取引先や協力会社とやり取りするために、クラウドストレージに共有フォルダを作る。相手の担当者を招待し、資料を入れ、案件が動いているあいだは便利に使う。そして案件が終わったあとも、フォルダと招待はそのまま残ります。
社内の人のアカウントは、入社や退職のたびに見直す機会があります。けれども、社外の人のアカウントは、相手の会社で異動や退職があっても、こちらには知らせが来ません。いま誰がそのフォルダに入れるのかを聞かれて、すぐに答えられる会社は多くないはずです。
2026年9月10日、この状態に関わる公表がありました。ある企業が、社外関係者との情報共有に使っていたクラウドストレージの共有フォルダへの不正アクセスについて、調査結果と再発防止策を第2報として公表したものです(公表元は末尾の出典に記載しています)。この記事は、事案の評価ではなく、公表された再発防止策を、同じように社外とフォルダを共有している会社の点検項目として読むことを目的にしています。
この記事でわかること
- 公表された事案で、何が分かり、何が分かっていないか
- 再発防止策の5項目が、それぞれ何を確かめる項目にあたるか
- 社外と共有しているフォルダについて、自社で点検できること
- 「共有し続ける」と「渡して終える」の使い分け
公表で分かっていること、分かっていないこと
公表によると、経緯は次のとおりです。
- 2026年7月15日、社外関係者との情報共有に利用していたクラウドストレージの共有フォルダへの不正アクセスを確認し、当該フォルダのアクセス権を停止した(7月22日の第1報)
- 外部のセキュリティ専門会社の協力のもとで調査した結果、第三者による認証情報の不正利用によって発生したことを確認した(9月10日の第2報)
- 認証情報の不正利用以外の不審な活動は確認されなかった
- 不正アクセスを受けた共有フォルダ内に、個人情報を含むファイルが保存されていた。漏えいの可能性があるのは、取引先の顧客と担当者の氏名・住所・電話番号で、26,489件。決済に関する情報は含まれていない
- 公表時点で、二次被害は確認されていない
分かっていないこともあります。第2報は、認証情報が不正利用された具体的な経路は特定に至っていないとしています。IDとパスワードがどこから、どのように第三者の手に渡ったのかは、調査を終えても分からなかったということです。
この点は、読み手にとって大事です。「どこから漏れたか」が分からない場合、漏れた原因を一つ塞ぐ対策は取れません。取れるのは、認証情報が漏れても入れないようにする対策と、入られても被害が広がらないようにする対策です。公表された再発防止策は、その両方で組み立てられています。
再発防止策の5項目を、点検項目として読む
第2報が挙げた再発防止策は5つです。それぞれを、自社に置き換えたときの問いに直します。
| 公表された再発防止策 | 自社で確かめる問い |
|---|---|
| クラウドストレージの外部利用者を対象とした多要素認証(MFA)の導入 | 社外の人のアカウントは、IDとパスワードだけで入れる状態になっていないか |
| パスワードポリシーの強化 | 社外の人のアカウントに、社内と同じパスワードの決まりが適用されているか |
| 外部共有フォルダの管理および運用ルールの強化 | 社外と共有しているフォルダの一覧があり、誰が管理しているかが決まっているか |
| 定期的なアカウント点検の実施(年2回の棚卸し) | 使われていないアカウント、決まりに反したアカウントを、定期的に見つけて整理しているか |
| 社内教育による運用の定着 | 共有フォルダを作る人が、上の決まりを知っているか |
1つ目の項目には、対象がはっきり書かれています。多要素認証を導入する対象は「外部利用者」です。公表は、認証情報が第三者に取得された場合でも不正アクセスを防げるよう、多要素認証を義務化するとしています。
ここから、事案の原因を「外部利用者に多要素認証が無かったこと」だと読むことはできません。経路は特定されていないからです。読み取れるのは、再発防止策として最初に挙げられたのが、社内の利用者ではなく社外の利用者の入口だったという事実です。社内のアカウントには多要素認証を必須にしていても、招待した社外の人のアカウントは別の扱いになっている、という構成は珍しくありません。
4つ目の項目には、頻度が書かれています。年2回の棚卸しで、ルール違反と不要なアカウントを検出して整理する、という内容です。社外の人のアカウントは、相手側の人事を自社で把握できないため、こちらから定期的に確かめにいくしか整理の機会がありません。
社外と共有しているフォルダについて、点検できること
ここからは、公表内容を踏まえた本記事の整理です。専任の担当者がいない会社でも、次の順番で現状を書き出せます。
- 社外と共有しているフォルダを一覧にする。 クラウドストレージの管理画面で、社外のメールアドレスが招待されているフォルダを抜き出します。作った人が退職しているフォルダも含めます
- フォルダごとに、いま入れる社外の人を書き出す。 相手の会社名と担当者名、招待した時期を並べます。相手の担当者がいまも在籍しているかは、相手の窓口に確かめます
- フォルダの中に何が入っているかを見る。 個人情報を含むファイル、契約書、見積書が残っていないかを確かめます。今回の事案では、共有フォルダ内に個人情報を含むファイルが保存されていました
- 社外の人のアカウントの入口を確かめる。 IDとパスワードだけで入れるのか、追加の確認があるのかを、サービスの設定で見ます
- 終わった案件のフォルダを閉じる。 共有を止め、必要なファイルは社内の置き場所へ移します
3番目が、被害の大きさを左右します。フォルダに入られても、中に個人情報が残っていなければ、漏えいの可能性がある件数は変わります。共有フォルダは、やり取りが済んだファイルが溜まっていく場所になりやすく、溜まった分だけ、入られたときに失うものが増えます。ファイルの置き場所の決め方は、個人情報保護委員会の指導事例を読んだ記事でも取り上げました。
「共有し続ける」と「渡して終える」を分ける
社外とのファイルのやり取りには、性質の違う2つがあります。
一つは、同じ資料を双方が書き換えながら進める共同作業です。これには、相手を招待して共有し続けるフォルダが向いています。その代わり、上の点検を続ける必要があります。
もう一つは、できあがったファイルを相手に渡すやり取りです。請求書、納品物、申請書類の控え。これらは、相手が受け取れば用が済みます。にもかかわらず共有フォルダに入れると、受け取りが済んだあとも、ファイルと相手のアカウントの両方が残り続けます。
後者を、期限のある受け渡しに切り替えると、棚卸しの対象そのものが減ります。渡すたびに期限を決め、期限が来たらファイルが消える形にしておけば、「終わった案件のフォルダを閉じる」作業を人が覚えておく必要がなくなります。期限と回数の決め方は有効期限とダウンロード回数の上限で解説しています。
ForceDriveでできること
法人向けセキュアファイル送受信サービスのForceDriveは、後者の「渡して終える」やり取りのためのサービスです。ファイルを溜めて共同編集する保管場所ではなく、取引先とファイルを渡し合うための受け渡し口として作られています。
- 共有リンクに有効期限とダウンロード回数の上限を設定でき、既定では期限切れのファイルが自動で削除されます
- 受け取る相手にアカウントを作ってもらう必要がありません。宛先のメールアドレスへ6桁のワンタイムコードを送り、そのメールを受け取れる人であることを確認します(宛先メールの確認であり、本人確認そのものではありません)
- 送る側のログインは2要素認証が必須です
- 誰に、いつ、どのファイルを渡したかを受け渡し証明書として発行でき、開封やダウンロードの状況を記録で確かめられます(監査ログはなぜ重要か)
共同作業のための共有フォルダを置き換えるものではありません。双方で書き換える資料には共有フォルダを使い、渡して終わるファイルは期限のある受け渡しに回す、という使い分けになります。
まとめ
- 2026年9月10日に公表された事案では、社外関係者と共有していたフォルダへの不正アクセスが、認証情報の不正利用によるものと確認された。不正利用の具体的な経路は特定されていない
- 再発防止策の最初の項目は、外部利用者を対象とした多要素認証の導入だった。あわせて、共有フォルダの運用ルールの見直しと、年2回のアカウント棚卸しが挙げられている
- 社外と共有しているフォルダは、一覧、入れる人、中身、入口、終わった案件の順に点検できる
- 渡して終わるファイルを期限のある受け渡しに回すと、点検し続けなければならないフォルダとアカウントが減る
社外とのファイルのやり取りを整理したい場合は、現在の共有フォルダの使い方をまとめたうえでお問い合わせから相談できます。
参考・出典
- 扶桑電通株式会社 当社が利用するクラウドストレージへの不正アクセスについて(第2報)(2026年9月10日):調査結果、影響範囲、再発防止策の5項目
- 扶桑電通株式会社 当社が利用するクラウドストレージへの不正アクセスについて(第1報)(2026年7月22日):発生の経緯と初動