不正アクセスとは
不正アクセスとは、権限のない人がアクセス制限のあるコンピュータやサービスに入り込む行為です。他人のIDやパスワードを無断で使う方法と、システムの脆弱性を突く方法があります。日本では「不正アクセス行為の禁止等に関する法律」(不正アクセス禁止法)で禁じられた犯罪行為で、製品やサービスの名前ではありません。
そのため、「不正アクセス 使い方」「不正アクセス 料金」で探しているような製品の使い方や価格はありません。この記事では、法律上の定義、最近の事例、立場ごとに見ておくべき点を説明します。
不正アクセス禁止法で禁じられている行為
法律が禁じる不正アクセス行為は、大きく2種類です。1つは、他人のIDやパスワードを無断で入力してログインする「なりすまし型」です。もう1つは、ソフトウェアの脆弱性などを突いてアクセス制限そのものをすり抜ける「セキュリティホール攻撃型」です。
侵入そのもの以外にも処罰の対象になる行為があります。他人のIDやパスワードを不正に手に入れる行為、保管する行為、勝手に第三者へ渡す行為、正規のサイトになりすまして入力させるフィッシングです。不正アクセス行為の法定刑は3年以下の拘禁刑または100万円以下の罰金です(2025年6月の刑法改正で、懲役は拘禁刑にまとめられました)。
最近の事例:Gyazoとムラウチドットコム
当サイトで報じた2件から、不正アクセスの被害がどう広がるかが分かります。
画像共有サービス「Gyazo」を運営するHelpfeelは、9月25日に第二報を出しました。ユーザーが過去に削除した画像のメタデータ約1億7400万件も外部に流出していたことを、新たに確認したという内容です。対象は主に2023年2月以前に削除された画像です。サービスは停止中で、段階的に再開する方針としています。ユーザーが消したつもりのデータでも、事業者側に残っていれば流出することがあると分かる事例です。
ECサイトを運営するムラウチドットコムは、9月15日に7月の不正アクセスの調査結果を公表しました。氏名・住所・電話番号・メールアドレスなど6項目について、771万6811件の個人情報が流出したとしています。同社によると、攻撃者はウェブシステムの脆弱性から入り込み、ほかの複数のシステムにも不正にアクセスしていました。
立場別に見ておくべき点
エンジニアが2つの事例から学べることは2つあります。1つは、削除したデータのメタデータを残し続ける設計はそれ自体がリスクになることです。もう1つは、外部に公開しているシステムの脆弱性が、社内システムへ入り込む足がかりになることです。ここからは当サイトの見解ですが、データを残す期間の見直しと、システムごとの権限の切り分けは優先して取り組むべき対策だと考えます。
企画・DX担当者は、「料金」を対策にかかる費用だけでなく、被害が起きたときのコストとして見ておく必要があります。サービスが止まれば、その間の売上も止まります。流出件数が数百万から億単位になれば、利用者への連絡や問い合わせ対応も重くなります。今回の2件の損失額は抜粋した報道に含まれていないため、ここでは推測しません。
投資家から見ると、不正アクセスは誰かが作る製品ではなく、投資先が抱える事業リスクです。Gyazoのように、続報で被害件数が増えることがあります。最初の発表だけで影響の大きさを判断しないほうがよいでしょう。

