遠隔サポート ↗
セキュリティ / ニュース

「作った覚えのないアカウント」はありませんか。10月9日、IPAが点検の呼びかけを出しました。

掲載 2026.10.11情報確認 2026.10.11出来事・発表 2026.10.09

情報処理推進機構(IPA)は2026年10月9日、「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」を公開しました。国内の金融機関や通信事業者で情報漏えいの公表が相次いだことを受けたもので、現時点では特定の製品の弱点を狙った攻撃とは断定されていないものの、外部に公開しているシステムやアカウントが入口になったとみられる、という内容です。呼びかけの中身は、新しい機器を買う話ではありません。「いま使っているサービスとアカウントを数え直す」という、院内でも手を動かせる話です。

IPAが挙げた点検は3つ

1つ目は、自院で運用している外部公開のシステムの確認です。直近1か月、次に3か月とログをさかのぼり、エラーの量が普段と違わないか、未適用の修正プログラムが残っていないかを見ます。2つ目は、使っている外部サービスの洗い出しです。クラウドやVPNなど、部署ごとに契約しているものまで含めて並べ、サービスごとにログイン失敗の件数、ログインしてきたIPアドレス、ログインされた時間帯を確認します。3つ目は、持っているデータの再点検です。「不要な情報は持たない」を原則に、保管しているものを必要最小限まで減らす、という考え方が示されています。

見るべきは「作った覚えのないアカウント」

2つ目の点検の中に、医院でとくに効く一文があります。作成していないアカウントや、削除・無効化されているはずのアカウントが有効になっていないか確認する、というものです。心当たりはないでしょうか。退職したスタッフのIDがそのまま残っている、業者さんが設定のために作った管理者アカウントが消されていない、試しに契約したサービスを解約し忘れている。どれも珍しい話ではありません。攻撃者にとっては、誰も見ていないアカウントほど使いやすい入口です。IPAは、異常が見つかった場合は速やかにセキュリティ事案と判断し、専門の事業者に詳細な調査を依頼することを強く勧めています。自分たちで原因を探そうとして上書きしてしまうのが、いちばん困る対応です。

院内でやるなら、紙1枚から

いきなり全部は無理ですので、順番を決めます。まず、使っているサービスの名前と、契約している人・支払っている人を紙に書き出す。次に、そのサービスにログインできる人の一覧を出し、いま院内にいない人の行に印を付ける。最後に、印の付いた分を止める。この3つで、呼びかけの大半はカバーできます。あわせて、残すアカウントには、パスワードだけでなくスマートフォンのコードなどを組み合わせる設定(多要素認証)が使えないかを見てください。IPAが公開している「中小企業の情報セキュリティ対策ガイドライン」(第4.0版、2026年3月27日公開)には、付録6の資産管理台帳や、付録7のクラウドサービス安全利用の手引きなど、そのまま使える様式が付いています。

触らないほうがよいもの

一方で、電子カルテ・レセコン・オンライン資格確認の資格確認端末は、この流れで勝手に設定を変えないでください。これらは納入した事業者が確認した組み合わせで動いており、院内の判断でアカウントを消したり認証方式を変えたりすると、翌朝の受付が止まります。対象にするのは、院長や事務長がご自分で契約した一般のクラウドサービス、ホームページの管理画面、グループウェア、オンラインストレージあたりです。どこまでを自分たちで確認し、どこから先を業者に任せるかの線引きで迷われたら、アイジェイネットでもご相談を承っています。

環境によって必要な対応は異なります。
自分の環境について相談する ↗
← 一覧に戻る
お問い合わせフォーム↗
052-655-6277アイジェイネット株式会社