なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社阿波銀行

行内情報共有システムのテスト環境に不正アクセス、顧客・株主情報のべ 2.7万件が漏えい

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社阿波銀行
業種金融業,保険業
経緯
判明: 2026-03-24
第1報: 2026-04-03
件数最大 27,745 件
漏えいが確認された情報のうち顧客情報等を含むもののべ件数。法人インターネットバンキング契約先 10,872件、株主 11,122件、その他顧客・関係先 5,751件
漏えいした情報氏名(会社名)、登録メールアドレス、住所、株主番号、保有株式数、配当金受取預貯金口座番号、預金・貸出金等の取引情報
含まれない情報暗証番号、パスワード
二次被害二次被害は確認されていない(2026-06-03 時点)
報告先監督官庁等関係機関、警察(相談)

分類

侵入経路(主)設定不備
開発・テスト目的のテスト環境が目的完了後も廃止されずに使われ続け、顧客データも消去されていなかった。不正なアクセスを防止する仕組みが十分機能しておらず、何者かが ID・パスワード等を不正に利用して外部からアクセスした
侵入経路(副)原因非公表
不正利用された ID・パスワード等の入手経路は公表されていない(警察等と連携して調査継続中)
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定基本的な対策の不備に該当
根拠: 主な侵入経路が設定不備(判定ルール)

根拠となる公表文の記載

「何者かがID・パスワード等を不正に利用し、外部から当行のテスト環境にアクセスした」
侵入経路 の根拠 / 出典
「本件テスト環境において、不正なアクセスを防止する仕組みが十分機能していなかった」
侵入経路 の根拠 / 出典
「AI活用のシステム高度化作業等のために利用されていた」
侵入経路 の根拠 / 出典

何が起きたか(エンジニアによる推定)

この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。

続報から読み取れる範囲の整理。

自分のシステムで確認すること

確認項目やり方
役目を終えたテスト・検証環境が残っていないかクラウド・オンプレの環境を棚卸しし、用途・責任者・廃止予定日を台帳に持つ。期限切れの環境はアクセスを止めてから廃止する
テスト環境に本番の顧客データを置いていないかテストにはマスキング・合成データを使う。やむを得ず本番データを使ったら、作業完了時の消去を手順に入れて確認する
テスト環境のログインが ID・パスワードだけで外から通らないか外部からの到達を VPN・IP 制限で絞り、MFA を必須にする。本番と同じ基準でアクセス制御を点検対象に入れる

利用者がやること

出典