セキュリティニュース
IPA、JPCERT/CC、警察庁、経済産業省などの公式発表と、企業の公式な公表をもとに、中小企業が押さえておきたい情報をまとめています。各項目の内容は発表元のページで確認したものです。
最終更新:2026年10月9日
- 注意喚起独立行政法人情報処理推進機構(IPA)
IPA、相次ぐ不正アクセスによる漏えい事案を受け速やかな対策を呼びかけ
IPAは、国内の金融機関や通信事業者などで不正アクセスによる情報漏えいの公表が相次いでいるとして注意喚起を公開した。外部公開しているアプリケーションやサービス、アカウントの侵害が起点とみられる一方、特定製品の脆弱性を狙った攻撃とは断定されていないとし、経営者のリーダーシップによる対策の至急点検・見直しを求めている。
中小企業が取るべき行動:外部に公開しているサービスや部署単位で契約しているクラウドを洗い出し、直近1〜3か月のログ確認、未適用パッチの適用、多要素認証の導入状況を点検する。
- 注意喚起JPCERT/CC
JPCERT/CC、国内組織で相次ぐ不正アクセスに注意喚起
JPCERT/CCは、2026年9月前後に国内組織への不正アクセスによる個人情報等の漏えいが相次いでいるとして注意喚起を公開し、10月9日に更新した。既知の脆弱性や設定不備の悪用、公開アプリの解析による管理用APIの不正操作、Metabaseの脆弱性悪用、Webシェル設置の4類型を挙げ、BIツールや従業員向けシステムも被害に遭っているとしている。
中小企業が取るべき行動:業務に不要な管理画面などのインターネット公開を停止し、社内向けシステムも含めて既知の脆弱性の修正適用、APIキーやアカウント権限の最小化、保存期間を過ぎたデータの削除を進める。
- 制度・行政個人情報保護委員会
個人情報保護委員会、大規模漏えいを踏まえ安全管理措置の見直し内容を先行提示
個人情報保護委員会は「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を公表した。ガイドライン(通則編)別添の技術的安全管理措置の「手法の例示」について、来年4月に予定する見直し内容を先取りして示したほか、不要となった個人データの遅滞ない消去を改めて求めた。同日、不正アクセスによる漏えい防止の注意喚起「WARNING」も改訂した。
中小企業が取るべき行動:自社が保有する個人データとそれを扱うシステム・担当者を棚卸しし、アクセス権限の最小化と退職・異動時の権限変更、不要データの消去を確認する。
- 脆弱性独立行政法人情報処理推進機構(IPA)
Movable Typeに複数の脆弱性、IPAが修正版への更新を呼びかけ
IPAは、CMS「Movable Type」にコードインジェクションやSQLインジェクションなど複数の脆弱性があると公表した。悪用されると任意のPerlコードやSQLコマンドを実行される可能性がある。CVE-2026-96408はCVSS v3基本値9.4(緊急)とされ、サポート終了版も影響を受ける。開発者は9.3.0、9.0.10、8.8.6、8.0.13などの修正版を提供している。
中小企業が取るべき行動:自社サイトや制作会社に委託しているサイトでMovable Typeを使っているか確認し、使っている場合は修正版への更新、または開発者が案内する回避策の実施を依頼する。
- 被害事例株式会社スカラコミュニケーションズ
FAQシステム「i-ask」に不正アクセス、利用企業の情報漏えいの可能性
スカラコミュニケーションズは、FAQシステム「i-ask」の管理サイトに第三者が不正ログインし、サーバに不正なプログラムが設置されたと公表した。10月2日夜から3日朝にかけて不正アクセスが行われたとみられ、最大5社の利用企業のお問い合わせ情報(延べ最大713,126件)が漏えいした可能性があるとしている。個人情報保護委員会へ報告し、警察にも相談している。
中小企業が取るべき行動:問い合わせフォームやFAQなど外部SaaSに顧客情報を預けている場合、委託先の管理者認証の多要素化やデータ保存期間を確認し、不要な過去データの削除を依頼する。
- 被害事例株式会社ミスターマックス
ミスターマックス、アプリとオンラインストアへの不正アクセスを公表
ミスターマックスは、「MrMaxアプリ」と「オンラインストア」のサーバーに第三者が侵入し、会員情報が流出した可能性があると公表した。10月3日夕方に不審なアクセスを確認し、対象は最大1,735,154人で、会員ID、氏名、メールアドレス、電話番号が含まれる可能性がある。クレジットカード情報は流出していないことを確認したとしている。
中小企業が取るべき行動:自社のECサイトや会員アプリについて、構成ソフトウェアの更新状況と不審アクセスの監視体制を委託先とともに確認し、漏えい時の顧客連絡手順を準備しておく。
- 制度・行政内閣官房国家サイバー統括室・内閣府
サイバー対処能力強化法が施行、基幹インフラ事業者のインシデント報告が義務に
内閣官房国家サイバー統括室などの資料によると、10月1日からサイバー対処能力強化法等が施行され、基幹インフラ事業者(15分野258事業者)によるインシデント報告の義務付け、官民の情報共有を担う協議会の設置、攻撃サーバー等へのアクセス・無害化措置が始まった。通信情報の利用は来年秋の施行とされている。
中小企業が取るべき行動:基幹インフラ事業者と取引がある場合、取引先からのインシデント報告や対策状況の確認依頼が増える可能性があるため、自社の連絡体制と対策状況を説明できるよう整理する。
- 統計・調査独立行政法人情報処理推進機構(IPA)
IPA「情報セキュリティ白書2026」PDF版を公開
IPAは「情報セキュリティ白書2026 サイバー防御新時代:諸刃の進化に備えよ」のPDF版を公開した。能動的サイバー防御に関する官民連携や攻撃サーバーの無害化、AIの安全性確保、手口が高度化した攻撃がサプライチェーン全体に影響を及ぼしている状況と対策状況を可視化する制度の構築などを取り上げている。書籍版は10月19日に刊行予定。
中小企業が取るべき行動:自社に関係する章(サプライチェーンへの脅威、中小企業向け支援策など)を確認し、社内研修や取引先への説明資料の参考にする。
- 脆弱性JPCERT/CC
NetScalerの脆弱性、悪用確認でJPCERT/CCが注意喚起
JPCERT/CCは、NetScaler ADCおよびNetScaler Gatewayの複数の脆弱性に関する注意喚起を公開し、10月2日に更新した。CVE-2026-88771とCVE-2026-88772は認証不要で任意のコード実行につながるおそれがあり、いずれも悪用が確認されている。回避策はなく、修正済みバージョンの適用が唯一の対策とされ、侵害有無の調査も推奨されている。
中小企業が取るべき行動:リモートアクセスにNetScaler(旧Citrix)製品を使っているか保守会社に確認し、該当する場合は修正版の適用と侵害の痕跡調査を早急に依頼する。
- 被害事例京王電鉄株式会社
京王電鉄、グループのサーバーへのランサムウェア攻撃を公表
京王電鉄は、9月26日未明に京王グループのサーバーへのランサムウェア攻撃によるシステム障害を確認したと公表した。一部グループ会社の営業システムに支障が生じているが、鉄道の運行に影響はないとしている。被害拡大防止のためネットワークを遮断し、警察へ通報のうえ外部専門家と調査を進めている。情報漏えいの事実は現時点で確認されていないが、影響範囲は調査中としている。
中小企業が取るべき行動:ランサムウェア被害を想定し、ネットワーク遮断の判断者と手順、警察や専門家への連絡先、業務を止めずに続ける代替手段を事前に決めておく。
- 被害事例株式会社両毛システムズ
両毛システムズ、8月の不正アクセスをランサムウェア攻撃と確認
両毛システムズは不正アクセスに関する第3報を公表し、外部専門機関の調査により8月の事案がランサムウェア攻撃であったと確認したとした。第三者が8月12日にネットワーク接続機器(VPN)のアカウントを悪用して社内ネットワークに侵入したとしている。営業情報、取引情報、個人情報が漏えいしたおそれがあり、件数と項目は精査中としている。
中小企業が取るべき行動:VPN機器のアカウントを棚卸しし、不要なアカウントの削除、多要素認証の設定、機器のファームウェア更新を行う。保守用に外部業者へ発行した接続情報も見直す。
- 制度・行政独立行政法人情報処理推進機構(IPA)
IPA、SCS評価制度の料金設定を公表 ★3登録料は1年1万円
IPAは、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)の料金設定を公表した。2027年3月以降に受付開始予定の登録希望組織の登録料は、2028年3月31日までの申請で★3が10,000円(1年分)、★4が60,000円(3年分)。同日、評価機関などの新規申請事業者の募集も開始した。
中小企業が取るべき行動:取引先から★3・★4の取得を求められる可能性に備え、IPAのSCS評価制度ページで要求事項を確認し、自社の対策状況との差を把握しておく。
- 制度・行政経済産業省
経産省とIPA、お助け隊サービス(新類型)の実証事業を開始
経済産業省とIPAは、中小企業のSCS評価制度への対応を支援する「サイバーセキュリティお助け隊サービス(新類型)」の実証事業を開始した。IPAが認定した15のサービス提供事業者が★3または★4取得のためのサービスを試行提供し、参加企業は実証期間中、制度の対策範囲で無料で対策を実施できる。実証期間は2026年9月頃から2027年9月頃まで。
中小企業が取るべき行動:SCS評価制度への対応を検討している場合は、IPAの紹介ページで提供事業者の対象地域・業種を確認し、自社に合う事業者へ参加を問い合わせる。
- 統計・調査警察庁
警察庁、2026年上半期のランサムウェア被害報告は123件で過去最多
警察庁は令和8年上半期のサイバー空間をめぐる脅威の情勢を公表した。ランサムウェアの被害報告件数は123件で、統計開始以降、半期として最多となった。被害企業の規模別では前年同様に中小企業が約6割を占め、侵入経路はVPN機器が約5割を占める。復旧に総額1,000万円以上を要した組織が6割を占めるとしている。
中小企業が取るべき行動:VPN機器の脆弱性対策と認証情報の管理を見直し、ネットワークから切り離したバックアップの取得と、実際に復元できるかの定期的な確認を行う。
- 脆弱性JPCERT/CC
2026年9月のMicrosoft月例更新、悪用確認済みの脆弱性2件
JPCERT/CCは、2026年9月のマイクロソフトセキュリティ更新プログラムに関する注意喚起を公開した。悪用されると遠隔からのコード実行や権限昇格につながる脆弱性が修正されており、Windows ALPCの権限昇格(CVE-2026-85880)とWindows Updateスタックの権限昇格(CVE-2026-81963)の2件は悪用の事実が公表されている。
中小企業が取るべき行動:社内のWindows端末とサーバーに9月の更新プログラムが適用されているか確認し、自動更新が止まっている端末や更新が遅れている端末を洗い出す。
- 脆弱性JPCERT/CC
2026年8月のMicrosoft月例更新、悪用確認済みの脆弱性1件
JPCERT/CCは、2026年8月のマイクロソフトセキュリティ更新プログラムに関する注意喚起を公開した。WinSock用Windows Ancillary Function Driverの特権昇格の脆弱性(CVE-2026-68820)について、マイクロソフトが悪用の事実を公表している。Microsoft UpdateまたはWindows Updateによる適用が推奨されている。
中小企業が取るべき行動:毎月の更新プログラム公開に合わせて社内端末の適用状況を確認する担当者と手順を決め、更新が止まっている端末がないかを定期的に点検する。