「社内システムへの不正アクセスが発生した」──そんな報告が突然届いたとき、あなたの組織は適切に動けるでしょうか。2026年8月4日、中部電力は一部のシステムに対する不正アクセスにより、取引先・自治体・グループ役職員ら約7万4000人分の氏名・メールアドレス・電話番号などの個人情報が漏えいした可能性があると発表しました。原因は、ランサムウェアのような派手な攻撃ではなく、「資格情報(ログインIDとパスワード)の不正利用」という地味でありながら非常に深刻な手口でした。大手企業でも起こりうるこの種のインシデントは、規模の大小を問わずすべての企業に対する警鐘です。本記事では、事件の経緯と手口、そして自社を守るために今すぐ実施できる対策を整理します。
今回の事件:何が起きたのか

中部電力によると、2026年7月29日に第三者機関からの情報提供がきっかけで不正アクセスが発覚しました。調査の結果、同社が利用する一部システムの「資格情報」(ログインIDとパスワードのセット)が何者かに不正に入手・利用されており、役職員の電子メール約2400件および中部電力グループの連絡先情報が不正閲覧された可能性があることが判明しました。
漏えいした可能性のある情報は2種類に分類されます。
- **関係機関・自治体・取引先など(約2,400人分)**:会社・団体名、役職、氏名、メールアドレス、電話番号
- **グループ役職員・委託先社員など(約7万1,700人分)**:会社名、所属、役職、氏名、メールアドレス、電話番号
同社はランサムウェアによる攻撃ではなく、システム障害や電力供給への影響もないと説明しています。また、電気・ガスの一般顧客情報の漏えいは現時点で確認されていないとしています。発覚後すみやかに、不正利用された資格情報の無効化と不正アクセス元の遮断を実施し、愛知県警・個人情報保護委員会・関係官庁へも報告・相談を行いました。
手口の解説:「資格情報の不正利用」とはどういう攻撃か

今回の攻撃の核心は、正規のログインIDとパスワードを使って社内システムに侵入するという手法です。この種の攻撃にはいくつかのパターンがあります。
**クレデンシャルスタッフィング(パスワードリスト攻撃)**
過去に別サービスで流出したID・パスワードの組み合わせを自動ツールで試し続ける手法です。同じパスワードを複数サービスで使い回している場合、一か所の漏えいが連鎖的な侵害につながります。
**フィッシング攻撃による直接窃取**
実在する企業やサービスを装った偽メール・偽サイトに誘導し、ユーザーに直接パスワードを入力させる手法です。近年はAIを活用した自然な文体のフィッシングメールが増加しており、従来の「怪しいメール」というイメージでは見抜けないケースが増えています。
**インフォスティーラー型マルウェア**
端末に感染し、ブラウザや認証アプリに保存された資格情報を自動収集・外部送信するマルウェアも増加傾向にあります。
いずれの手口においても、正規の資格情報でログインするため、システム側からは「正当なアクセス」に見えてしまうことが最大の問題です。侵入に気づくまでに時間がかかり、被害が拡大しやすい傾向があります。
企業が今すぐ点検すべき認証・アクセス管理の5つのポイント

今回の事件を受け、IT担当者が自社の認証管理体制を見直す際に確認すべき項目を整理します。
**① 多要素認証(MFA)の全社導入**
最も効果的な対策です。パスワードが漏えいしても、認証アプリやハードウェアトークンによる第二の認証がなければログインできません。クラウドサービス・VPN・社内システムすべてにMFAを適用しているか確認しましょう。
**② パスワードの使い回し禁止と定期チェック**
Have I Been Pwned?などの外部サービスや、Microsoft Entra IDのパスワード保護機能を活用して、流出済みのパスワードが使われていないかチェックできます。
**③ 最小権限の原則(PoLP)の徹底**
各ユーザーには業務に必要な最低限のアクセス権のみを付与します。管理者権限の乱用や長期間放置されたアカウントがないか定期的に監査しましょう。
**④ ログイン異常の検知・アラート設定**
平常時とは異なる時間帯・地域・デバイスからのログインを自動検知する仕組みを整えます。SIEMやIDaaSのログ監視機能を活用してください。
**⑤ 退職者・委託先のアカウント棚卸し**
今回の漏えい対象には委託先社員の情報も含まれていました。退職・契約終了時のアカウント即時無効化は必須です。
インシデント発生時に企業が取るべき初動対応

Photo by Zach Lisko on Unsplash
不正アクセスが疑われる事態が発生した際、中部電力が実施した対応は初動対応の模範として参考になります。自社のインシデント対応手順と照らし合わせて確認しておきましょう。
**ステップ1:被害拡大の即時抑止**
不正利用が確認された資格情報の即時無効化、不正アクセス元のIPアドレス遮断を最優先で実施します。迷っている時間はありません。
**ステップ2:影響範囲の確認**
侵害されたシステムの特定と、顧客・取引先・個人情報を扱う他のシステムへの波及がないか確認します。中部電力は電力供給システムや顧客情報システムへの侵害がないことを速やかに確認し、公表しました。
**ステップ3:法的報告義務の履行**
改正個人情報保護法では、不正アクセスなどによる個人データの漏えい等が発生した場合、個人情報保護委員会への報告と本人への通知が義務付けられています。報告対象に該当するか迷う場合も、速やかに専門家へ相談することが重要です。
**ステップ4:関係者への注意喚起**
中部電力は「グループ従業員を装った不審なメールや電話に注意するよう」呼びかけています。漏えいした連絡先情報が二次被害(フィッシングや詐欺電話)に悪用されるリスクがあるため、早期の注意喚起が被害拡大防止につながります。
ゼロトラストの考え方を取り入れた中長期的な対策

Photo by Sasun Bughdaryan on Unsplash
今回のように「正規の資格情報を使った侵入」を前提にセキュリティを設計するのが「ゼロトラスト」の考え方です。「社内ネットワークにいるから安全」「一度認証したから信頼できる」という従来の前提を捨て、すべてのアクセスを継続的に検証する仕組みを構築します。
ゼロトラストの主な構成要素は以下のとおりです。
- **継続的な認証・認可**:アクセスのたびにユーザー・デバイス・場所・行動パターンを検証し、異常があれば追加認証や遮断を実施
- **デバイス状態の確認**:パッチ適用済み・EDR導入済みなど、セキュリティ基準を満たした端末からのみアクセスを許可
- **マイクロセグメンテーション**:ネットワークを細かく分割し、侵入後の横展開(ラテラルムーブメント)を防止
- **特権アクセス管理(PAM)**:管理者アカウントへのアクセスを厳格に管理し、不正利用時の影響範囲を最小化
中小・中堅企業でも、Microsoft Entra ID(旧Azure AD)やOkta、Google Workspaceなどのクラウドサービスを活用することで、段階的にゼロトラスト的なセキュリティ強化を進めることが可能です。まずはMFAの全面適用から着手し、ログ監視・最小権限管理へと順次展開することをお勧めします。
よくある質問
資格情報の不正利用はどうやって検知できますか?
SIEM(セキュリティ情報・イベント管理)ツールやIDaaS(Okta・Microsoft Entra IDなど)のログ監視機能を活用し、通常とは異なる時間帯・国・デバイスからのログインアラートを設定することが有効です。また、中部電力のケースのように外部の脅威インテリジェンス機関からの情報提供で発覚するケースも多く、そうしたサービスの導入も検討に値します。
今回の漏えいは個人情報保護法上どのような対応が必要でしたか?
改正個人情報保護法では、不正アクセスによる個人データの漏えい等が発生した場合、個人情報保護委員会への報告(速報は3〜5日以内、確報は30日以内が目安)と、原則として本人への通知が義務付けられています。中部電力も個人情報保護委員会・警察への報告と対象者への個別通知を実施しています。
多要素認証(MFA)を導入していれば今回のような攻撃は防げましたか?
MFAはこの種の「資格情報不正利用」に対して非常に高い効果を発揮します。たとえパスワードが漏えいしても、認証アプリやセキュリティキーによる第二認証がなければログインできないため、侵入を防げる可能性が大幅に高まります。ただし完全な万能策はなく、MFAと併せてログ監視・最小権限管理を組み合わせた多層防御が重要です。
委託先や取引先の情報も漏えいした場合、自社に責任はありますか?
自社が保有・管理していた委託先や取引先の個人情報が漏えいした場合、個人情報取扱事業者としての管理責任が問われます。委託先管理の適切な実施と、契約上のセキュリティ基準の明文化が重要です。今回の事件でも、委託先・自治体などの連絡先情報が漏えい対象に含まれており、サプライチェーン全体のセキュリティ管理の重要性が改めて示されました。