Works
Blog Recruit Contact AI互換性診断
セキュリティ
calendar_today
山下 太郎 山下 太郎

あなたのサイトは何を預かっているか — 9月の漏えい事案から作る、7列の「預かりもの台帳」

タイムズカー・ムラウチドットコム・レゴランドの9月の漏えい事案に共通するのは、預かった側が自分の持ち物を説明できなかったこと。企業サイトの窓口と保存先を7列で棚卸しする「預かりもの台帳」の作り方と、今週できる3つの確認を解説。

あなたのサイトは何を預かっているか — 9月の漏えい事案から作る、7列の「預かりもの台帳」

先日、知人が一通のメールを見せてくれた。件名は「不正アクセスによる本人確認書類情報を含む個人情報の漏えいに関するお詫びとご報告」。差出人はカーシェアのタイムズカーで、知人は会員の一人だった。

メールには、漏えいが確認された情報として免許証画像、現住所確認書類画像、学生証画像、家族確認書類画像が列挙されていた。入会のときに一度だけ提出した書類の画像である。何が漏れたかは書いてあった。だが、一度の本人確認のために出した画像が、その後なぜ、どのくらいの期間、保管され続けていたのかは、メールにも、リンク先の公式ページの本文にも書かれていなかった。保管期間とその理由が示されたのは、10月1日に公開されたFAQの一問の中である。

この記事は、タイムズカーを責めるために書くのではない。9月末に公表が集中した一連の事案を並べると、攻撃の新しさよりも、預かった側が自分の持ち物を説明できていないという古い問題が見えてくる。それは大企業の消費者向けサービスだけの話ではなく、企業サイトを運営しているすべての会社に、同じ形で当てはまる。何が起きたのかを整理し、Web担当者が今週できる確認を三つに絞って書く。

何が変わったのか — 9月末に公表が集中した

9月中旬から下旬にかけて、国内の有名企業で不正アクセスと情報漏えいの公表が相次いだ。EnterpriseZineは9月20日からの10日間だけで10社超と数えている。ここでは、その前後に公表された三つを、侵入された場所の違いで並べる。

ムラウチドットコムは9月15日の第二報で、7,716,811件の顧客情報の漏えいを公表した。氏名、住所、電話番号、メールアドレス、生年月日などで、原因はWebシステムの一部にあった脆弱性を起点に、複数のシステムへ不正アクセスされたことだった。自社のWebシステムが入口だった事例である。

レゴランド・ジャパン・ホテルは9月25日、予約1,557件分の氏名、メールアドレス、電話番号が不正アクセスを受けた可能性があると公表した。侵入されたのは自社のシステムではなく、公式予約サイトに使われているAmadeus社のオンライン予約プラットフォームである。自社の外にある窓口から漏れた事例である。

タイムズカーは9月25日9時07分に不正アクセスを検知し、翌26日7時25分までに遮断した。漏えいしたアカウントは約660万件、そのうち運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件である。対象には退会済みの会員と、入会申込をしたまま完了しなかった人も含まれている。預かり続けていた画像が漏れた事例である。

この三つが同じ攻撃者によるものだという情報はない。ITmediaの取材に対し、ラックの倉持浩明CTOは「『攻撃が短期間に急増した』というよりも、各社の調査や情報開示の時期が9月末に重なった面が大きいと考えている」と述べている。同時に、「個々の事案を俯瞰すると、攻撃者にとって消費者向けWebサービスやアプリ、複数事業者が利用するSaaSプラットフォームが、効率よく大量の個人情報を取得できる標的になっているという共通の構造は見えてくる」とも述べている。

AIの関与については、同じ記事で倉持氏は、今回の各事案でAIエージェントやオープンなAIモデルが実際に使われたことを示す公表情報は現時点では確認できないとしたうえで、「中長期的には、AIによって攻撃の準備と実行に必要な時間や専門性が引き下げられる影響は無視できない」と見ている。9月の事案から言えるのは、ここまでである。

なぜ事業側が気にする必要があるのか — 三つの影響

三つの事例に共通するのは、入口になったのが社内の基幹ではなく、個人情報を受け取るWebの窓口か、その外側にある基盤だったことだ。企業サイトに引き寄せると、影響は三つある。

① 窓口は、サイト本体の外側に増えていく。 問い合わせフォーム、採用ページの履歴書アップロード、キャンペーンの応募フォーム、セミナーの申込、会員登録、予約。これらは一つひとつ別の時期に、別の目的で、ときには別の制作会社や代理店の手で作られる。送信先も、自社のメール受信箱、CRM、フォームサービス、外部の予約基盤と分かれていく。レゴランドの事例は、自社のシステムが無傷でも、外に置いた窓口から自社の顧客情報が漏れることを示している。

② 取り消せる情報と、取り消せない情報が、同じ棚に置かれている。 パスワードは変えられる。メールアドレスや電話番号も、手間はかかるが変えられる。だが免許証の画像、顔写真、生年月日は変えられない。タイムズカーのFAQによれば、氏名・住所・生年月日は税法等に基づき7年間、運転免許情報と画像はなりすまし対策と問い合わせ対応のために7年間保管していた。保管のルールはあった。ただ、本人確認が終わればその場で役目を終えるはずの画像が、氏名や住所と同じ7年という期間で、退会後も持ち続けられていた。

③ 漏れたあとに問われるのは、守れたかではなく、説明できるかである。 タイムズカーの公式ページには、侵入経路も再発防止策も、現時点では書かれていない。再発防止策は「続報にて公表する予定」、漏えいした本人確認書類への補償はFAQで「調査の結果を踏まえて、全体方針を決定する予定」とあり、なりすましへの注意喚起が添えられている。遮断までは約22時間だった。説明にそれより長い時間がかかっている理由は、公開情報からは分からない。ただ、「何を、どこに、なぜ持っていたか」が一枚にまとまっていれば、少なくとも預かりものの説明は、初報の時点でできたはずである。

サイトが預かっているものの流れ — 窓口は増え、保存先は散る 担当者がいる窓口と、作ったきりの窓口 訪問者 サイトの窓口 保存先 顧客 応募者 問い合わせフォーム(担当あり) 会員登録・予約(担当あり) キャンペーン応募(作ったきり) 採用エントリー(担当あり) 書類アップロード(作ったきり) ? ? メール受信箱 自社データベース フォームサービス・CRM 外部の予約基盤 制作会社・代理店の手元 漏れたら取り消せる パスワード、メールアドレス、電話番号 漏れても取り消せない 免許証画像、顔写真、生年月日、履歴書

「見せる」から「預かる」へ — サイトの役割は公開後に変わっていく

制作のとき、サイトは「見せるもの」として設計される。デザイン、導線、文章、速度。そこに「このサイトは何件の個人情報を、どのくらいの期間、どこに預かるか」という項目はまずない。問い合わせフォームは一つあれば十分で、送信先は担当者のメールである。

ところが公開から年数が経つほど、サイトは預かるものを増やしていく。キャンペーンのたびに応募フォームが足され、採用を強化すればエントリーフォームが増え、イベントをやれば申込と名簿ができる。作ったときにはそれぞれ担当者がいたが、キャンペーンが終わり、担当者が異動し、制作会社が変われば、窓口だけが残る。狙われやすいのは、この忘れられた窓口である。

いま問われているのは、セキュリティ製品を何か導入するかどうかではない。もっと手前の、自社サイトの持ち物を把握しているかどうか、という話である。把握していれば、要らない窓口は閉じられ、取り消せない情報を預かる窓口には重い鍵をかけられ、万一のときにも、何をどこまで預かっていたかをその日のうちに説明できる。把握していなければ、どの対策も優先順位をつけられない。

今週確認する3つのこと

やることは一つで、自社サイトの「預かりもの台帳」を1枚作ることだ。列は7つ。窓口の名前、受け取っている情報の種類、保存先、保存期間、漏れたら取り消せるか、最後に誰かが中身を確認した日、担当者名。埋められない行が出ることが目的で、そこが作ったきりの窓口である。

ある企業サイトを例に、埋めかけの台帳を示す。

窓口受け取っている情報保存先保存期間漏れたら取り消せるか最終確認日担当者
問い合わせフォーム氏名、会社名、メールアドレス、相談内容営業部の共有メールボックス、CRMメール:無期限、CRM:無期限取り消せる2026-10-02営業部 A
採用エントリー氏名、住所、生年月日、電話番号、履歴書PDF、顔写真採用管理サービス選考終了後1年(規程あり)取り消せない(履歴書、顔写真、生年月日)2026-09-30人事部 B
セミナー申込氏名、会社名、メールアドレスフォームサービス → CRM(不明)取り消せる2026-07-15マーケ C
2024年春キャンペーン応募氏名、住所、電話番号、購入レシート画像(不明。制作会社に確認中)(不明)画像に口座情報が写る場合あり(記録なし)(異動済み・後任未定)
代理店制作のLP上の資料請求氏名、メールアドレス、電話番号代理店のフォームツール(不明)取り消せる(記録なし)(不明)
会員登録(店舗予約)氏名、電話番号、メールアドレス、パスワード外部の予約基盤退会まで(退会後の扱いは未確認)取り消せる(パスワードはハッシュ化を要確認)2026-10-01店舗運営 D

上の2行は担当者がいて、いつでも説明できる。下の4行には空欄や「不明」が並ぶ。とくに、終わったキャンペーンの応募フォームが、取り消せない可能性のある画像を、保存先も担当者も分からないまま預かり続けている。この行が見つかることが、台帳を作る意味である。今週は、この台帳の材料を集める。

1. サイトにあるフォームと受付窓口を全部書き出す。 自社サイトのすべてのページから、何かを入力して送信できる場所を拾う。問い合わせ、資料請求、採用エントリー、キャンペーン応募、セミナー申込、会員登録、予約、ファイルのアップロード。サブドメインや、キャンペーン用に別に立てたサイトも含める。完了状態は、窓口の一覧が1枚になっていて、「これで全部か」を担当者が自分の口で言えること。

2. 制作会社か保守の担当者に、フォームの送信先一覧を出してもらう。 各フォームの送信データが、メールに届くのか、フォームサービスやCRMに溜まるのか、自社のデータベースに入るのか、外部の予約基盤に渡るのかを窓口ごとに書いてもらう。設定を自分で開く必要はなく、依頼の文面は「各フォームの送信先と、データが残る場所を一覧にしてください」でよい。完了状態は、台帳の「保存先」の列がすべて埋まっていること。

3. 取り消せない情報を受け取っている窓口に印をつける。 免許証や保険証の画像、顔写真、履歴書、生年月日、口座情報を受け取っている窓口を台帳の中で色分けする。その窓口については、保存期間と「最後に中身を確認した日」を今週中に埋める。完了状態は、取り消せない情報を預かる窓口の数と場所を、経営層に一文で報告できること。

四半期で整えること

窓口を減らす。 台帳のうち、キャンペーンが終わった応募フォーム、使われていないアップロード、担当者が決まらない窓口は閉じる。閉じた窓口に溜まっていたデータは、保存の理由がなければ削除する。完了状態は、台帳のすべての行に担当者名が入っていること。

取り消せない情報の保存期間を、取り消せる情報と分けて決める。 本人確認が終わった画像を保管し続ける理由があるのか、あるなら何年か、ないなら確認後に消すのかを窓口ごとに決めて台帳に書く。法令上の保管義務がある項目と、業務上の都合で持っている項目を分けて書く。完了状態は、取り消せない情報の行に、保存期間とその理由が書かれていること。

台帳の確認日を決める。 四半期に一度、台帳を開いて「最後に確認した日」を更新し、新しくできた窓口を足す。新しいフォームや外部サービスを導入するときは、台帳に行を足してから公開する。完了状態は、次回の確認日がカレンダーに入っていること。

この先1〜2年で起きること

サイトを訪れる相手は、すでに人間だけではない。Impervaの2026年版Bad Bot Reportによれば、2025年のWebトラフィックの53%以上はボットで、人間は47%だった。AIエージェントが利用者に代わって問い合わせ、予約し、申し込む流れが本格化すれば、サイトの窓口は人間だけでなく機械からも入力を受け取るようになる。窓口が増え、預かるものはさらに増える。

預かりもの台帳を持っているサイトは、新しい窓口を安心して開けられる。何を受け取り、どこに置き、いつ消すかが決まっていれば、AIエージェント向けの受付を一つ足すことも、外部の予約基盤を一つ乗り換えることも、台帳に一行足す作業になる。台帳を持たないサイトは、窓口を足すたびに、説明できないものを一つ増やす。

9月の事案から学ぶべきことは、攻撃の手口ではなく、預かった側が説明できなかったという事実である。今週、自社サイトの窓口を数えるところから始めてほしい。

参照情報
山下 太郎

山下 太郎

代表取締役 / CEO

2000年、Webデザイナーとしてこの世界に飛び込み、フリーランスを経て2007年に株式会社アンタイプを創業。AI時代の到来とともに、効率だけを追うAI活用に違和感を覚えながら、それでも最前線でツールを使い続ける。企業のWebとコミュニケーションを設計する仕事を通じて、「人間らしさとは何か」を問い直す視点を発信し続けている。

View Profile arrow_outward

Related

あわせて読みたい

エージェントの財布は、銀行ではなくCDNが発行する — Cloudflare Walletsと決済レールの分岐
AIエージェント
AIエージェント

エージェントの財布は、銀行ではなくCDNが発行する — Cloudflare Walletsと決済レールの分岐

エージェントは銀行口座を開けない——その空白をCDNが埋めた。Cloudflare Walletsの2層構造と3つのガードレール、x402による決済ループの完成、カード網と並走する第2のレールの構造を解剖し、消費者保護・規制・集中リスクという値札まで実務目線で整理する。