取引先が今もアクセスできる範囲を見直す
2026年9月に公表された3件のインシデントはいずれもベンダーや外部プラットフォームを経由したもので、本資料では取引先の担当者が実施できるフォルダーのレビュー手順を紹介します。
- アクセスと共有
- ガバナンスと保持
組織が取引先を通じて失うデータの多くは、自社のシステムから盗まれたものではありません。引き渡されていたか、接続を通じてアクセスできる状態にあり、業務が終わった後も誰もそのアクセスを見直さなかったのです。2026年9月に公表された3件のインシデントも、この構図に当てはまります。現実的な対策は、外部の各関係者が今も何にアクセスできるかを定期的に見直すことです。
3件のインシデントに共通する構図
いずれの調査もまだ終わっておらず、関係する組織が何をすべきだったかを示すものでもありません。ただし、情報がどこで露出していたかは見て取れます。
- IDScan.net:2026年9月21日、カナダ・プライバシー・コミッショナー事務局は、権限のない第三者が「同社のデータベースにアクセスし、運転免許証のデジタルスキャンを含む個人情報を盗んだ」との報告を受けて、調査を開始しました。IDScan.net はホテルや飲食店、ナイトライフ施設で顧客の身分証確認に使われているため、これらの施設の顧客の情報が取引先を通じて露出したことになります。同社の告知によると、同社がこのアクセスを把握したのは9月1日前後です。多くの見出しに出てくる規模の数字は、別の情報源によるものです。ダークウェブ上の出品で1億5,300万件を超える免許証のスキャンが宣伝されており、KrebsOnSecurity はその出所を IDScan.net だと突き止めています。規制当局も同社も、件数は確認していません。
- McKesson:McKesson は8月28日、「サードパーティのアプリケーションが関係する、不正アクセスとデータの持ち出しを伴うサイバーセキュリティインシデント」を調査していると発表しました。同社の9月21日の更新情報では、アクセスは「特定のサードパーティのアプリケーションに限られていた」ことが確認されています。犯罪グループははるかに大きな被害を主張しており、BleepingComputer はその主張を報じる一方で、独自には検証していないと付記しています。
- Aeroméxico:El Financiero が9月21日に報じた声明の中で、同航空会社は、ネット上に出回っていた顧客データを2025年10月のインシデントと関連づけ、不正アクセスは外部の事業者が管理する顧客情報プラットフォームで発生したと説明しました。
3件の背後にある問い
「ベンダーは安全か」は、ベンダーに尋ねるべき問いです。「外部の各関係者は、今日の時点で何にアクセスできるのか。それは妥当なのか」は、自社で答えられる問いです。各種フレームワークも、すでにこれを求めています。NIST サイバーセキュリティフレームワーク 2.0(GV.SC-10)は、サプライチェーンリスクの計画に「パートナーシップまたはサービス契約の終了後に行われる活動に関する規定を含める」よう求めています。英国 ICO の契約に関するガイダンスは、契約終了時に処理者は、管理者の選択に従って「管理者のために処理してきたすべての個人データを削除するか、管理者に返却しなければならない」としています。
契約で扱えるのは、取引先が保有しているものです。自社側のやり取り、つまりプロジェクトのために共有したフォルダーは、今週中にも自社で確認できます。
共有しているフォルダーから始める
Kiteworks では、取引先とのファイルのやり取りは共有フォルダーで行われることがよくあります。Marketplace の3つのエージェントが、レビューのそれぞれ異なる部分を受け持ちます。
- Sharing Auditor は、選択したフォルダーの範囲をたどり、どのフォルダーツリーが共有されているか、各共有がどこから始まっているか、ツリーのどこまでをたどれたかをレポートします。メンバーが誰か、社内か社外かは明らかにしません。また、直接共有されたファイルや、スキャンを実行するユーザーが参照できる最上位フォルダーより上での共有は検出しません。
- Folder Expiry Audit は、どのフォルダーに有効期限または保存期間の設定があり、どのフォルダーにないかをレポートします。有効期限のないプロジェクトフォルダーは、誰かが解除するまで共有が続きます。このエージェントは読み取りのみを行い、有効期限を設定することはできません。
- Sensitive Content Scanner は、機密性の高い用語や、米国社会保障番号、カード番号、IBAN などの一般的な個人データを見つけます。これにより、どの共有フォルダーから先にレビューすべきかがわかります。
3つのエージェントはいずれもメタデータやコンテンツを読み取るだけで、保存先の確認を得た後にレポートを保存できます。共有、メンバー、設定を変更するものはありません。
取引先の担当者が実施できるレビュー
- 過去12か月以内に終了した取引先やプロジェクトと、それらとのファイルのやり取りに使ったフォルダーを一覧にします。
- 各フォルダーで Sharing Auditor を実行します。見つかった共有の起点と、たどれなかったツリーの部分を記録します。
- 同じ範囲で Folder Expiry Audit を実行します。有効期限のない共有フォルダーを書き留めます。
- 共有フォルダーで Sensitive Content Scanner を実行し、レビューの順序を決めます。
- 共有フォルダーごとに、今もアクセスを持つべき相手を担当者が承認された情報源で確認します。エージェントからはメンバーが見えないためです。共有を維持、縮小、解除のいずれかにし、その判断と日付を記録します。
- 契約が終了するたびに、また四半期ごとなど一定の間隔で、これを繰り返します。
エージェントを使えば、問題を見つけるまでの時間を短縮できます。アクセスを閉じる判断と取引先との話し合いは、引き続き担当者が担います。
取引先フォルダーのレビューを一緒に進めたい場合は、sales@kiteworks.com までメールでご連絡いただくか、お問い合わせください。ご質問に Claude や MCP の設定は不要です。共有による情報露出を AI で点検するもあわせてご覧ください。
出典
- Privacy Commissioner of Canada launches investigation into a data breach involving stolen identification details · Office of the Privacy Commissioner of Canada ·
- Notification of Data Security Incident · IDScan.net ·
- FBI Probes Service Selling 153M+ Drivers Licenses · KrebsOnSecurity ·
- Cybersecurity updates · McKesson ·
- McKesson discloses breach after ShinyHunters claims patient data theft · BleepingComputer ·
- Aeroméxico revela que datos de clientes fueron vulnerados en ciberataque · El Financiero ·
- The NIST Cybersecurity Framework (CSF) 2.0 · National Institute of Standards and Technology ·
- What needs to be included in the contract? · Information Commissioner's Office (UK)