新日本検定協会で個人情報3万件流出の可能性、損保13社の委託先がランサム被害に

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「委託先が攻撃を受けたら、自社の顧客情報も巻き込まれるのでしょうか?」
「3万件規模の漏洩はどうやって起きたのでしょう?」

チップス

ボス、損保大手の委託先で3万件も漏洩したって本当でしゅか?うちは関係なくても怖いでしゅ…

ボス

新日本検定協会の件だな。委託先経由のリスクは、企業の規模を問わず無視できない時代だ。よく見ておこう。

取引先や委託先のセキュリティ事故は、自社のリスクに直結します。
本記事では、2026年5月11日に公表された新日本検定協会のランサム被害の全容と、企業が学ぶべき教訓を整理します。

  • 損保13社など60〜70社の委託先データ約3万件が流出の恐れ
  • ネットワーク機器の脆弱性経由でドメイン管理者権限を奪取
  • 境界防御だけでは防げず、内部監視と権限管理が鍵

事件の流れを押さえれば、自社や取引先で同じ手口を受けたときの備えが見えてきます。

オススメ案件

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...
目次

損保13社の委託先で起きた3万件規模の漏洩

事件の流れと被害の規模をまず整理します。

攻撃発生から公表までの経緯

新日本検定協会は、貨物検査や事故調査を損害保険会社から請け負う公益性の高い機関です。
2025年11月26日に社内サーバーへアクセスできない事象が発生し、ランサム被害が確認されました。
2026年5月11日、最終調査結果として情報流出の可能性が公表されています。

公表までの主な経過は以下のとおりです。

時期出来事
2025年11月26日社内サーバーで異常を検知、ランサム被害が判明
2026年1月8日外部調査機関から第一報の結果を受領
2026年5月11日個人情報流出の可能性を公表

流出した可能性のある情報の内訳

同協会の発表によると、外部流出の可能性が高いと判断された情報は計約3万350件に及びます。
損保13社が委託した案件分が全体の約6割を占め、関係する企業は60〜70社に及ぶ見通しです。

チップス

取引先や採用候補者の情報まで含まれてるんでしゅか…!

主な対象データは次のとおりです。

  • 業務関係者の氏名・住所・電話・メールなど約3万件
  • 従業員・退職者の個人情報約300件
  • 採用候補者の応募情報約50件

境界突破から特権奪取まで、典型的な侵入経路

攻撃者がたどった経路から、自社が学べる教訓を引き出します。

ネットワーク機器の脆弱性が起点

同協会の公表によれば、攻撃者はネットワーク機器の脆弱性を悪用して外部から侵入しました。
境界機器を突破した後、ドメイン管理者アカウントを奪取し、内部に自由に動ける足場を構築しています。
その上でファイル探索と窃取を行い、最後にランサムウェアでサーバーを暗号化したと報告されています。

攻撃者が踏んだ段階は次のように整理できます。

STEP
境界機器の脆弱性を悪用して侵入

パッチ未適用のネットワーク機器を起点に内部へ侵入。

STEP
ドメイン管理者権限を奪取

内部での権限昇格に成功し、サーバー群を自由に操作可能に。

STEP
情報窃取と暗号化

ファイル転送ツールで持ち出し後、ランサムでデータを暗号化。

委託元企業が取るべき再発防止策

境界防御だけでは防ぎきれない以上、内部の動きを見張る仕組みが欠かせません。
特に管理者権限の常時利用は危険で、必要時のみ昇格させる運用が現実解になります。
委託元の立場でも、契約段階でセキュリティ要件を明確化しておくのが基本です。

ボス

自社が守られていても、預けたデータが委託先で抜かれては元も子もないからな。

委託元として押さえたいポイントは次のとおりです。

  • 委託先のVPN・ファイアウォール等のパッチ運用を契約で要求
  • 管理者権限の常時保有を禁じ、Just-In-Time方式を採用
  • EDR・SIEMによる横展開・大量転送の異常検知を導入

詳細は同協会の公表資料を参照してください。

まとめ:委託先リスクは「自社の問題」と捉え直す

新日本検定協会の事案は、境界突破と特権奪取という王道の手口で大規模流出に至った典型例です。
自社の守りが固くても、委託先の脆弱性ひとつで顧客情報が漏れる構造は変わりません。
取引先のセキュリティを「お任せ」から「共同管理」へ切り替える発想が、いま求められます。

ボス

守りは線ではなく面で考えるんだな。委託先・取引先まで含めた設計図を持つことが、これからの常識だ。

チップス

うちでも委託先のチェックリスト見直してみるでしゅ!

オススメ案件

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次