アカウントの棚卸し。退職者と共用と連携を止める
IPAが挙げた「アカウント異常確認」を、手順にします。

この記事の結論
- 侵入の起点はアカウントであることが多い
- 退職者、共用、連携の3つを止める
- 一覧を作らないと始まらない
- 侵入の起点はアカウントであることが多い
- 退職者、共用、連携の3つを止める
- 一覧を作らないと始まらない
IPAは2026年10月9日の注意喚起で、公表事例の傾向として「外部公開しているアプリケーションやサービスの侵害、アカウントの侵害が起点となっていることがうかがえます」と書いている。アカウント側の手当てを手順にする。
まず一覧を作る
これが無いと何も始まらない。
- 使っているサービスを全部書き出す
- 各サービスの利用者の一覧を出す
- 管理者権限を持つ人に印を付ける
- 最終ログインの日付を書く
4つ目が判断材料になる。半年使われていないものは、たいてい不要だ。
止める1 — 退職者のアカウント
- 退職した人のアカウントが残っていないか
- 業務委託が終わった人のアカウントは消えているか
- インターンや短期の人のものも
- メールの転送設定が残っていないか
4つ目が盲点だ。アカウントを消しても、転送だけ生き残ることがある。
退職時の手順を決める
- 消すアカウントの一覧をあらかじめ作っておく
- 最終出社日に全部止める
- データの引き継ぎを先に済ませる
- 止めたことを記録に残す
3つ目を飛ばすと、消せないまま残り続ける。これがいちばん多い理由だ。
止める2 — 共用アカウント
便利だが、弱い。
- 誰が操作したか分からない
- 多要素認証を付けにくい
- 退職しても変更されない
- パスワードがチャットに流れている
1つ目が致命的だ。異常を見つけても、誰の操作か追えない。
共用をやめる進め方
- 個別のアカウントを発行する
- 権限を役割ごとに分ける
- どうしても共用が必要なものは、管理ソフトの共有機能を使う
- 共用をやめた日を記録する
2つ目が効く。全員が管理者である必要はない。
止める3 — 連携しているアプリ
見落とされやすい経路だ。
- 「このアカウントでログイン」で連携したサービス
- カレンダーやメールへの接続を許可したツール
- 試しに使って、そのままのもの
連携はパスワードを変えても切れない。別に解除が要る。
連携を確認する場所
- 各サービスの設定にある「連携アプリ」「アクセス権」の欄
- 許可した日付と、許可した範囲を見る
- 覚えのないものは解除する
- 使っていないものも解除する
3つ目で見つかることがある。覚えのない連携は、調べる前に解除してよい。
権限を減らす
棚卸しの本体はここだ。
| 対象 | 減らし方 |
|---|---|
| 管理者 | 必要な人数まで減らす |
| 編集権限 | 書く人だけに付ける |
| 閲覧権限 | 部署単位で絞る |
| 外部の協力者 | 期限を付ける |
4つ目が有効だ。期限が来れば自動で切れる。
多要素認証を付ける順番
- 管理者権限を持つアカウント
- メール
- 金銭が動くサービス
- 残り全部
1つ目からやる。権限が強いものほど先に守る。
異常を見つける目安
IPAが挙げる「アカウント異常確認」で見るものだ。
- 深夜や休日のログイン
- 普段と違う場所からのアクセス
- 短時間に大量の失敗
- 成功した直後の大量のダウンロード
- 権限が勝手に追加されている
5つ目は、Communeの事例で説明されている手口に近い。管理者になりすまされたと公表されている。
パスワードの変更を強制する場面
- 漏えいが公表されたサービスを使っていたとき
- 使い回しが見つかったとき
- 退職者が知っていた共用のもの
- フィッシングに入力した疑いがあるとき
定期的な変更より、きっかけで変えるほうが効果がある。
記録に残すこと
- いつ棚卸しをしたか
- 何を消したか
- 誰が確認したか
- 次はいつやるか
4つ目を書いておく。一度やって終わりにすると、半年で元に戻る。
頻度
- 退職者の削除は、その都度
- 連携アプリの確認は、半年に1回
- 権限の見直しは、年に1回
- 管理者の一覧は、四半期に1回
1つ目だけは溜めてはいけない。
個人でやる場合
組織でなくても同じだ。
- 使っていないサービスを退会する
- 連携アプリを確認して解除する
- メールに多要素認証を付ける
- ログイン履歴を見る
2つ目は、たいてい忘れていたものが出てくる。
今日できること
- メールの連携アプリの一覧を開く
- 覚えのないものを解除する
- 管理者アカウントを数える
- 退職者が残っていないか確認する
15分で終わる。いちばん手間が小さく、効果が大きい。
まとめ
- 侵入の起点はアカウントであることが多い
- 退職者・共用・連携の3つを止める
- 連携はパスワードを変えても切れない
- 管理者から多要素認証を付ける
- 次にやる日を決めておく
棚卸しは地味だが、費用がかからず、今日できる。
あわせて読む
- 多要素認証はどれを選ぶか。SMSとアプリとパスキー — 付ける認証方式の選び方
- パスワードを覚えようとするのをやめた — 共用をやめた後のパスワードの扱い
出典
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
- Communeの手口の説明は、同社の公表内容および各報道による
この記事は一般的な整理であり、個別の組織への助言ではない。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。