBCCに入れるべきところをCCに入れてしまい、複数人のメールアドレスが見える状態で送ってしまうケースです。
個人情報保護委員会も、1,000人を超える会員にメールマガジンを送る際に、BCCではなくCCに入力して一括送信した例を挙げています。個人情報保護委員会
5. 委託先・取引先からの漏洩
企業本体ではなく、業務委託先やシステム会社、配送会社、コールセンターなどから情報が漏れることもあります。
利用者からすると、どこで自分の情報が管理されているかまでは分かりません。
だからこそ、個人側で完全に防ぐことは難しいのです。
代表的な漏洩企業はどこ?補償はあるの?
「最近、どこの企業で情報漏洩があったの?」と気になる方も多いと思います。
タイムズカーシェア、焼肉キング、ローソン、 BOOK・OFFなど有名どころが軒並みやられているのでドキッとしますよね。。
注意したいのは、自身のメールアドレスに届いている情報やURLです。
本当に正式な企業から届いている、正しい情報とは限らないためです。
確認するなら、次の順番がおすすめです。
① 企業の公式サイトのお知らせ
② 個人情報保護委員会・行政機関の発表
③ 大手新聞社や信頼できるニュースサイト
④ セキュリティ会社のレポート
⑤ SNSやまとめサイトは参考程度
個人情報保護委員会は、漏えい等報告について、一定の要件に該当する場合は報告が義務付けられると案内しています。速報は発覚後速やかに、確報は原則30日以内、不正目的のおそれがある場合は60日以内とされています。
そして、気になる方も多いと思いますが、注意したい点がもう一つ。
情報漏洩があったからといって、必ず金銭補償があるとは限りません。
企業によって対応はさまざまです。
むしろ、日本は情報漏洩に対する補償が薄いため、すぐに「補償する」と謳った情報には注意が必要です。
対応には以下のようなものがあります。
・お詫びメールのみ
・パスワード変更の案内
・問い合わせ窓口の設置
・クレジットカード再発行の案内
・迷惑メールや不審電話への注意喚起
・一定額の補償やお詫び金
・不正利用が確認された場合のみ補償
クレジットカードの不正利用など、実害が出た場合はカード会社の補償制度が関係することもあります。
ただし、補償の条件や期限はカード会社・サービスごとに異なります。
先ほどの確認手順に沿って、落ち着いて確認しましょう。
こういう時こそ、くれぐれも気安く 出元がよく分からないURLや電話で個人情報を打ち込むなどの対策は取らないように注意してください。
補償を待つより、先に被害を防ぐ
情報漏洩のニュースを見ると、「補償はあるの?」が気になります。
でも、個人として本当に大事なのは、補償を待つことよりも、被害を広げないことです。
特にすぐ確認したいのは次の3つです。
・同じパスワードを使っているサービスはないか
・クレジットカードや銀行口座に不審な利用がないか
・企業を装ったメールやSMSが届いていないか
補償があるかどうかは後から確認できます。
でも、不正ログインや詐欺メールへの対応は早い方がいいです。
個人ができる情報漏洩対策
正直、企業側からの情報漏洩を個人が完全に防ぐことはできません。
でも、漏洩した情報を悪用されにくくすることはできます。
対策1:メールやSMSのURLリンクを踏まない
個人で対策できることとして、一番大事なのは「不審なメールやSMSのURLリンクは踏まない」です。
そして、たとえ本物っぽく見えても、メール内のリンクからログインしない方が安全です。
たとえば、銀行やクレジットカード会社から「重要なお知らせ」と届いた場合でも、メールのリンクを押すのではなく、公式アプリやブックマークからログインして確認します。
NG:メールのURLからログイン
OK:公式アプリ・公式サイトを自分で開いて確認
また、これが特にお伝えしたい点ですが、メールは断然Gmailを使うのがオススメです。
YahooメールやiCloudを使っているという方も多いと思いますが、セキュリティ面ではGoogleが圧倒的に強いです。
私個人でも、他のメールで届いていた迷惑メールですが、Gmailではほぼブロックしてくれるのでメールチェックがとってもスムーズです!
それくらいセキュリティがしっかりしているので、信頼しすぎもよくありませんが、 Gmailに切り替えておくことは有効な手段になります。
対策2:パスワードを使い回さない
次に大事なのが、パスワードの使い回しをやめることです。
1つのサイトからメールアドレスとパスワードが漏れると、攻撃者は同じ組み合わせで他のサイトにもログインを試します。
これを防ぐには、サービスごとに違うパスワードを使う必要があります。
ただし、人間が全部覚えるのは無理です。
そこで、Googleパスワードマネージャー、iCloudキーチェーン、1Passwordなどのパスワード管理ツールを使うのがおすすめです。
対策3:二段階認証・多要素認証を設定する
パスワードが漏れても、二段階認証があれば不正ログインを防げる可能性が上がります。
特に設定しておきたいのは以下です。
・Googleアカウント
・Apple Account
・Amazon
・楽天
・Yahoo!
・銀行アプリ
・証券口座
・クレジットカード
・SNS
・メールアカウント
特にメールアカウントは最優先です。
メールを乗っ取られると、他サービスのパスワード再設定まで悪用される可能性があります。
私個人としては、二段階認証は「面倒臭いな〜」と思っていたのですが、
今回の件でやっておくとやっておかないでは安心感が違うので、大切なことだと改めて感じました。
対策4:クレジットカード・銀行・証券口座の通知をオンにする
不正利用は、早く気づくことが大事です。
そのために、カード利用通知や銀行アプリの通知はオンにしておきましょう。
・クレジットカード利用通知
・銀行口座の入出金通知
・証券口座のログイン通知
・PayPayや楽天ペイなどの決済通知
通知が来れば、不正利用にすぐ気づけます。
対策5:使っていないサービスを退会・削除する
昔登録したまま使っていないサービスはありませんか?
使っていないサービスに個人情報が残っていると、そこから漏洩する可能性があります。
年に1回でもいいので、
・使っていない通販サイト
・昔のポイントサイト
・不要なアプリ
・使っていない会員登録
・古いメールアドレス
を整理すると安心です。
対策6:住所・電話番号・本名をむやみに登録しない
会員登録のとき、必須ではない項目まで入力していませんか?
住所、電話番号、生年月日、勤務先などは、必要がないなら入力しない方が安全です。
個人情報は、登録しなければ漏れません。
目から鱗の注意点:最高の情報漏洩対策は「最初から渡さないこと」
セキュリティソフトやパスワード管理も大事です。
でも、そもそも不要な個人情報を渡さないことも重要です。
会員登録時に、必須ではない項目は空欄にする。
使わないサービスは退会する。
これも立派な対策です。
企業側がやるべき情報漏洩対策
この記事は個人向けですが、企業側の対策も簡単に整理しておきます。
・多要素認証の導入
・アクセス権限の最小化
・不要な個人情報を持たない
・従業員教育
・委託先管理
・システムの脆弱性対応
・メール誤送信対策
・バックアップ
・ランサムウェア対策
・インシデント発生時の報告体制
個人情報保護委員会は、要配慮個人情報、財産的被害のおそれがある情報、不正目的による漏洩、一定人数を超える漏洩などを報告対象として整理しています。個人情報保護委員会
企業は、漏洩が起きたときの対応だけでなく、そもそも不要な個人情報を持ちすぎないことも重要です。
情報漏洩が不安な人向けチェックリスト
最後に、個人で今すぐできる確認リストをまとめます。
□ メールやSMSのURLリンクからログインしない
□ Google・Apple・Amazon・楽天の二段階認証をオンにする
□ メールアカウントの二段階認証をオンにする
□ 銀行・証券・クレジットカードの通知をオンにする
□ パスワードの使い回しをやめる
□ GoogleパスワードマネージャーやiCloudキーチェーンで漏洩パスワードを確認する
□ Have I Been Pwned または Mozilla Monitor でメールアドレスを確認する
□ 使っていないサービスを退会する
□ 不要な個人情報を登録しない
□ クレジットカード明細を定期的に確認する
まず最優先でやるなら、この3つです。
① メール・SMSのURLを踏まない
② パスワードの使い回しをやめる
③ 二段階認証を設定する
この3つだけでも、かなりリスクを下げられます。
オススメの対策:パスワード管理アプリのご紹介
個人情報漏洩に対する確認や対策にはお金がかかることがあります。
あまりお金をかけず、対策する方法としてはパスワード管理アプリを活用するのがオススメです。
・1Password
・NordPass
・Keeper
・Dashlane
ポイント:
・パスワードの使い回し防止が可能
・強力なパスワードを自動生成してくれる
・家族のみへの共有が可能
・漏洩パスワードのチェックが可能
・二段階認証コード管理が可能
パスワードを全部違うものにするのは、人間の記憶だけではほぼ無理です。
そこで、パスワード管理アプリを使うと、強力なパスワードを自動生成・保存できるので、使い回し対策になります。
まずはこの3つでOK
| アプリ・サービス | 向いている人 | 無料でできること |
|---|---|---|
| Google パスワード マネージャー | Chrome・Android・Googleアカウント中心の人 | パスワード保存、端末間同期、パスワードチェック |
| Apple パスワード / iCloudキーチェーン | iPhone・Mac中心の人 | パスワード保存、自動入力、漏洩パスワード警告 |
| Bitwarden | iPhone・Android・Mac・Windowsをまたいで使う人 | 無制限のログイン保存、無制限デバイス同期、パスワード生成 |
一番おすすめを1つ選ぶなら、Bitwardenです。
理由は、無料プランでもログイン情報・メモ・カード・ID情報を無制限に保存でき、どの端末からでも使えるためです。公式にも、無料プランで無制限ストレージ、任意のデバイスからのアクセス、パスワード生成などの基本機能が使えるためです。
1. Google パスワード マネージャー
ChromeやGoogleアカウントを普段使っている人なら、一番始めやすいです。
Googleアカウントにパスワードを保存し、複数デバイスで利用できます。また、保存済みパスワードの安全性を確認する「パスワード チェックアップ」も使えます。Google パスワードマネージャー
メリット
・すでにGoogleアカウントがあればすぐ使える
・Chromeで自動入力しやすい
・漏洩した可能性のあるパスワードを確認できる
・無料で始めやすい
注意点
Googleアカウントに依存するので、Googleアカウント自体の二段階認証は必須です。
2. Apple パスワード / iCloudキーチェーン
iPhoneとMac中心なら、Apple純正のパスワード管理が使いやすいです。
iPhoneには保存済みパスワードの安全性を確認する機能があり、既知のデータ漏洩に関係するパスワードを警告できます。iTechGuides
メリット
・iPhone、Macとの相性が良い
・追加アプリなしで使える
・Safariやアプリの自動入力が楽
・Appleユーザーなら設定が簡単
注意点
WindowsやAndroidも使う人にはやや不便です。
3. Bitwarden
無料で本格的に使うなら、かなり有力です。
Bitwardenは無料プランでも、ログイン情報・メモ・カード・ID情報を無制限に保存でき、任意のデバイスで利用できます。公式も「コア機能は100%無料」と案内しています。Bitwarden
メリット
・無料でも保存数が実質無制限
・iPhone、Android、Mac、Windows、Chrome拡張に対応
・家族や夫婦で将来的に有料プランへ移行しやすい
・特定のGoogleやAppleだけに依存しにくい
注意点
GoogleやApple純正よりは、最初の設定が少しだけ手間です。
4. Proton Pass
プライバシー重視なら、Proton Passも候補です。
Proton Passは無料プランでも無制限ログイン・無制限デバイスに対応しており、パスワード生成や安全なメモ、パスキー対応もあります。proton-pass.com
メリット
・無料でも無制限ログイン、無制限デバイス
・Proton Mailと相性が良い
・プライバシー重視の人に向いている
・メールエイリアス機能も便利
注意点
日本の一般ユーザーには、GoogleやAppleほど馴染みはないかもしれません。
無料で始めるなら、まずはGoogleパスワードマネージャーやiPhoneのパスワード機能でも十分です。
ただし、iPhone・Android・Mac・Windowsなど複数の端末を使う人や、Google・Appleに依存せず管理したい人は、無料でも高機能なBitwardenがおすすめです。
個人的なおすすめ順位
- Bitwarden:無料で本格的に使いたい人向け
- Google パスワード マネージャー:Chrome・Google中心の人向け
- Apple パスワード:iPhone・Mac中心の人向け
- Proton Pass:プライバシー重視の人向け
まずは、今すぐ使いやすいGoogle/Apple純正で漏洩チェック → 本格管理したくなったらBitwarden という流れが一番現実的です。
まとめ|個人情報は漏洩している前提で守る
情報漏洩は、もはや他人事ではありません。
企業側のミスやサイバー攻撃によって、自分では防ぎようのないところから個人情報が漏れることがあります。
だからこそ、これからは、
「自分の個人情報はどこかで漏れているかもしれない」
という前提で考えることが大事です。
ただし、必要以上に怖がる必要はありません。
個人ができる対策は、意外とシンプルです。
・メールやSMSのリンクを踏まない
・同じパスワードを使い回さない
・二段階認証を設定する
・カードや口座の通知をオンにする
・使っていないサービスを整理する
・確認サイトやパスワードチェック機能を使う
特に大事なのは、本物っぽいメールでもURLリンクを踏まないことです。
企業から本当に重要なお知らせが来た場合でも、メールのリンクではなく、公式アプリや公式サイトを自分で開いて確認する。
この習慣を作るだけで、フィッシング詐欺のリスクはかなり下げられます。
個人情報が漏洩する時代に大切なのは、完璧に防ぐことではなく、漏れた後に被害を広げないこと。
そのために、できる対策から少しずつ整えていきましょう!
