サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

社内セキュリティソリューション
の関連情報


関連サービス資料を
無料で一括ダウンロード

フリーWi-Fiの情報漏洩事例|実際に起きた手口と企業の対策・会社の責任

フリーWi-Fiの情報漏洩事例のサムネイル画像

出張先の空港やホテル、カフェや海外の展示会場で、従業員がフリーWi-Fiに当たり前のように接続しています。便利な反面、「本当に情報漏洩なんて起きるのか」と問われると、具体的な被害で答えられず、社内で注意喚起をしても説得力に欠ける——そんな悩みを抱える、情報システム・セキュリティや従業員管理に関わる方は少なくありません。

フリーWi-Fi経由の情報漏洩は、「危険性」を抽象的に並べた解説よりも、実際に起きた事件を知るほうがリスクの実像をつかめます。どこで・いつ・何が盗まれ、どんな被害につながったのか。その手口を知れば、自社で何を防げばよいかも見えてきます。

本記事では、公的機関や警察、セキュリティ企業が公表した実際のフリーWi-Fi情報漏洩事例を取り上げます。あわせて、漏洩が起こる手口の仕組み、自社の端末が被害に遭っていないかの確認方法、従業員が違反して漏らしたときに会社が負う責任、業務を止めずに防ぐための現実的な対策まで整理します。社内の注意喚起や利用ルールづくりの材料としてご活用ください。

社内セキュリティソリューションの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

実際に起きたフリーWi-Fi経由の情報漏洩事例

まず、公的機関や警察、セキュリティ企業が公表した実際の事件から見ていきます。いずれも発生場所・時期・被害が記録に残っている事例で、架空のシナリオではありません。

フリーWi-Fi経由の漏洩は、どの経路で起きたかを企業名まで公表した国内事例が少ないのが実情です。そこで本記事では、手口と被害が当局・セキュリティ企業によって詳しく公表された海外の事件を軸に、国内で実際に確認されたなりすましアクセスポイントの注意喚起もあわせて取り上げます。いずれも、自社の従業員が外出先で遭遇し得る状況として読んでみてください。

事例①:空港・機内の偽アクセスポイントで認証情報が盗まれた(オーストラリア)

オーストラリア連邦警察(AFP)は2024年6月、国内の空港や航空機内で偽のフリーWi-Fiを設置し、利用者の認証情報を盗んだとして1人の男を立件しました。男は持ち運び可能な無線アクセス装置を使い、パース・メルボルン・アデレードの空港や国内線の機内などで、正規のネットワークを装った「エビルツイン(evil twin=偽の双子)」のフリーWi-Fiをつくり出していました。

この装置は端末が発する接続要求を監視し、検知すると同じ名前のネットワークを即座に生成して、端末に「信頼済みのネットワークだ」と思い込ませます。接続した利用者は偽のログイン画面にメールアドレスやSNSのIDとパスワードを入力させられ、その認証情報が収集・保存されていました。盗まれたメールやSNSの認証情報は、オンライン上のやり取りや保存した画像・動画、銀行口座の情報へのアクセスに悪用され得ます。

男は2024年6月にパースの治安判事裁判所で9件の容疑に問われ、2025年11月にパース地方裁判所で禁錮7年4か月の判決を受けました。捜査では、他人の個人認証情報が多数押収されています。

捜査を担当したAFPの担当官は、公共のWi-Fiを使う場合は信頼できるVPN(仮想専用線)を導入し、ファイル共有を無効にし、公共ネットワークでは銀行取引を避け、外出前に端末のWi-Fiをオフにするよう呼びかけています。

空港・機内という、出張のたびに従業員が無防備にWi-Fiへつなぎやすい場所で、認証情報がまとめて盗まれた実例です。

出典・参考資料(2件)

事例②:ホテルのWi-Fiから経営幹部が狙われた標的型攻撃「DarkHotel」

セキュリティ企業のカスペルスキーは2014年11月、高級ホテルのWi-Fiを悪用して経営幹部を狙う標的型スパイ活動「DarkHotel(ダークホテル)」を公表しました。攻撃者は、宿泊客がチェックイン後にホテルのWi-Fiへ接続し、部屋番号と姓を入力してログインするのを待ち構えます。

接続した利用者には、Google ToolbarやAdobe Flash、Windows Messengerといった正規ソフトの「アップデート」を装ったバックドア(不正侵入用のプログラム)がダウンロードされます。

このマルウェア(不正な動作をするプログラム)はキー入力をすべて記録し、Firefox・Chrome・Internet Explorerに保存されたパスワードや、各種Webサービスのログイン情報を盗み出します。

標的は、アジア太平洋地域で事業を行う米国やアジアの経営幹部でした。CEOや上級副社長、営業・マーケティングの責任者、研究開発の中枢を担う人物などが対象で、被害業種には投資ファンド・製薬・電子機器製造が含まれます。この活動は少なくとも4年にわたり、2010年8月から2013年にかけて最も活発だったとされています。

カスペルスキーは、公共・準公共のWi-FiにアクセスするときはVPNで暗号化された通信経路を確保し、出張中のソフトウェア更新はデジタル署名を確認するよう推奨しています。

意思決定者がホテルのWi-Fiを入り口に狙われた事例であり、経営層や管理職が出張先で機密情報を扱う企業にとって他人事ではありません。この事案自体は10年ほど前のものです。しかし、ソフトの更新を装ってマルウェアを送り込む手口や、宿泊先・移動先のWi-Fiを足がかりに狙う発想は、総務省やIPAが現在も警戒を呼びかける公衆Wi-Fiの代表的な脅威として残っています。

出典・参考資料(1件)

事例③:公共Wi-Fiを装ったなりすましアクセスポイントの確認(仙台市・国内の注意喚起)

国内でも、公共のフリーWi-Fiを装った偽アクセスポイントが確認されています。仙台市は、公衆無線LAN「SENDAI free Wi-Fi」を装ったなりすましアクセスポイントを市内で複数確認したとして、公式サイトで注意を呼びかけました。

公衆無線LAN「SENDAI free Wi-Fi」を装ったなりすましアクセスポイントを市内で複数確認しております。(中略)お使いの機器の設定によっては、自動的に接続することもございます。自動的に接続した場合、なりすましアクセスポイントに接続してしまうリスクが高まりますので、(中略)なりすましアクセスポイントは、通信内容を盗み見ることなどを目的に悪意を持って設置されたものが含まれている可能性があります。怪しいアクセスポイントには接続しないようお気をつけください。

出典:公衆無線LAN「SENDAI free Wi-Fi」の安全な利用について|仙台市

これは具体的な漏洩被害が公表された事件ではなく、自治体が公式になりすましアクセスポイントの存在を確認し注意喚起した事案です。それでも、正規の名前をかたる偽アクセスポイントが実在すること、そして端末の自動接続設定がリスクを高めることを、国内の例として示しています。従業員のスマートフォンやPCが、過去につないだ公共Wi-Fiと同じ名前の偽物へ知らぬ間に接続してしまう危険は、国内でも現実のものです。

業務シーン別に見る「自社なら何が起きるか」

ここまでの事例を、自社の業務に引きつけて整理します。フリーWi-Fi経由の漏洩は、従業員がどんな場面でネットワークへつなぐかによって、被害の形が変わります。

  • 外出先から業務システムへログインする場面:事例①のように偽アクセスポイントでログイン情報を盗まれると、営業支援システムや勤怠・経費システムの認証情報がそのまま奪われ、顧客情報や社内データへの不正アクセスにつながります。
  • 取引先情報をメールやチャットで送受信する場面:通信が盗聴されれば、見積書や契約内容、取引先の担当者情報が第三者に読まれ、情報漏洩として取引先の信頼を損ないます。
  • 海外出張・展示会でホテルや会場のWi-Fiを使う場面:事例②のように経営幹部が標的型攻撃で狙われたり、偽アップデートでマルウェアに感染したりすると、交渉中の機密や研究開発情報が流出します。

いずれも、漏れるのは個人の情報だけではありません。従業員1人の不用意な接続が、取引先情報や顧客データの流出に直結し、会社全体の信頼問題へ発展する点が、企業にとっての本質的なリスクです。

フリーWi-Fiで情報漏洩が起こる仕組みと4つの手口

ここからは、前述の事例がどのような手口で起きたのかを解説します。総務省は、Wi-Fiのセキュリティ対策を行わずに利用すると「通信内容が盗み見られたり(傍受)、ID・パスワードを盗用されて使われる(なりすまし)などの被害にあう危険性があります」と注意を促しています。代表的な手口は次の4つです。

フリーWi-Fiで情報漏洩が起こる4つの手口を整理した図解。偽アクセスポイント(エビルツイン・なりすましAP)は正規と同じ名前のSSIDの偽APに誤接続させ偽ログイン画面でIDとパスワードを入力させる。盗聴(パケットスニッフィング)は無線の電波を傍受して通信内容を読み取る。中間者攻撃(MITM)は利用者とアクセス先の間に割り込み通信を盗み見・書き換えする。マルウェア感染はソフト更新を装い不正プログラムを送り込み感染後も情報を盗み続ける。

偽アクセスポイント(エビルツイン・なりすましAP)

正規のアクセスポイントと同じ名前(SSID)を設定した偽のアクセスポイントを設置し、利用者を誤って接続させる手口です。情報処理推進機構(IPA)は、この「悪意のAP」を次のように説明しています。

第三者が通信内容を窃取するなど悪意のある目的で設置した、実在する正規の AP と同一の SSID、暗号化キーを設定した AP を意味する。過去に接続した正規の AP の情報が端末に保存されている場合、悪意の AP を認識すると自動的に接続してしまうことになる。(中略)また、アカウント情報を不正に入手する目的で、悪意の AP が実在するウェブサービスを騙った偽の認証画面を表示させることもある。

出典:公衆無線LAN利用に係る脅威と対策|情報処理推進機構(IPA)

事例①の空港での偽Wi-Fiと事例③の仙台市のなりすましアクセスポイントが、まさにこの手口です。偽の認証画面でIDとパスワードを入力させる点、過去に接続した名前へ端末が自動接続してしまう点が被害の起点になります。

盗聴(パケットスニッフィング)

無線の電波を傍受して通信内容を読み取る手口です。IPAは、暗号化されていないフリーWi-Fiはもちろん、暗号化されていても注意が必要だと指摘しています。

公衆無線 LAN を利用した通信は受信可能な端末(アンテナ)があれば無線の出力範囲にいるすべてのユーザが受信可能であるため、基本的には誰もが傍受することができると言える。(中略)AP 接続に必要となる SSID と暗号化キーを不特定多数の利用者で共有するようなフリーWi-Fi の利用においては、第三者が暗号化された通信の復号に必要な情報を得ることができるため、盗聴される可能性はある。

出典:公衆無線LAN利用に係る脅威と対策|情報処理推進機構(IPA)

「鍵マークが付いているから安全」とは限らない点が重要です。暗号化キーを不特定多数で共有するフリーWi-Fiでは、同じネットワークにつないだ第三者に通信を復号される余地が残ります。

中間者攻撃(MITM)

中間者攻撃(MITM:Man-in-the-Middle)は、利用者とアクセス先の間に攻撃者が割り込み、通信を盗み見たり書き換えたりする手口の総称です。偽アクセスポイントへの誘導と盗聴を組み合わせると、利用者は正規のサイトにつないでいるつもりで、実際には攻撃者を経由した通信をさせられます。その結果、入力したIDやパスワード、クレジットカード情報が抜き取られたり、偽のページへ誘導されたりします。

盗聴や中間者攻撃は、それ単独で被害が公表される事例は多くありませんが、事例①のような偽アクセスポイントや事例②のようなマルウェアと組み合わされて、漏洩の実害を生む経路になります。

マルウェア感染

フリーWi-Fi経由でマルウェアを端末に送り込む手口です。事例②のDarkHotelでは、ソフトの「アップデート」を装ってバックドアをダウンロードさせ、キー入力の記録やブラウザに保存されたパスワードの窃取を行いました。一度感染すると、フリーWi-Fiから離れた後も情報を盗み続けられるため、被害が長期化しやすいのが特徴です。

自社の端末が被害に遭っていないか確認する方法

「もうフリーWi-Fiを使ってしまった」という場合、被害の兆候がないかを確認します。確実な検知は難しいものの、次のような観点でチェックすると、不正アクセスやマルウェア感染の手がかりをつかめます。

  • 身に覚えのないログイン履歴がないか:メールやSNS、業務システムのアカウントには、ログイン履歴やアクティビティを確認する機能が用意されていることが多くあります。見知らぬ端末・地域からのアクセスがあれば、認証情報が漏れている可能性があります。
  • 設定が勝手に変わっていないか:メールの転送設定やパスワード、連絡先が身に覚えなく変更されていないかを確認します。アカウントを乗っ取った第三者が、情報を抜き取るために設定を書き換えることがあります。
  • 端末の挙動に異常がないか:インストールした覚えのないアプリやプログラム、急激なバッテリー消費、見慣れない通信などは、マルウェア感染のサインになり得ます。

兆候が見つかった場合は、ただちにパスワードを変更し、可能なら別の安全な回線から多要素認証を設定し直してください。業務端末であれば、情報システム部門への報告と、ウイルス対策ソフトによる検査を速やかに行ってください。乗っ取りや漏洩が疑われるときは、被害の拡大を防ぐために端末をネットワークから切り離す判断も必要です。

従業員が違反してフリーWi-Fiで漏らしたときの会社の責任・義務

フリーWi-Fi経由の漏洩は、従業員個人の問題では済みません。業務で扱う個人データが漏れれば、会社が法律上の責任を問われます。ここでは、個人情報保護法にもとづく会社の義務を確認します。

個人情報保護法は、個人データを扱う企業に対して、漏洩を防ぐための安全管理措置を義務づけています。

第二十三条 個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならない。

出典:個人情報の保護に関する法律 第23条|e-Gov法令検索

さらに、従業員に個人データを扱わせる際には、会社がその従業員を監督する義務も定められています。従業員がフリーWi-Fiを不用意に使って漏洩させた場合、この監督義務が果たされていたかが問われます。

第二十四条 個人情報取扱事業者は、その従業者に個人データを取り扱わせるに当たっては、当該個人データの安全管理が図られるよう、当該従業者に対する必要かつ適切な監督を行わなければならない。

出典:個人情報の保護に関する法律 第24条|e-Gov法令検索

実際に漏洩が起きた場合、一定の事態に当たるときは、個人情報保護委員会への報告と本人への通知が義務づけられています。

第二十六条 個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。

出典:個人情報の保護に関する法律 第26条|e-Gov法令検索

報告が必要になるのは、すべての漏洩ではなく、個人情報保護委員会が定める次の4類型に該当する場合です。フリーWi-Fi経由の漏洩も、態様によってこれらに当てはまり得ます。

  • 要配慮個人情報が含まれる個人データの漏えい等(又はそのおそれ)
  • 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等(又はそのおそれ)
  • 不正の目的をもって行われたおそれがある漏えい等(又はそのおそれ)
  • 個人データに係る本人の数が1,000人を超える漏えい等(又はそのおそれ)

報告には期限があり、発覚したらまず速やかに「速報」を行い、その後に「確報」を提出します。たとえば不正な目的で行われたおそれがある場合、確報は発覚した日から60日以内と定められています。フリーWi-Fiの偽アクセスポイントによる認証情報の窃取は、不正の目的をもって行われた事態に当たる可能性が高く、報告義務が生じやすいことに注意が必要です。

出典・参考資料(1件)

従業員が外出先でフリーWi-Fiを使って情報を漏らせば、会社は安全管理措置・監督義務を果たしていたかを問われ、場合によっては報告・通知の義務まで負います。だからこそ、注意喚起や利用ルールの整備、そして技術的な対策が重要になります。

フリーWi-Fiに限らず、情報漏洩対策を技術面・運用面の打ち手や着手の優先順位、報告義務まで含めて体系的に整理したい方は、以下の記事もご覧ください。

フリーWi-Fi経由の情報漏洩を防ぐ現実的な対策

ここからは、業務を止めずにフリーWi-Fi経由の漏洩を防ぐ対策を、手口と対応づけて整理します。「フリーWi-Fiを使わない」と命じるだけでは、外出先で仕事をする従業員の実態に合いません。手口に効く対策を選ぶことが肝心です。

手口に効く対策を対応づける

IPAは、公衆無線LANを利用する際の対策として、VPN通信を第一に推奨しています。

公衆無線 LAN などのフリーWi-Fi を利用する際、暗号化設定がされていない場合や不特定多数の利用者と同一の暗号化キーを共有する場合には、AP との通信内容が盗聴されるというリスクは避けられない。(中略)VPN 通信を利用することを推奨する。なお、VPN 通信を利用すると、万が一、悪意の AP に接続してしまった場合の盗聴にも有効となる。

出典:公衆無線LAN利用に係る脅威と対策|情報処理推進機構(IPA)

また総務省は、通信の暗号化について「守られるのは無線区間だけ」であり、HTTPS通信ならアクセス先のサーバまで暗号化されると説明しています。

Wi-Fiの暗号化も重要ですが、守られるのは無線区間だけです。Wi-Fiルーターから先は守られません。HTTPS通信ならアクセス先のサーバまですべて暗号化されるので、仮にWi-Fiが暗号化されていない場合でも、悪意をもった第三者から通信内容を保護することが可能です。

出典:無線LAN(Wi-Fi)の安全な利用について|総務省

これらの公的指針と手口を対応づけると、次のように整理できます。

  • VPNを使う(盗聴・偽アクセスポイントに有効):通信全体を暗号化し、万一偽アクセスポイントにつないでも盗聴を防ぎます。IPAもオーストラリア連邦警察も、公共Wi-Fi利用時の第一の対策として推奨しています。
  • HTTPS通信を確認する(盗聴に有効):アドレスが「https://」で始まり、ブラウザに警告が出ていないことを確認します。「保護されていない通信」と表示されるサイトでパスワードや個人情報を入力しないようにします。
  • 自動接続をオフにする(偽アクセスポイントに有効):日常的に使うネットワーク以外は自動接続を無効にし、偽アクセスポイントへ知らぬ間につながるのを防ぎます。
  • 共有設定を見直す(不正アクセスに有効):ファイル共有機能を公共ネットワークで無効にし、他の利用者から端末内のファイルへアクセスされないようにします。
  • 認証を強化する(認証情報の悪用に有効):パスワードレス認証や多要素認証を導入すれば、偽ログイン画面でIDとパスワードを盗まれても、不正ログインを防ぎやすくなります。
  • 利用ルールを整備し、端末の利用状況を把握する(組織的な対策):どのWi-Fiなら業務に使ってよいかを定め、端末がどのネットワークにつないだかを把握できる仕組みを整えます。従業員への監督義務を果たすうえでも有効です。
出典・参考資料(1件)

対策の1つに挙げた多要素認証やパスキーについて、認証の3要素や二段階認証との違いから詳しく知りたい方は、以下の記事で解説しています。

「使わない」で止めない、業務を続けるための代替手段

そもそも危険なフリーWi-Fiを使わずに済む環境を整えるのも、現実的な対策です。外出や出張の多い従業員には、会社が通信手段を支給することで、フリーWi-Fiに頼る必要をなくせます。

  • モバイルルーター・業務用SIMの支給:会社が契約した回線を使えば、不特定多数が接続する公共Wi-Fiを避けられます。
  • スマートフォンのテザリング活用:業務用スマートフォンのテザリングで一時的に接続すれば、フリーWi-Fiより安全に通信できます。
  • 端末にデータを残さない仕組み:万一の漏洩や紛失に備え、業務データを端末本体に保存しない運用にすれば、被害そのものを小さく抑えられます。

ここからは、こうした対策を支える社内セキュリティソリューションを紹介します。VPNが通信そのものを守る手段であるのに対し、ここで取り上げる3製品は別の角度からリスクを塞ぎます。盗まれた認証情報の悪用防止、フリーWi-Fiの利用状況の把握、端末からのデータ流出の抑止という、VPNだけでは守りきれない残りのリスクに対応するものです。自社の弱点がどこにあるかに応じて組み合わせて検討してください。

← 横にスクロールできます →
サービス名CloudGate UNOEye"247" Work Smart CloudShadow Desktop
提供会社株式会社インターナショナルシステムリサーチ株式会社フーバーブレインアップデータ株式会社
対策の角度盗まれた認証情報の悪用防止(認証強化・ID管理)フリーWi-Fiの利用状況の把握(PC操作ログの可視化)端末からのデータ流出の抑止(データレス化)
フリーWi-Fi漏洩に効くポイントパスキー(FIDO2)のパスワードレス認証でフィッシングに強く、端末・場所・時間の3軸のアクセス制限で盗まれた認証情報での不正ログインを防ぐWi-Fi接続ログ(SSID・BSSID・接続日時)で接続先を可視化し、USBなど外部メディアの操作監視・使用禁止で端末からの持ち出しも制御PC本体にデータを残さないデータレス化で、漏洩・紛失時に流出するデータを最小化。ローカルキャッシュのAES256bit暗号化に加え、社外接続時のSmart Lock・リモートワイプにも対応(オプション)
提供形態クラウド型IDaaS(SSO・多要素認証・アクセス制限・ID管理)クラウド型のPC操作ログ管理・業務可視化データレスクライアント(PCに導入、クラウド/オンプレに連携)
初期費用要問い合わせ(プラン・オプションにより別途)無料要問い合わせ
月額費用400円〜600円/ユーザー(税抜)400円〜1,100円/台(契約台数に応じた従量制、税抜)要問い合わせ
無料トライアル30日間14日間最大30日間
詳細情報公式資料を見る公式資料を見るオンライン相談を予約

1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOのウェブサイト

CloudGate UNOは、ゼロトラストの考え方にもとづくシングルサインオンを提供するIDaaS(Identity as a Service)です。一度の認証で複数のクラウドサービスへ安全にアクセスでき、フリーWi-Fiで認証情報が盗まれても悪用されにくい環境を整えられます。

特徴的なのは、パスキー(FIDO2)によるパスワードレス認証です。偽のログイン画面でIDとパスワードを入力させるフィッシングに強い耐性を持ち、事例①のように認証情報を盗む手口への有効な備えになります。さらにアクセス制限を「端末・場所・時間」の3軸で設定でき、私用端末からのアクセス禁止や特定拠点・時間帯への限定が可能です。盗まれた認証情報での不正ログインを、端末や場所の条件で弾けます。

2008年のシングルサインオンサービス提供開始以来の実績を持ち、2014年からFIDOアライアンスに参画、2019年にFIDO2対応のパスワードレス認証の提供を開始しています。国産の自社開発で、日本語による導入前後のサポート体制も整えています。

フリーWi-Fiで狙われる認証情報の悪用をどう防ぐかについて、提供元は認証方式による耐性の違いを次のように説明しています。

平澤氏
株式会社インターナショナルシステムリサーチ 営業本部マーケティング部
平澤氏
独自インタビューより

当社が採用しているパスキーのパスワードレス認証は、フィッシング攻撃に対して非常に強い耐性を持ちます。SMS認証やワンタイムパスワードなどの一般的な多要素認証を突破する攻撃手法が顕在化する中、より安全な認証環境を提供します。

2. Eye”247″ Work Smart Cloud(株式会社フーバーブレイン)

Eye"247" Work Smart Cloudのウェブサイト

PCの操作ログから「誰が・いつ・どこで・何を操作したか」を記録・可視化するクラウド型サービスが、Eye”247″ Work Smart Cloudです。内部不正による情報漏洩対策やテレワーク管理を主な用途として提供されています。

フリーWi-Fi対策として役立つのが、Wi-Fi接続ログの機能です。端末が接続したSSID・BSSID・接続日時を記録し、Wi-Fi接続を監視できます。従業員がどのネットワークにつないだかを把握できるため、フリーWi-Fiの利用実態を可視化し、利用ルールの運用や違反の早期発見に活かせます。あわせて、USBなど外部メディアの操作監視・使用禁止にも対応し、端末からのデータ持ち出しも制御できます。

初期費用・サポート費用は無料で、月額は契約台数に応じた1台あたりの従量制です。14日間の無料トライアルも用意されています(2026年9月時点)。

3. Shadow Desktop(アップデータ株式会社)

Shadow Desktop(シャドウデスクトップ)のウェブサイト

Shadow Desktopは、PC本体にデータを残さない「データレスクライアント」です。デスクトップやドキュメントなどのユーザーデータをクラウドストレージへ自動的に退避し、端末内には業務データを物理的に保存しません。VDI(仮想デスクトップ基盤)に代わる情報漏洩対策として提供されています。

端末にデータを残さない仕組みは、フリーWi-Fi経由の漏洩や端末の紛失・盗難が起きても、端末本体から流出するデータそのものを最小化します。一時的に端末に残るローカルキャッシュはAES256bitで暗号化され、ドライブを別のPCに換装しても読み取れません。

加えて、社外ネットワークへの接続時にアクセスを制御するSmart Lockや遠隔でのデータ消去(リモートワイプ)にも対応し(いずれも上位プランのオプション)、外に持ち出す端末の被害を抑えます。

2016年の提供開始以来、出張やテレワークで端末を社外に持ち出す運用に適した製品として使われています。1ライセンスあたり100GBのクラウドストレージが付帯します。

ここで取り上げた3製品は、フリーWi-Fi対策に関わる社内セキュリティソリューションの一部です。認証強化・ログ管理・端末のデータ管理など、守る対象ごとのタイプと代表サービス、選び方を一覧で比較したい場合は、以下のまとめ記事が役立ちます。

まとめ

フリーWi-Fi経由の情報漏洩は、オーストラリアの空港での偽アクセスポイント、ホテルWi-Fiを悪用したDarkHotel、国内でのなりすましアクセスポイントの確認など、実際に起きている脅威です。偽アクセスポイント・盗聴・中間者攻撃・マルウェア感染という手口を知れば、どこに備えればよいかが見えてきます。

従業員が外出先で情報を漏らせば、会社は安全管理措置や従業者の監督、場合によっては個人情報保護委員会への報告義務を負います。VPNの利用やHTTPS通信の確認、自動接続のオフといった基本の対策に加え、認証の強化・端末の利用状況の把握・データを残さない運用を組み合わせることで、業務を止めずにリスクを下げられます。本記事で紹介したソリューションの資料を取り寄せ、自社に合う対策の検討にお役立てください。

よくある質問(FAQ)

Q. フリーWi-Fiの情報漏洩とは何ですか?

A. フリーWi-Fiの情報漏洩とは、空港やホテル、カフェなどで提供される無料の公衆Wi-Fiを経由して、ID・パスワードや通信内容、端末内のデータが第三者に盗まれることです。正規の名前(SSID)をかたる偽アクセスポイント(エビルツイン)への接続、通信の盗聴、中間者攻撃、マルウェア感染といった手口で起こります。

オーストラリアの空港での偽Wi-FiやホテルのWi-Fiを悪用した標的型攻撃「DarkHotel」など、実際の被害が公的機関やセキュリティ企業から公表されています。

Q. 鍵マーク(暗号化)が付いたフリーWi-Fiなら情報漏洩の心配はありませんか?

A. フリーWi-Fiは、鍵マーク(暗号化)が付いていても安全とは限りません。IPA(情報処理推進機構)は、暗号化キーを不特定多数の利用者で共有するフリーWi-Fiでは、第三者が復号に必要な情報を得られるため盗聴される可能性があると指摘しています。「鍵マークがあるから安全」とは判断できず、VPNの利用や、アクセス先が「https://」で始まることの確認といった追加の対策が必要です。

Q. スマートフォンならフリーWi-Fiを使っても情報漏洩しませんか?

A. スマートフォンでも、フリーWi-FiにつなげばPCと同様に情報漏洩のリスクがあります。偽アクセスポイントへの自動接続、偽のログイン画面での認証情報の窃取、不正アプリによるマルウェア感染は、スマートフォンでも起こります。業務用スマートフォンでも油断せず、OSやアプリを最新に保つ、過去につないだネットワークへの自動接続をオフにする、業務利用時はVPNを使うなど、PCと同じ備えが必要です。

Q. VPNを使えばフリーWi-Fiを安全に使えますか?

A. VPNは、フリーWi-Fi経由の盗聴に有効で、万一偽アクセスポイントにつないでも通信を保護できる第一の対策ですが、それだけで万全ではありません。IPAも公衆無線LAN利用時の第一の対策としてVPNを推奨しています。

ただし、偽ログイン画面で盗まれた認証情報の悪用や、端末からのデータ流出まではVPNだけでは防げません。認証の強化(多要素認証・パスキー)や、端末にデータを残さない仕組みを組み合わせることで、はじめて漏洩リスクを総合的に下げられます。

Q. 従業員がフリーWi-Fiで情報を漏らした場合、会社は法的責任を問われますか?

A. 従業員が業務で扱う個人データをフリーWi-Fi経由で漏らした場合、会社は個人情報保護法にもとづく安全管理措置義務(第23条)・従業者の監督義務(第24条)を問われ、一定の事態では個人情報保護委員会への報告と本人への通知も義務づけられます(第26条)。

偽アクセスポイントによる認証情報の窃取は「不正の目的をもって行われたおそれがある」事態に当たりやすく、この類型に該当する場合、確報の提出期限は発覚した日から60日以内と定められています。日ごろの安全管理措置や従業者への監督が果たされていたかが問われるため、注意喚起・利用ルールの整備と技術的対策が欠かせません。

出典・参考資料(2件)

Q. 従業員がフリーWi-Fiを使ってしまったとわかったら、まず何をすべきですか?

A. まず、該当アカウントのパスワードを変更し、身に覚えのないログイン履歴や設定変更がないかを確認したうえで、業務端末であれば情報システム部門へ報告し、ウイルス対策ソフトで検査します。乗っ取りや漏洩が疑われるときは、被害の拡大を防ぐために端末をネットワークから切り離す判断も必要です。

漏洩が個人情報保護法の報告対象(要配慮個人情報・財産的被害のおそれ・不正目的・1,000人超のいずれか)に当たる場合は、速やかに速報を行い、その後に確報を提出します。

Q. フリーWi-Fi対策として、企業はどんなソリューションを導入すればよいですか?

A. フリーWi-Fi対策のソリューションは、盗まれた認証情報を悪用させない認証強化、どのWi-Fiにつないだかを把握するログ管理、端末にデータを残さないデータレス化という3つの角度から選ぶのが実践的です。本記事の比較表とサービス紹介で、それぞれの角度に当たる製品を取り上げています。

自社の弱点が認証・可視化・端末データのどこにあるかを見極め、複数の資料を取り寄せて比較検討するとよいでしょう。「フリーWi-Fiを使わない」と禁じるだけでは外出先で働く従業員の実態に合わないため、モバイルルーターや業務用SIMの支給といった代替手段とあわせて整えるのが現実的です。

社内セキュリティソリューションの料金・資料を一括チェック

MCB FinTechカタログでは、フリーWi-Fi対策に役立つ認証強化・ログ管理・データレスクライアントなどの最新資料を無料で一括請求できます。機能や料金を比べて、自社に合う対策を検討できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

社内セキュリティソリューション
おすすめの診断サービス