職員しか使わないはずの画面、インターネット側から開けませんか。10月8日に注意喚起が出ています。
JPCERT/CCが2026年10月8日、「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」を公開しました。2026年9月ごろ、国内の組織から個人情報が漏えいする事案が続いたことを受けたものです。目を引くのは、狙われた中に「広く外部からのアクセスを想定していないシステム」——社内向けの集計ツールや職員管理のシステムが含まれていた点です。院内で使っているシステムにも、同じ見方で確認できることがあります。
何が公表されたのか
JPCERT/CCは2026年10月8日、注意喚起(JPCERT-AT-2026-0030)を公開しました。2026年9月ごろに国内の組織で個人情報の漏えいが相次いだこと、共有されている技術情報が限られるため把握できている内容は断片的であることを前置きしたうえで、「増加している可能性があり、かつ大規模な情報漏えいにつながりうる攻撃」に絞って注意を呼びかける、という組み立てです。日常的に発生しているランサムウェア等の侵入とは分けて扱う、とも書かれています。挙げられている手口は大きく3つで、既知の脆弱性を片端から試すスキャン、スマートフォンアプリが使う通信のしくみ(API)の悪用、そして集計ツールMetabaseの脆弱性(CVE-2026-72898)の悪用です。1つ目については、ソフトの不具合だけでなく、設定ファイルやバックアップファイルを持ち出されるといった管理面の弱点も狙われる、と明記されています。
医院に置き換えると、どこの話か
APIという言葉が出てくると自院とは無関係に見えますが、注意喚起が繰り返しているのは「外からのアクセスを想定していなかったシステムから漏れている」という点です。医院でいえば、ウェブ予約、ウェブ問診、ホームページの管理画面、職員向けのシフトや勤怠の仕組み、書類を置いているクラウドのフォルダ、そして保守業者が外から入ってくる経路。これらのうち、インターネット側から開けるものがどれかを把握できているでしょうか。自院のサーバーではなく外部の会社が運営しているサービスであっても、そこに患者さんや職員の情報を預けている以上、確認の対象からは外れません。なお、ここで扱っているのは入口の管理の話で、個々の患者情報をどうこうする話ではありません。
注意喚起の対策から、院内で使えるもの
注意喚起には「一般的な対策」として複数の項目が並んでいます。そのうち医院の側で判断できるのは次のあたりです。管理機能のように、公開する必要のないサービスや機能は公開をやめること。利用する地域が限られているなら、接続元の地域で制限をかけること。使っているソフトに既知の脆弱性があれば修正を適用すること。法令や契約、業務上の保存期間を過ぎたデータを残したままにしないこと。そして、職員向けの業務システムや集計ツールも同じ観点で点検すること。一方、APIの回数制限や権限設計といった項目は、システムを作った側・運用している側の作業です。自院で設定を触るのではなく、委託先に「この注意喚起の項目はどうなっていますか」と確認する形が現実的です。院内ネットワークの構成を一律に変える必要はありません。
紙1枚の「入口の一覧」から
いきなり全部は無理ですので、まず一覧を作るところからおすすめします。サービス名、提供している会社、院内で使う人、インターネット側から開けるかどうか、不具合のときの連絡先。この5項目が並んでいれば、次に同じような注意喚起が出たときに「うちに関係あるか」を数分で判断できます。作ってみると、もう使っていないのに動いたままのサービスや、担当者が辞めてID管理が分からなくなっているものが出てくることがあります。それが見つかれば、今日の収穫としては十分です。操作や解約の判断に迷うものは、触る前に保守委託先かIT担当者に相談してください。こうした入口の棚卸しや、委託先への確認事項の整理については、アイジェイネットでもご相談を承っています。
出典・確認元
- JPCERT/CC:直近で相次いでいる国内組織における不正アクセスに関する注意喚起(JPCERT-AT-2026-0030、2026年10月8日) ↗
- JPCERT/CC:注意喚起一覧(2026年) ↗
情報は確認日時点の内容です。最新の対象製品・手順・条件はリンク先でご確認ください。
編集方針・訂正について自分の環境について相談する ↗
