サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

社内セキュリティソリューション
の関連情報


関連サービス資料を
無料で一括ダウンロード

情報漏洩の原因ランキング|最新統計で見る全順位の割合と、調査ごとに1位が変わる理由

情報漏洩の原因ランキングのサムネイル画像

自社の情報漏洩対策を見直すとき、まず知りたいのは「何が原因で情報漏洩が起きているのか」を多い順に並べたランキングではないでしょうか。原因の順位がわかれば、限られた予算と人員をどこから投じるべきか、優先順位を判断できます。

ところが「情報漏洩 原因 ランキング」で検索すると、記事によって1位が「不正アクセス」だったり「誤送信」だったりと食い違い、どの数字を信じればよいのか迷います。これは、各記事が参照している統計そのものが別物だからです。

本記事では、東京商工リサーチの最新調査にもとづく情報漏洩の原因ランキングを、全順位の割合・件数つきで提示します。そのうえで、調査ごとに1位が変わる理由を整理し、外部からの攻撃と内部のヒューマンエラー・内部不正に分けて各原因の中身を解説します。最後に、原因ごとにまず塞ぐべき対策と、それを実装できるソリューションまで紹介します。

社内セキュリティソリューションの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

情報漏洩の原因ランキング【最新・全順位の割合と件数】

まず結論として、企業で公表された情報漏洩事故を原因別に多い順で並べると、最新の調査では「ウイルス感染・不正アクセス」が全体の6割以上を占めて突出しています。次いで「誤表示・誤送信」が約2割と続きます。

以下は、東京商工リサーチが2025年に上場企業とその子会社が公表した漏えい・紛失事故180件を集計した、原因別の件数ランキングです(2026年1月公表)。

順位原因件数構成比
1位ウイルス感染・不正アクセス116件64.4%
2位誤表示・誤送信37件20.5%
3位紛失・誤廃棄18件10.0%
4位不正持ち出し・盗難7件3.8%
東京商工リサーチ 2025年「上場企業の個人情報漏えい・紛失事故」調査(2026年1月公表)をもとに作成。対象は上場企業と子会社が公表した事故180件。上記4類型の合計は178件で、残り2件はその他。

ただし、この順位は上場企業が公表した事故を集計した統計にもとづくものです。後述のとおり、法律にもとづく全数報告ベースの統計では件数の1位が誤交付・誤送付などのヒューマンエラーになるなど、どの調査を見るかで順位は変わります。また上の4区分は東京商工リサーチの分類で、各原因の内訳はこの後の章で詳しく解説します。

2025年に漏えいした個人情報は3,063万6,910人分で、前年の約2倍に増えました。1件あたりの平均漏えい人数も「ウイルス感染・不正アクセス」が56万3,637人分と最も多く、件数でも規模でも外部からの攻撃が被害の中心になっています。

出典・参考資料(1件)

なぜ調査によって1位の原因が違うのか(東京商工リサーチ・個人情報保護委員会・IPAの違い)

情報漏洩の原因ランキングを調べると、「1位は不正アクセス」とする記事もあれば「1位は誤送信」とする記事もあり、混乱しがちです。これは各統計が何を母集団にして、何を数えているかが異なるためで、どれか一つが正しいという話ではありません。代表的な3つを並べると、性格の違いがはっきりします。

調査(発表元)母集団(何を数えているか)件数1位の原因
上場企業の個人情報漏えい・紛失事故(東京商工リサーチ)上場企業と子会社が自主的に公表した事故ウイルス感染・不正アクセス
年次報告(個人情報保護委員会)個人情報保護法にもとづき報告された漏えい等事案の全数誤交付・誤送付(ヒューマンエラー)
情報セキュリティ10大脅威(IPA)専門家約250名の投票で選ぶ「脅威」の順位(事故の件数ではない)ランサムウェア攻撃(脅威としての1位)
各調査の最新版(2025〜2026年公表)をもとに作成。

東京商工リサーチ:公表された大型事故が母集団なので「不正アクセス」が1位

冒頭のランキングで使った東京商工リサーチの調査は、上場企業とその子会社が公表(自主開示)した事故を独自に集計したものです。大規模な漏えいにつながりやすい外部からの不正アクセスが母集団に乗りやすく、結果として「ウイルス感染・不正アクセス」が件数1位になります。

本調査は、2025年に明らかになった上場企業と子会社の情報漏えい・紛失事故のプレスリリース、お知らせ、お詫びなど、自主的な開示を独自集計した。調査開始は2012年から。

出典:東京商工リサーチ 2025年「上場企業の個人情報漏えい・紛失事故」調査

個人情報保護委員会:法律にもとづく全数報告なので「誤交付・誤送付」が1位

一方、個人情報保護委員会(PPC)の年次報告は、個人情報保護法にもとづいて事業者などが報告した漏えい等事案を全数で扱います。令和6年度に処理された報告は19,056件(前年度は12,120件)にのぼり、その多くは誤交付・誤送付・誤廃棄・紛失といったヒューマンエラーでした。件数で見ると、東京商工リサーチとは逆に人的ミスが上位を占めます。

〔原因の〕多くは誤交付、誤送付、誤廃棄、紛失等のいわゆるヒューマンエラーであり(国の行政機関等:合計 61.1%、地方公共団体等:合計 72.1%)

出典:個人情報保護委員会「令和6年度 個人情報保護委員会 年次報告」

個人情報取扱事業者等が報告した事案の内訳でも、誤交付(5,329件)と誤送付(2,527件)が件数の大半を占め、不正アクセスは431件でした。公表された大型事故を数える東京商工リサーチと、小さなミスまで全数を数える個人情報保護委員会とでは、見える景色が変わります。

IPA「情報セキュリティ10大脅威」は原因ランキングではない

注意したいのが、IPA(情報処理推進機構)の「情報セキュリティ10大脅威」を原因ランキングとして引用している記事です。これは研究者・実務家約250名の投票で選ぶ「脅威」の順位であって、実際に起きた漏えい事故を原因別に数えたランキングではありません。

その証拠に、順位が年ごとに大きく動きます。組織向けの順位では「内部不正による情報漏えい等」が2025年の4位から2026年は7位へ、「不注意による情報漏えい等」は2025年の10位から2026年は圏外へと変わりました。実際の漏えい件数を測る統計であれば、これほど急に順位が入れ替わることはありません。脅威の深刻度を評価したものと、事故の発生件数を数えたものは、性格が別の指標です。

社内説明で「原因の多い順」を示したいなら公表事故ベースの東京商工リサーチや全数報告の個人情報保護委員会を、「いま警戒すべき脅威」を語りたいならIPAの10大脅威を、と目的に応じて使い分けると正確です。

報道ベースで集計したJNSA(日本ネットワークセキュリティ協会)の個人情報漏えい調査では「紛失・置忘れ」が1位ですが、原因別データは2018年版が最新のため、最新の傾向を見る用途には向きません。

出典・参考資料(3件)

外部要因による情報漏洩の原因(不正アクセス・ランサムウェア・標的型攻撃)

ここからは、件数でも被害規模でも最大となる外部要因の中身を解説します。外部要因とは、社外の攻撃者がシステムやネットワークに侵入して情報を奪う経路を指します。

本記事で扱う原因を、外部要因と内部要因に整理すると次のとおりです。

情報漏洩の原因を外部要因と内部要因に大別した分類図。外部要因は社外の攻撃者がシステムに侵入して情報を奪うもので1件あたりの被害規模が大きく、不正アクセス・ランサムウェア感染、標的型攻撃・フィッシング詐欺、脆弱性の悪用・サプライチェーン攻撃がある。内部要因は社内の人による誤り・紛失・持ち出しで件数の全数では多数を占め、誤操作・誤送信、記録媒体の紛失・盗難・誤廃棄、意図的な内部不正がある。

不正アクセス・ランサムウェア感染

不正アクセスは、盗んだIDとパスワードやVPN機器の脆弱性を突いて社内システムに侵入し、保管されている個人情報を抜き取る手口です。近年はランサムウェアと組み合わさり、データを暗号化して業務を止めたうえで、公開をちらつかせて金銭を要求する「二重恐喝(ダブルエクストーション)」が主流になっています。暗号化はせずにデータを盗んで対価を求める「ノーウェアランサム」も増えています。

警察庁の集計では、令和6年のランサムウェア被害報告件数は222件と高水準が続いています。攻撃を代行する「RaaS(Ransomware as a Service)」の広がりで、攻撃の担い手の裾野が広がっている点も、被害が減らない背景にあります。

出典・参考資料(1件)

ランサムウェアの脅威は、データの暗号化や情報の暴露だけにとどまりません。復旧の支えとなるバックアップそのものが狙われる実態について、脆弱性診断やデータバックアップを手がける株式会社SYNCHROは、取材で次のように説明しています。

北口氏
株式会社SYNCHRO 取締役CMO
北口氏
独自インタビューより

現状、ランサムウェア攻撃を受けた企業のうち、約8割近くでバックアップデータも潰されていると、警察からも発表されています。バックアップ経路は通常のネットワーク上にあるため、ランサムウェアを仕掛けてきた攻撃者にもたどり着けてしまうものがほとんどだからです。

こうした被害を防ぐには、そもそも侵入させない認証強化やメール対策で入口を固めたうえで、侵入後の検知・復旧を担うEDR(Endpoint Detection and Response。端末の不審な挙動を検知し対応する仕組み)、そしてバックアップを本番環境から切り離して保全する設計を組み合わせることが重要になります。原因別の具体的な対策は、記事後半の原因別の対策で解説します。

標的型攻撃・フィッシング詐欺

標的型攻撃は、特定の企業や組織を狙い、業務を装ったメールで不正プログラムを送り込んだり、認証情報を盗んだりする攻撃です。IPAの「情報セキュリティ10大脅威 2026」でも「機密情報を狙った標的型攻撃」が組織向けの脅威として挙げられています。

フィッシング詐欺は、取引先や有名サービスを装ったメール・SMSで偽サイトに誘導し、IDやパスワード、クレジットカード情報を入力させて盗む手口です。盗まれた認証情報は不正アクセスの入り口になるため、入口を一つ許すと被害が連鎖します。

脆弱性の悪用・サプライチェーン攻撃

OSやソフトウェア、VPN機器に残った脆弱性(セキュリティ上の欠陥)を突く攻撃も後を絶ちません。修正プログラムの適用が遅れた機器は、攻撃者にとって侵入口になります。

近年とくに増えているのが、取引先や業務委託先を経由して本来の標的に侵入するサプライチェーン攻撃です。個人情報保護委員会の集計でも、委託先が報告した事案では不正アクセスが1,429件と突出しており、自社だけを守っても委託先の対策が弱ければ漏洩につながることを示しています。

出典・参考資料(1件)

こうしたサプライチェーン経由のリスクを受けて、委託先の認証対策を見直す動きも現れています。認証セキュリティを手がける株式会社インターナショナルシステムリサーチは、取材で次のように述べています。

内田氏
株式会社インターナショナルシステムリサーチ 営業本部 セールスアライアンス部 部長
内田氏
独自インタビューより

近年はサプライチェーン対策としての需要も高まっています。経済産業省による新たなセキュリティ対策評価制度の開始を見据え、委託先の認証強化を急ぐ企業が増えています。

サプライチェーン攻撃がどのような手口で仕掛けられ、取引先・委託先まで含めて何を点検すべきかは、以下の記事で手口の分類と対策を詳しく整理しています。

外部要因による漏洩事例

2025年に公表された事故のうち漏えい人数が最も多かったのは、株式会社AOKIホールディングスの子会社が運営する複合型ネットカフェ「快活CLUB」が外部からの不正アクセスを受けた事例で、最大729万件にのぼりました。外部からの不正アクセスは、一度の侵入で数百万人規模の情報が流出し得る点が、件数以上に深刻です。

出典・参考資料(1件)

他社がどんな手口で侵入され、どれほどの規模の被害が出たのかをもっと知りたい方は、実名企業の不正アクセス被害事例をまとめた以下の記事もご覧ください。自社のどこが弱点になりやすいかを点検する手がかりになります。

内部要因による情報漏洩の原因(誤送信・紛失・内部不正)

続いて、社内の人による原因を解説します。件数の全数で見ると、むしろ内部要因のほうが多数を占めます。公表される大型事故ばかりに目を向けると見落としがちですが、日々の業務に潜む漏洩経路です。

誤操作・誤送信(宛先間違い)

メールの宛先間違いや、添付ファイルの取り違え、BCCにすべきところをTOやCCで送ってしまうといった誤送信は、最も身近な漏洩原因です。個人情報保護委員会の集計でも、個人情報取扱事業者等が報告した事案のうち誤送付が2,527件と件数の上位を占めています。一度送信すると取り消せないため、送信前の歯止めが重要になります。

記録媒体の紛失・盗難、管理ミス・誤廃棄

USBメモリやノートパソコン、書類の紛失・置き忘れ・盗難も根強い原因です。テレワークや外出先での作業が広がり、端末が社外に持ち出される機会が増えたことで、紛失時の漏洩リスクも高まりました。廃棄すべき書類やデータの処分ミス(誤廃棄)も、件数としては一定数が報告されています。

意図的な内部不正(持ち出し)

従業員や業務委託先の担当者が、権限を悪用して情報を持ち出す内部不正は、件数自体は少数でも1件あたりの被害が大きくなりがちです。

2023年に公表されたNTTビジネスソリューションズ株式会社の事例では、同社の元派遣社員がシステム管理者の権限を悪用し、グループ会社のNTTマーケティングアクトProCXが扱う顧客情報を約10年にわたって持ち出していたことが判明しました。最終的な規模は約928万件・69のクライアントにのぼります。

出典・参考資料(2件)

退職者アカウント・権限過多という新しい内部リスク

クラウドサービス(SaaS)の利用が広がったことで、従来の統計区分には表れにくい内部リスクも生まれています。退職した従業員のアカウントが削除されずに残っていたり、業務に必要な範囲を超えた強い権限が付与されたままだったりすると、不正アクセスや持ち出しの温床になります。

これらは原因別ランキングに独立した項目として現れるわけではありませんが、IPAの「組織における内部不正防止ガイドライン」でもアクセス権限の管理が対策の柱に位置づけられています。利用中のサービスとアカウント、権限を定期的に棚卸しすることが、見えにくいリスクを減らす第一歩です。

出典・参考資料(1件)

内部要因による漏洩事例

システムの設定や運用に起因するヒューマンエラーの例として、高松市のコンビニ交付サービスで住民票の写しが別人に誤って交付された事案があります。個人情報保護委員会は、サービスを開発・運用していた富士通Japan株式会社に対し、個人情報保護法第23条(安全管理措置)にもとづく指導を行いました。悪意のない運用でも、設定の不備が漏洩につながることを示す事例です。

出典・参考資料(1件)

情報漏洩の原因別件数の推移(複数年度のトレンド)

原因の構成は年々変化しています。東京商工リサーチの直近3年の調査を並べると、「ウイルス感染・不正アクセス」の構成比が一貫して上昇していることがわかります。

集計年総件数ウイルス感染・不正アクセス誤表示・誤送信
2023年175件93件(53.1%)43件(24.5%)
2024年189件(件数は歴代最多)114件(60.3%)41件(21.6%)
2025年180件116件(64.4%)37件(20.5%)
東京商工リサーチ「上場企業の個人情報漏えい・紛失事故」調査(各年版)をもとに作成。件数では2024年が調査開始以来最多。

「ウイルス感染・不正アクセス」の構成比は、2023年の53.1%から2024年に60.3%、2025年には64.4%へと上がり続けています。外部からの攻撃の比重が年々高まっており、対策の優先度も外部要因に傾いていると読み取れます。

出典・参考資料(3件)

業種・企業規模別に見る情報漏洩リスクの差(特に中小企業)

大企業だけが狙われるわけではありません。攻撃を代行するRaaSの広がりで、対策が手薄になりやすい中小企業ほど狙われやすくなっています。警察庁の集計では、令和6年のランサムウェア被害を企業規模別に前年と比べると、大企業の被害が減少する一方、中小企業の被害は37%増加しました。

件数の全数で見ると誤送信などの内部のヒューマンエラーが多い一方、1件あたりの被害規模は外部からの不正アクセスが大きくなります。そのため、まずは被害の大きい外部からの侵入経路を優先的に塞ぎ、並行して内部のミスを仕組みで減らすのが、限られた予算・人員で効果を出す進め方です。

IT人材や予算が限られる中小企業では、VPN機器の脆弱性対策の遅れやアクセス権限管理の不備が狙われやすい傾向があります。自社の規模を理由に対策を後回しにしないことが重要です。公的な指針としては、IPAと経済産業省が公表する「中小企業の情報セキュリティ対策ガイドライン」が、優先度の高い対策を体系的に示しています。

出典・参考資料(2件)

この「中小企業の情報セキュリティ対策ガイドライン」が具体的に何を求めているのか、全体の構成や、まず取り組む基本行動の『情報セキュリティ6か条』、自社の状況を測る5分でできる自社診断の中身は、以下の記事で解説しています。

原因別の対策と対策ソリューションの活用

原因がわかったら、自社で起きやすい原因から優先して対策を打つのが基本です。ここでは、原因ごとにまず有効な対策を整理し、それを実装できるソリューションを紹介します。

原因別ではなく、情報漏洩対策の全体像を「ツールで導入する対策」と「運用ルールで防ぐ対策」に分け、優先順位や万一発生したときの報告義務まで体系的に押さえたい場合は、以下の記事がまとまっています。

原因とまず有効な対策の対応

原因ランキングで上位に来る原因から順に、最初に検討したい対策をまとめました。

主な原因まず有効な対策
不正アクセス・ランサムウェア(外部)多要素認証・パスキーによる認証強化/EDRによる検知・復旧/脆弱性・修正プログラムの管理
標的型攻撃・不審メール(外部)メールセキュリティでの受信対策/従業員の訓練
誤送信・誤操作(内部)メール誤送信防止/送信前チェックの仕組み化
紛失・盗難(内部)端末のデータレス化・暗号化/デバイス制御
内部不正・持ち出し(内部)操作ログの取得・デバイス制御/アクセス権限の最小化と棚卸し
本記事で解説した原因と、各原因にまず有効な対策の対応。

外部要因への対策(認証強化・エンドポイント防御・メール防御)

件数・規模とも最大の外部要因には、「入口を固める」対策が効きます。盗まれたパスワードだけでは入れないよう多要素認証やパスキーで認証を強化し、万一侵入されても被害を広げないようEDRで端末を監視・復旧します。標的型メールには、受信段階で不審なメールを止めるメールセキュリティが有効です。

内部要因への対策(操作ログ・持ち出し制御・誤送信防止)

内部要因には、「人の行動を見える化し、ミスや持ち出しを仕組みで止める」対策が有効です。誰がいつどの情報を操作したかを記録する操作ログ、USBなど外部メディアの利用を制限するデバイス制御、端末にデータを残さないデータレス化、送信前に宛先・添付を確認させる誤送信防止などが、原因に直接対応します。

以下では、原因別の対策に役立つ具体的なサービスを紹介します。自社で優先したい原因に合わせて、資料を取り寄せて比較してみてください。

また、以下の記事では社内セキュリティソリューション全体を、守る対象(端末・ネットワーク・ID・データ・監視運用)別のタイプや代表的なサービス、選び方の観点から解説しています。原因を横断して対策を比較検討したい方は、あわせてご覧ください。

原因別対策に役立つサービスの比較

← 横にスクロールできます →
サービス名CloudGate UNOYubiKey as a ServiceEye"247" Safety ZoneEye"247" Spam ShieldEye"247" Work Smart CloudShadow DesktopMail Defender
対応する主な漏洩原因不正アクセス・なりすましログイン(外部)フィッシング・不正ログイン(外部)ウイルス感染・ランサムウェア(外部)標的型攻撃メール・ウイルスメール(外部)内部不正・情報の持ち出し(内部)端末の紛失・盗難(内部)メール誤送信(内部)
標的型攻撃メール(外部)
主な対策機能SSO・多要素認証(パスキー/FIDO2)・アクセス制限(端末/場所/時間)・ID管理物理セキュリティキーによるフィッシング耐性の高い多要素認証(MFA)・パスワードレス認証EPP+EDR(検知・隔離・調査・復旧)・ランサムウェア自動バックアップ受信メールのフィルタリング・なりすまし検知(SPF/DKIM・DMARC)・学習型AI判定PC操作ログの取得・可視化・デバイス制御(USB書込み制限・印刷制限)データレス化・ローカルキャッシュ暗号化(AES256bit)・書き込み制御送信一時保留・上長承認・Bcc強制・なりすまし検知・(オプション)添付ファイル無害化
提供形態クラウド(IDaaS)物理セキュリティキー+クラウド(サブスク型)クラウド(エンドポイント導入型)クラウド(ゲートウェイ型)クラウドPC導入型
(保存先はクラウド/オンプレを選択)
クラウド/仮想・物理アプライアンス
(ゲートウェイ型)
料金の目安月額400円〜600円/ユーザー(税抜)
初期費用は要お問い合わせ
要お問い合わせ
(200ライセンスから)
要お問い合わせ要お問い合わせ初期費用無料
月額400円〜1,100円/台(税別・従量制)
要お問い合わせ
(5ライセンスから)
初期費用110,000円〜
月額38,500円〜(1コアプラン)
詳細情報公式資料を見る公式資料を見る公式資料を見る公式資料を見る公式資料を見るオンライン相談を予約サービス詳細を見る

1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOのウェブサイト

一度の認証で複数のクラウドサービスへアクセスできるシングルサインオン(SSO)に、多要素認証・アクセス制限・ID管理を組み合わせたIDaaS(クラウド型のID統合基盤)です。株式会社インターナショナルシステムリサーチが100%自社開発し、Google Workspaceやクラウド各種との連携に対応しています。

IDとパスワードの使い回しや漏洩を突いた不正アクセスに対しては、フィッシングに強いパスキー(FIDO2)のパスワードレス認証を全プラン・全ユーザーで無制限に使える点が、認証の入口を固めるうえで効きます。

アクセス制限は「端末・場所・時間」の3軸で設定でき、私用端末からのアクセス禁止や業務時間外の遮断なども指定できます。料金は月額400円/ユーザー(税抜)のStandard Plusから、Active Directory連携を含むEnterprise Plus(同500円)、デバイス証明書を内包するSmart Pack(同600円)までを用意し、30日間の無料トライアルがあります。

2. YubiKey as a Service(株式会社インターナショナルシステムリサーチ)

YubiKey as a Serviceのウェブサイト

物理的なセキュリティキー「YubiKey」を、キー本体の提供から導入支援・運用サポートまで含めてサブスクリプション型で導入できるサービスです。秘密鍵とPINがキーの内部に留まりネットワーク上に流れないため、偽サイトに認証情報を打ち込ませるフィッシングや、盗んだパスワードによる不正ログインに強い耐性を持ちます。

IDとパスワードだけに頼った認証を、キーの物理的な所持とセットにすれば、たとえパスワードが漏れても、キーを持たない第三者はログインできません。

FIDO2/WebAuthnのほかPIV(スマートカード)・OpenPGP・OTPなど幅広い規格に対応し、スマートフォンを業務利用できない医療・製造現場などでも使えます。買い切りではなく運用費として導入でき、キッティング代行や故障・紛失時のバックアップキー同梱、専任担当者による導入支援が付帯します。契約は200ライセンスからで、料金は構成に応じた個別見積もり(要お問い合わせ)です。

3. Eye”247″ Safety Zone(株式会社フーバーブレイン)

Eye"247" Safety Zoneのサービスページ

グローバルセキュリティベンダーBitdefenderと共同開発した検知エンジンを採用する、EPP(マルウェアの検知・防御)とEDR(侵入後の検知・対応)を1製品に統合したエンドポイントセキュリティソフトです。アプリの挙動を常時監視する先進型振る舞い検知(ATC)と機械学習により、既知のウイルスだけでなく未知の脅威にも対応します。

端末がウイルスに感染する経路や、ファイルを暗号化するランサムウェアによる被害に対して、検知・隔離から侵入後の調査・復旧支援までを一本化して守れる点が特徴です。

ランサムウェア対策としては、不審な挙動を監視したうえでファイルを自動バックアップし、検知時には直近のバックアップから復元できる機能を標準で備えます。Webアクセス制御やフィッシングサイトの自動ブロックも搭載し、検知状況はブラウザベースの管理コンソールで一元的に確認できます。料金は要お問い合わせです。

4. Eye”247″ Spam Shield(株式会社フーバーブレイン)

Eye"247" Spam Shieldのウェブサイト

MXレコードの変更だけで導入できる、完全クラウド型のメールセキュリティサービスです。利用中のメールサーバーの手前(ゲートウェイ)でメールを検査し、標的型攻撃メールや迷惑メール、ウイルスメールが受信ボックスに届く前にブロックします。

不審なメールの開封やリンクのクリックは、ウイルス感染や漏洩の起点になります。危険なメールがサーバーに届く前に止まるため、従業員がそうしたメールを開いてしまう機会そのものが減ります。

使うほど精度が高まる学習型AIによるフィルタリングを特徴とし、DMARCチェックやSPF/DKIMによる送信ドメイン認証でなりすましメールを検知します。受信対策だけでなく、自社からの迷惑メール送信を防ぐアウトバウンド対策も備えます。既存のメール環境を大きく変えずに使え、料金は要お問い合わせです。

5. Eye”247″ Work Smart Cloud(株式会社フーバーブレイン)

Eye"247" Work Smart Cloudのウェブサイト

「誰が・いつ・どこで・何を操作したか」をPCの操作ログから記録・可視化するクラウド型サービスです。ファイル操作ログ・USB使用履歴・印刷ログ・クリップボード操作ログなどを取得し、USBへの書き込み制限や印刷枚数の上限設定といったデバイス制御も行えます。

正規の権限を持つ従業員による情報の持ち出しや内部不正に対しては、操作が記録・監視されている状態をつくり、持ち出し経路そのものを制限することが抑止力として働きます。

PC稼働時間と勤怠打刻の乖離チェックやIT資産管理も兼ね、情報漏洩対策と労務管理・端末管理を1つの画面で扱えます。料金は初期費用無料で、台数に応じた従量制(1台あたり月額400円〜1,100円・税別、100台以上は400円/台)、14日間の無料トライアルがあります。

6. Shadow Desktop(アップデータ株式会社)

Shadow Desktop(シャドウデスクトップ)のウェブサイト

既存のWindows PCにインストールすると、デスクトップやドキュメントなどのユーザーデータをクラウドやオンプレミスの外部ストレージへ自動的に預け、PC本体にデータを物理的に残さない「データレスクライアント」製品です。ノートPCを紛失・盗難された場合でも、端末内にデータが残っていないため、本体を奪われただけでは中身を取り出せません。

一時的にローカルへ展開されるキャッシュもAES256bitで暗号化され、ファイル名も変換されるため、HDD/SSDを取り出しても内容を読み取れない設計です。OSやアプリは仮想化しないため通常のPCと同じ操作感で使え、VDI(仮想デスクトップ基盤)の代替として導入できます。最小5ライセンスから契約でき、最大30日間の無料トライアルがあります。料金は要お問い合わせです。

7. Mail Defender(株式会社CYLLENGE)

Mail Defenderのウェブサイト

「誤送信防止」「侵入防止」「証拠保全(メールアーカイブ)」の3つの機能を1製品にまとめた、統合メールセキュリティソリューションです。

宛先の間違いや添付ファイルの取り違えによるメール誤送信に対しては、送信メールを設定した時間だけ一時保留する仕組みが働きます。送信ボタンを押した後でも、上長承認ワークフローやBccの強制追加、添付ファイルの非表示領域・変更履歴のチェックを挟むことで、誤りに気づいて送信を止められます。

既存のメール環境(Microsoft 365・Google Workspace・オンプレミス)を変更せずに導入できるゲートウェイ型で、ISO/IEC 27001:2022を取得しISMAP(政府情報システム向けのセキュリティ評価制度)にも登録されています。料金は誤送信防止・侵入防止アプリの1コアプランで初期費用110,000円・月額38,500円からで、30日間の無料トライアルがあります。

まとめ

情報漏洩の原因ランキングは、公表された事故を集計した最新の調査では「ウイルス感染・不正アクセス」が6割超で1位、次いで「誤表示・誤送信」が約2割でした。一方、全数報告を集計する個人情報保護委員会では件数1位が誤交付・誤送付となり、調査の母集団と数え方によって見える順位は変わります。自社の状況を語るときは、目的に合った統計を選ぶことが大切です。

対策は、件数・規模とも大きい外部からの不正アクセスを入口で止める認証強化・エンドポイント防御・メール防御と、身近な内部要因を仕組みで止める操作ログ・持ち出し制御・誤送信防止を、自社で起きやすい原因から優先して進めるのが現実的です。まずは原因ごとの対策ソリューションの資料を取り寄せ、自社に合うものを比較することから始めてみてください。

よくある質問(FAQ)

Q. 情報漏洩とは何ですか?

A. 情報漏洩とは、企業や組織が保有する個人情報・顧客情報・機密情報などが、意図せず外部へ流出したり第三者に不正に取得されたりすることです。原因は大きく、社外の攻撃者による不正アクセスやランサムウェアなどの「外部要因」と、従業員の誤送信・紛失・内部不正といった「内部要因」に分かれます。公表される大型事故は外部要因が中心ですが、日々の業務で起きる件数では内部要因も多数を占めます。

Q. 情報漏洩の原因ランキングは、調査によってなぜ1位が違うのですか?

A. 情報漏洩の原因ランキングで1位が食い違うのは、各調査が「何を母集団にして何を数えているか」が異なるためで、どれか一つだけが正しいわけではありません。公表された大型事故を集計する東京商工リサーチでは「ウイルス感染・不正アクセス」が件数1位になり、個人情報保護法にもとづく全数報告を集計する個人情報保護委員会では「誤交付・誤送付」などのヒューマンエラーが1位になります。

また、IPA「情報セキュリティ10大脅威」は専門家約250名の投票で選ぶ脅威の順位であり、実際に起きた事故を原因別に数えたランキングではない点にも注意が必要です。社内説明で「原因の多い順」を示すなら公表事故ベースの東京商工リサーチや全数報告の個人情報保護委員会を、「いま警戒すべき脅威」を語るならIPAを、と目的に応じて使い分けると正確です。

Q. 中小企業が特に注意すべき情報漏洩の原因は何ですか?

A. 中小企業が特に注意すべきなのは、外部からの不正アクセス・ランサムウェアと、退職者アカウントや過剰な権限を突いた内部からの持ち出しです。攻撃を代行するRaaSの広がりで対策が手薄な組織ほど狙われやすく、警察庁の集計では令和6年のランサムウェア被害は、大企業が減少する一方で中小企業は前年比37%増加しました。

IT人材や予算が限られ、VPN機器の脆弱性対策の遅れやアクセス権限管理の不備が狙われやすいためです。規模を理由に対策を後回しにせず、まず被害の多い外部からの侵入経路を塞ぐことが重要です。

Q. 情報漏洩の原因別対策は、まず何から始めればよいですか?

A. 情報漏洩対策は、自社で起きやすい原因を特定したうえで、件数・被害規模とも最大の「外部からの不正アクセス」を入口で止める対策から優先するのが現実的です。具体的には、盗まれたパスワードだけでは侵入されないようにする多要素認証・パスキーによる認証強化、万一侵入されても被害を広げないEDR、不審なメールを受信段階で止めるメールセキュリティが起点になります。

そのうえで、自社に多い内部要因に応じて、宛先を確認させる誤送信防止、端末にデータを残さないデータレス化、操作ログの取得やアクセス権限の最小化・棚卸しを重ねるのが効果的です。すべてを同時に揃えるのではなく、原因ランキングで上位かつ自社の弱点にあたる原因から順に対策を打つのが、限られた予算・人員で効果を出すコツです。

Q. 情報漏洩が発生してしまった場合、まず何をすべきですか?

A. 情報漏洩が起きた際は、被害の拡大を食い止めることを最優先に動きます。マルウェアに感染した端末を速やかにネットワークから物理的に切り離す、漏洩の疑いがあるアカウントのパスワードを強制的に変更するといった初動で封じ込めたうえで、何がどこまで漏れたのか事実関係を調査します。

あわせて、個人情報の漏洩が疑われる場合は、個人情報保護法にもとづき個人情報保護委員会への報告や本人への通知が必要になることがあるため、その要否を早い段階で確認します。公表の判断や問い合わせ対応、再発防止策まで含めて、初動から事後対応までの流れをあらかじめ手順化しておくと、いざというときに迷わず動けます。

情報漏洩対策サービスの資料を一括チェック

MCB FinTechカタログでは、情報漏洩の原因別に効くセキュリティサービスの最新資料を無料で一括請求できます。認証強化・エンドポイント防御・メール対策・操作ログ・持ち出し制御など、原因に合わせて比較できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

社内セキュリティソリューション
おすすめの診断サービス