データ侵害とは?発生原因や被害事例、防止と被害最小化に向けた対策を解説
データ侵害とは個人情報や機密データへの無許可アクセス・盗難です。サイバー攻撃やヒューマンエラーで発生し、信用失墜や金銭的被害をもたらします。防止対策と被害最小化の方法を詳しく解説します。
目次
データ侵害とは、個人情報や重要なデータに許可なくアクセスしたり盗んだりするサイバー攻撃のことです。攻撃を受ければ、個人情報の漏洩による信用・ブランドイメージの低下や金銭的被害の発生につながるでしょう。
本記事では、データ侵害の概要やデータ侵害を引き起こす代表的なサイバー攻撃と被害事例、防止・最小化に向けた対策について詳しく解説します。データ侵害について知りたい方、被害を防止したい方は、ぜひ参考にしてください。
データ侵害とは
データ侵害とは、所有者の許可なしに個人情報・機密データへアクセスされたり、盗まれたりするセキュリティインシデントのことです。一般的にサイバー攻撃を指し、不正アクセスや情報漏洩などが該当します。近年は情報の重要性が増しており、データ侵害されれば多くの被害を受けるでしょう。
ここからは以下の事項について解説します。
- データ侵害のターゲット
- データ侵害による被害額
- データ侵害の発生ステップ
- データ侵害が発生する主な原因
データ侵害のターゲット
データ侵害のターゲットとなる主な情報は以下の通りです。
- 個人情報:氏名、マイナンバー番号、生年月日、電話番号、住所、メールアドレス
- 金融情報:クレジットカード・デビットカード番号、インターネットバンキングの取引コード
- ビジネスデータ:事業計画、ソースコード、取引情報
- 業務情報:財務諸表、法的文書、バッチファイル、請求書、売上報告書
データ侵害による被害額
IBMが調査・発表した「2025年データ侵害のコストに関する調査」によれば、データ侵害の損害額における世界的平均は444万米ドルです。被害額は国や業種により大きく異なり、14年連続で医療業界が最も高く742万米ドルでした。対策を怠った場合、多くの金銭的な被害を受けるでしょう。
データ侵害の発生ステップ
データ侵害は以下5つのステップで行われます。
- 事前調査:攻撃対象のシステムや企業・組織における脆弱性を調査して、攻撃手法・戦略を決定する
- 攻撃・侵入:サイバー攻撃手法を駆使して、ネットワークなどに侵入する
- 横移動:最初に侵入した場所からさらに深いネットワークやサーバーに侵入する
- データの入手:コンピューター・サーバーなどに保存されているデータのコピーや転送を行う
- 証拠の隠滅:ログのクリアなどによりデータ侵害を行った証拠を消す
データ侵害が発生する主な原因
データ侵害が発生する主な原因は以下の3つです。
- サイバー攻撃
- ヒューマンエラー
- 内部不正
順に解説します。
サイバー攻撃
最も一般的な方法がサイバー攻撃です。攻撃手法は複数存在して、相手の状況などに応じて最も効果的なものを選択して行います。なお、具体的な攻撃手法は後ほど解説します。
ヒューマンエラー
ヒューマンエラーも、データ侵害が発生する原因の一つです。例えば、重要なデータを添付したメールを無関係の相手へ誤送信する可能性があるでしょう。
また、設定をミスすれば脆弱性が発生して、サイバー攻撃を仕掛けられるリスクが高まります。安全性の高いシステムであっても、適切な設定を行わない場合セキュリティ強度が低下します。
内部不正
内部不正によりデータ侵害が発生するケースも少なくありません。例えば、自社の機密データをライバル企業に提供する従業員がいる可能性があるでしょう。また、過去には企業が保有する個人情報を、派遣社員がUSBメモリーで持ち出したとして問題になりました。
データ侵害を狙った9つのサイバー攻撃
続いて、データ侵害を狙った以下9つのサイバー攻撃を紹介します。
- ブルートフォース攻撃・リバースブルートフォース攻撃
- ソーシャルエンジニアリング攻撃
- ランサムウェア
- ウイルス・マルウェア感染
- SQLインジェクション攻撃
- クロスサイトスクリプティング攻撃
- MITM攻撃
- フィッシング詐欺
- ビジネスメール詐欺(BEC)
ブルートフォース攻撃・リバースブルートフォース攻撃
ブルートフォース攻撃は、IDを固定して、考えられる全パターンのパスワードを入力し、不正アクセスを試みるサイバー攻撃です。一方、リバースブルートフォース攻撃は、パスワードを予測・固定してさまざまなIDを試すことで、不正ログインを試みるサイバー攻撃です。
⇒ブルートフォース攻撃とは?被害例や対策をわかりやすく解説
⇒リバースブルートフォース攻撃とは?仕組みや被害事例、防止策を解説
ソーシャルエンジニアリング攻撃
ソーシャルエンジニアリングは、ログイン情報や個人情報などを盗み取るサイバー攻撃です。古くからある手法で、情報を盗み出す方法は以下の通り多岐にわたります。
- 関係者になりすます
- ショルダーハッキング
- トラッシング
- スピアフィッシング攻撃
- スパイウェア
- リバース・ソーシャル・エンジニアリング
- スケアウェア
- SNSの悪用
⇒ソーシャルエンジニアリングとは?手口や被害の事例、対策について解説
ランサムウェア
ランサムウェアは、感染したデバイスやデータをロックして解除する代わりに金銭を要求するマルウェアです。金銭を支払ってもロックが解除される保障はなく、追加でお金を要求されるケースもあります。
⇒ランサムウェアとは?手口や対策まで詳しく解説
⇒ランサムウェアから企業を守る!未然防止策から感染時の対処手順も解説
ウイルス・マルウェア感染
ウイルスは、コンピューターなどに感染して悪影響を及ぼすプログラムです。データ侵害以外にも、デバイスのパフォーマンス低下やネットワーク接続不安定化などの被害を引き起こします。
⇒コンピュータウイルスの恐ろしさとは?ウイルスの種類やセキュリティ対策を解説
SQLインジェクション攻撃
SQLインジェクションは、Webサイトの脆弱性を狙って不正なSQL文を使い、データベースにアクセスするサイバー攻撃です。インターネット普及期の1990年後半から用いられている手法ですが、現在でも多くの被害をもたらしています。
⇒SQLインジェクションとは?仕組みや対策方法、被害事例について解説
クロスサイトスクリプティング攻撃
クロスサイトスクリプティングは、Webサイトに罠を仕掛けユーザーを偽ページに誘導するサイバー攻撃です。会員登録や問い合わせフォームなど、個人情報を入力するページが狙われやすいため注意が必要です。
⇒クロスサイトスクリプティングとは?攻撃の仕組みや対策方法を解説
MITM攻撃
MITM攻撃(Man-in-the-Middle Attack、ミトン攻撃)は、通信している二者間に第三者が入り込み、送受信内容を盗み見たり改ざんしたりするサイバー攻撃です。「中間者攻撃」や「バケツリレー攻撃」と呼ばれるケースもあります。ユーザーとWebサイト間の通信に割り込み、認証情報やクレジットカード情報などを盗みます。MITB(Man-in-the-Browser)攻撃は、デバイスをマルウェアに感染させて、ユーザーのブラウザを乗っ取るサイバー攻撃です。ユーザーとWebサイト間の通信を傍受・改ざんすることで、認証情報・取引データを盗んだりインターネットバンキングで不正送金したりします。
フィッシング詐欺
フィッシング詐欺は、正規のサービス事業者を装ったメールを送り、偽サイトに誘導して個人情報を入手・不正利用するサイバー攻撃です。メールを用いるケースが一般的ですが、SNSの活用や偽サイトのSEO順位を高める手法なども行われています。
⇒フィッシング詐欺とは?5つの対策や被害にあった場合の対処法を解説
ビジネスメール詐欺(BEC)
ビジネスメール詐欺(BEC)は、企業間取引などを装ったメールを送り不正な送金を促すサイバー攻撃です。高額な被害の発生が特徴で、被害は年々増加しています。
⇒ビジネスメール詐欺(BEC)とは?被害事例や詐欺に遭った際の対処法と防止策を解説
データ侵害が発生した場合の影響と被害事例
データ侵害が発生して保有していた個人情報が漏洩すれば、企業の信用やブランドイメージの低下につながります。機密データが漏洩した場合、企業競争力が減少するでしょう。
また、近年は個人情報の取り扱いなどに関して、さまざまな国や地域が法規制を設けています。正しく対応しない場合、罰金が科せられ金銭的な被害も発生するでしょう。
ここからは、データ侵害における以下の被害事例を紹介します。
- Yahoo
- TJX
Yahoo
2013年にYahooがデータ侵害の被害に遭っていたことが、2016年に明らかになりました。具体的には、全ユーザー30億人の以下データに不正アクセスされています。
- 名前
- メールアドレス
- 生年月日
- 電話番号
- 暗号化されたパスワード
- 本人確認の質問と回答
参照:米ヤフーの情報流出、全30億アカウント被害|日本経済新聞
2019年には、世界106ヵ国のFacebook利用者5億4,000万件の以下個人情報が漏洩したことが発覚しました。
- 電話番号
- FacebookID
- 名前
- 所在地
- 生年月日
- 自己紹介
原因はクラウドサーバーのセキュリティ不足です。
参照:フェイスブックから個人情報流出か 5億3300万人分|朝日新聞
TJX
2007年には、主に2005年7月から2007年1月の間に利用された顧客のデビットカード・クレジットカード番号がハッカーに盗まれたことが発覚しました。これは、当時アメリカ史上最も損害額が大きいトラブルで、同社は2億5,600万米ドル以上の被害を受けました。
データ侵害の予兆
データ侵害が起こる前には、不審ログインが増加する傾向があります。具体的には、通常とは異なる場所や時間、デバイスからのアクセスが発生するでしょう。
また、攻撃者が盗むデータの吟味やコピー・転送などを行うため、データへのアクセス・トラフィックが急増する傾向があります。ログ監視ツールなどを導入している場合には、アラート通知を受け取るでしょう。
データ侵害の防止と被害最小化に向けた9つの対策
最後に、データ侵害の防止と被害最小化に向けた以下9つの対策について解説します。
- 定期的なデータのバックアップ
- 厳格なアカウント・権限管理
- インシデント対応計画の策定
- アップデートによるパッチの適用
- 二段階認証や多要素認証の導入
- 従業員教育の実施
- ファイルの暗号化
- ログの管理
- ダークウェブのチェック
定期的なデータのバックアップ
データ侵害の被害最小化には、定期的なデータのバックアップが有効です。ランサムウェアでデータをロックされたとしても、バックアップがあれば対処可能です。また、不正アクセスや災害などでデータが消失した際にも、対応できるでしょう。
厳格なアカウント・権限管理
厳格なアカウント・権限管理も、データ侵害の防止や被害最小化に重要です。アカウントが多いほど、攻撃される可能性が高まります。上位権限のアカウントを乗っ取られれば、被害が拡大するでしょう。定期的にアカウントや権限設定を見直して、整理すると良いでしょう。
インシデント対応計画の策定
インシデント対応計画の策定も、データ侵害の防止や被害最小化に効果的です。セキュリティ対策ツールは複数開発されていますが、全てを一度に導入することは困難です。優先順位を付け、計画的に企業のセキュリティを強化すると良いでしょう。
また、インシデント発生時の対応方法が決まっていれば迅速な行動が可能です。データ侵害を受けた際、対処が遅れれば被害が拡大します。
アップデートによるパッチの適用
アップデートでパッチを適用すれば、セキュリティ上の弱点である脆弱性をなくすことが可能です。多くのサイバー攻撃は脆弱性をついて行われるため、なくすことでセキュリティリスクを抑制できるでしょう。OSなどはこまめにアップデートすることが重要です。
二段階認証や多要素認証の導入
二段階認証や多要素認証の導入もセキュリティ強化に役立ちます。二段階認証とは本人確認を2回に分けて実施する方法のことで、多要素認証(MFA)とは知識や所有物、生体など複数の要素を活用して認証を行う方法のことです。認証情報が漏洩したとしても、容易にはデータ侵害されません。
⇒二段階認証とは?認証方法やメリット・デメリット、注意点を解説
⇒MFA(多要素認証)とは?仕組みやメリット・デメリット、導入方法を解説
従業員教育の実施
従業員教育の実施も、データ侵害の防止や被害最小化に役立ちます。「データ侵害が発生する主な原因」の章で解説した通り、ヒューマンエラーもデータ侵害の原因です。悪気がなくても、従業員の不用意な行動で被害に遭うリスクがあるでしょう。
データ侵害のリスクやサイバー攻撃手法、してはいけない行動などを定期的に伝えて、セキュリティリテラシーの向上を図ることが重要です。
ファイルの暗号化
ファイルの暗号化も効果的です。ファイルが暗号化されていれば、データを盗まれても中身を見られるリスクを減らせます。
⇒ファイル暗号化とは?行うメリットや実施方法、おすすめのツール8選を解説
ログの管理
ログ監視はデータ侵害の早期発見に役立ちます。ログ監視ツールを活用すれば、通常とは異なる不審なアクセスがあった場合に、システム担当者にアラートが送られます。素早く対処でき、被害を未然に防げるでしょう。
⇒ログ監視とは?必要性やツールを活用するメリット・デメリットを解説
ダークウェブのチェック
データ侵害の防止には、ダークウェブのチェックも有効です。ダークウェブでは、データ侵害を行うための認証情報売買などが行われています。自社の情報が売買されているのに気付くことができれば、パスワード変更など対策を打てるでしょう。
⇒ダークウェブとは?仕組みや被害事件6選、対策まで徹底解説!
⇒ダークウェブモニタリングとは?必要性と活用メリットや導入メリットを解説
データ侵害が発生した際の対処ステップ
データ侵害が発生した際の対処ステップは以下の通りです。
- 侵害対象の隔離による被害拡大の防止
- 影響や状況、サイバー攻撃手法の把握
- 内部での情報共有とサイバー攻撃された証拠の収集
- コンピューターやサーバーへのアクセス制限とデータ侵害に関する詳細な分析
- コンピューターやサーバーの復旧
- 関係者や法執行機関への連絡・情報共有
- 原因の分析とデータ侵害を防止する対策の検討
セキュリティインシデントが発生した際、迅速に行動すれば被害を最小化可能です。トラブル発生時の行動を事前に定め、素早く対処できるように従業員にも浸透させましょう。
まとめ
データ侵害とは、所有者の許可なしに個人情報・機密データへアクセスされたり、盗まれたりするセキュリティインシデントのことです。サイバー攻撃やヒューマンエラー、内部不正により起こり、被害に遭えば個人情報の漏洩による信用・ブランドイメージの低下や金銭的被害の発生につながるでしょう。
データ侵害の防止・被害最小化には、厳格なアカウント・権限管理やログ・ダークウェブ監視、従業員教育などが有効です。SMSデータテックの「ダークウェブアイ」を活用すれば、ダークウェブを効率的に監視でき情報が漏洩した際に素早く把握して対処可能です。
また、弊社SMSデータテックでは、セキュリティメディア「セキュリティNOW!」を運営しています。専門知識がなくても理解できる話題のセキュリティニュース・コラムを配信しており、無料登録で誰でも実践的なITリテラシーを習得可能です。従業員のセキュリティ教育に役立つでしょう。

