2026年9月、日本では異例なほど多くの情報漏えいの公表が相次いだ。キャベツ(キャベツ)という名で発信する日本の技術ライターは、コンビニエンスストアチェーンのセイコーマートのほか、佐川急便やヤマト運輸でも侵害が公表されたと指摘した。多くの人が毎週利用する企業である。ライターの結論は率直だ。大量の顧客データを保有する組織は漏えいを完全には防げないため、個人はインシデントの両面に備えた計画を持つ必要がある。
入手できる原文は簡潔なため、本記事では各社でどのようなデータが持ち出されたかは詳述しない。代わりに、相次ぐ公表をきっかけに、データ侵害のニュースが届いた後に何をすべきか、そして事前に何をしておけば影響を小さくできるかを説明する。
身近な企業での侵害が今や避けられない理由
小売業者や配送会社は、銀行のように明らかなセキュリティ標的ではない。それでも、膨大な数の人の氏名、住所、電話番号、購入履歴や配送履歴を保有している。だからこそ価値があり、完全に防御するのは難しい。原文から得られる実践的な教訓は、考え方の転換だ。利用する企業が侵害されるかどうかは自分では制御できないが、その企業にどれだけの情報を預けるか、漏えいがどれほどの被害を生むかは自分で制御できる。
これは、1件の侵害がなかなか収まらない理由でもある。流出した記録は、フィッシング、なりすまし、他サービスへのログイン試行に再利用される。約35万人分の会員記録が露出したタイ工学技術者評議会の侵害に関する当社の報道は、1つの露出したデータベースが、そこに含まれる人々にとって長期的なリスクになり得ることを示している。
漏えい前に:企業が保有する自分の情報を減らす
最も効果的な保護は、決して渡さなかったデータだ。いくつかの習慣が役立つ。
- 必要最小限だけ共有する。 任意欄で生年月日、2つ目の電話番号、自宅住所などを求められ、答える必要がなければ飛ばす。
- アカウントごとに固有のパスワードを使う。 パスワードマネージャーを使えば現実的だ。1つのサービスで認証情報が漏れても、他は安全なままだ。
- 多要素認証(MFA)を有効にする。 提供されている場所では必ず有効にし、できればSMSより認証アプリを使う。
- 使わなくなったアカウントは削除する。 古いポイントカードや配送のアカウントは、あなたに利益がないまま、あなたのデータを他人のデータベースに置き続ける。
- 買い物や配送用に別のメールアドレスを検討する。 そうすれば、漏えいで本業の身元が露出しない。
どれも劇的ではないが、侵害の結果を深刻な問題から不便さへと変える。
漏えい後に:パスワード、MFA、フィッシング警戒
利用する企業が不正アクセスを公表したら、次の手順を順に進める。
- 通知を注意深く読む。 どの種類のデータが対象か(連絡先、アカウント認証情報、支払い情報、その他)を確認する。対応はこれによって変わる。
- 影響を受けたサービスのパスワードを変更する。 同じパスワードを使い回していた他のアカウントも同様だ。メッセージ内のリンクからではなく、直接サービスにアクセスして行う。
- MFAを有効化または見直す。 サービスがログイン済み端末や有効なセッションの一覧を表示する場合は確認する。
- 支払い履歴を確認する。 カード情報が関与した可能性があるなら、明細を確認し、不審な点があればカード発行会社に連絡する。
- フィッシングを想定する。 漏えいした連絡先は、説得力のあるメッセージの作成によく使われる。特に配送会社では、不在荷物や住所の問題を装う偽通知が明らかな口実になる。利用している実在の企業名が書かれていても、予期しないSMSやメールは疑ってかかる。
役立つ原則:メッセージが緊急性を煽り、クリック、ログイン、支払いを求めてきたら、いったん止まり、自分で公式アプリやウェブサイトを開く。
VPNが役立つ場面と役立たない場面
VPNは接続を暗号化し、訪問先サイトや同じネットワーク上の誰かからIPアドレスを隠す。公共Wi-Fiや一般的なプライバシーには価値がある。しかし、企業がすでに保存しているデータを守ることはできない。セイコーマート、佐川急便、ヤマト運輸がサーバーにあなたの情報を保持しているなら、VPNはそのサーバーに侵入する攻撃者を止められない。
したがってVPNは、侵害への対応ではなく、複数の層の1つとして扱うべきだ。強力で固有のパスワード、MFA、慎重なデータ共有のほうが、この問題にははるかに効果がある。
あなたにとっての意味
日本に住んでいる、またはこれらのサービスを利用しているなら、取引のある企業の公式通知を確認し、その案内に従う。他の地域にいても教訓は同じだ。普通の、信頼されている企業での侵害は今や日常的なリスクである。目標はあらゆる漏えいを避けることではなく、漏えいが起きても使えるものが少なく、他のアカウントへ容易に到達できないようにすることだ。
まとめ:今日取るべき手順
データ侵害の公表後に何をすべきかを知っておくのは有用だが、今から下地を整えておくほうがよい。20分を確保してほしい。
- パスワードマネージャーを導入し、使い回したパスワードを交換する。まずメール、銀行、買い物のアカウントから。
- 最も重要なアカウントでMFAを有効にする。
- 使わなくなったアカウントを閉じ、残すアカウントでは任意の個人情報を削る。
- 予期しない配送やアカウントのメッセージは疑ってかかる。
露出した記録がどのように悪用され得るか、そして対応がなぜ重要かの別の例については、タイCOE侵害に関する当社の報告を読んでほしい。




