タイムズカーとスカイチケットから、個人情報の漏えいに関する通知を受け取りました。
タイムズカーの通知では氏名や連絡先、運転免許情報などが対象でした。一方、スカイチケットではハッシュ化されたログインパスワードも漏えい対象で、パスワード変更が求められました。同じ「個人情報漏えい」でも必要な対応は異なります。通知を受けて気になったのは、「結局、自分は何をすればいいのか?」ということです。
企業側のシステムで情報が漏れてしまった場合、利用者が事故そのものを防ぐのは難しいものです。一方、通知が届くたびに、利用しているすべてのサービスのパスワードを変更するのも現実的ではありません。
私自身、通知をきっかけにパスワードとログイン方法を見直しました。今回は、ITエンジニアとしての経験も踏まえて、漏えい通知が届いたときの確認事項と、情報の種類によって変わる対応を整理します。
結論:漏れた情報と被害状況によって対応を変える
最初にやることは、次の4つです。
- メール内のリンクを安易に開かず、公式サイトで通知の真偽を確認する
- 自分が対象か、どの情報が漏れたのか、調査中の項目はないか確認する
- パスワードやカード情報、不正利用の有無に応じて必要な対策を行う
- 企業の続報と、不審なログインや取引を確認する
例えば、メールアドレスだけが漏れた場合と、ログインパスワードが漏れた場合では対応が異なります。何でも変更するのではなく、必要な対応を選ぶ。これが基本です。
最初に確認するのは、通知が本物かどうか
個人情報の漏えい通知を装った偽メールやSMSには注意が必要です。「不正アクセスが確認されました。今すぐパスワードを変更してください」。こうしたメッセージに慌てて反応し、偽サイトにパスワードを入力してしまえば、かえって被害を広げることになりかねません。
通知が届いたら、メールのリンクからではなく、普段利用しているアプリや別途確認した公式サイトで案内を探します。そこで確認したいのは、自分が対象に含まれるか、何の情報が漏れたのか、企業がどのような対応を求めているかです。
また、「パスワードは漏えいしていないと確認済み」と「パスワードの漏えい有無は調査中」では意味が違います。調査中なら、現時点で分かっている内容に応じて対策し、後日の公式発表も確認する必要があります。
漏れた情報別の対応チェックリスト
| 漏れた情報・状況 | 優先度の目安 | 最初に行うこと |
|---|---|---|
| 不正ログイン・不正利用が発生 | 最優先 | 該当サービスや金融機関に速やかに連絡 |
| ID・パスワード | 高 | パスワードを変更し、使い回し先も確認 |
| セッション・認証情報 | 高 | 公式案内に従い、ログアウトやセッション失効を確認 |
| クレジットカード情報 | 高 | 利用明細を確認し、カード会社に相談 |
| 口座・金融関連情報 | 内容による | 金融機関の公式窓口で必要な対応を確認 |
| 本人確認書類の画像 | 内容による | 書類の種類と漏えい範囲を確認 |
| マイナンバー | 内容による | 漏えい内容を確認し、自治体等の公式窓口に相談 |
| 氏名・住所・生年月日 | 状況による | なりすましを狙った連絡に注意 |
| メールアドレス・電話番号 | 状況による | フィッシングメールや不審なSMSに注意 |
これは一般的な目安です。同じ種類の情報でも、何が組み合わさって漏れたか、不正利用が起きているかによって対応は変わります。
メールアドレスだけなら、パスワード変更は必要?
氏名やメールアドレスだけが漏れ、パスワードや認証情報は対象外と確認され、不審なログインも発生していない場合を考えます。この条件なら、漏えい通知だけを理由に、すべてのサービスのパスワードを変更する必要性は高くありません。
ただし、「パスワード変更が不要」と「何もしなくてよい」は別です。漏れたメールアドレスに、実在する企業を装ったフィッシングメールが届く可能性があります。氏名や電話番号などを組み合わせ、本人の情報を知っているように見せかけた連絡にも注意が必要です。
メールアドレスや住所を無理に変更するより、不審な連絡を警戒し、企業からの続報を確認する方が現実的でしょう。
パスワードが漏れたら、使い回し先も確認する
パスワードが漏えい対象に含まれている場合は、該当サービスのパスワード変更を優先します。さらに、同じパスワードを別のサービスでも使っていないか確認します。
例えば、通販サイトと普段使っているメールサービスで同じパスワードを設定していた場合です。通販サイトから漏れた情報を使い、メールサービスへのログインを試される可能性があります。
必要に応じて、多要素認証の設定、ログイン履歴、復旧用の連絡先も確認します。不正ログインが疑われる場合は、ほかの端末のログイン状態を解除できるかも確認したいところです。
カード情報が漏れたら、カード会社の案内を優先する
クレジットカード情報が漏えい対象に含まれている場合は、利用明細とカード会社の公式案内を確認します。身に覚えのない請求があれば、速やかにカード会社へ連絡します。
カード番号だけなのか、有効期限やセキュリティコードまで含まれるのかによっても対応は異なります。利用停止や再発行が必要かどうかは、カード会社に確認するのが確実です。再発行すると公共料金やサブスクリプションの登録変更が必要になることもあるため、案内に沿って進めます。
本人確認書類やマイナンバーが漏れた場合
パスワードと違い、運転免許証の画像や住所、生年月日などは簡単には変更できません。ただし、本人確認書類の画像が漏れたからといって、必ず再発行が必要になるわけでもありません。
まずは、どの書類のどの情報が漏れたのか確認します。身に覚えのない申込みなど、不正利用が疑われる場合は、関係する事業者や発行元、必要に応じて警察などへ相談します。
マイナンバーについても、漏えいしただけで一律に番号が変更されるわけではありません。不正利用のおそれがある場合の対応は、自治体等の公式窓口で確認してください。
私が実際に見直したこと
個人情報に関する通知を受けて、私が行ったのはパスワードとログイン方法の見直しです。まず、パスワード変更が求められたスカイチケットのパスワードを、パスワードマネージャーが生成したものに変更しました。タイムズカーの通知ではパスワード変更は求められていませんでした。
それだけでなく、普段からメインで使っているApple IDやGoogleアカウント、銀行関連のサービスについても、パスワードマネージャーで生成したパスワードに変更しています。
これらの重要なアカウントから情報が漏れたと確認されたわけではありません。ほかのサービスで情報が漏れた場合にも、パスワードの使い回しによって被害が広がるリスクを減らすための見直しです。
また、パスキーに対応しているサービスで、まだ設定していなかったものにはパスキーを設定しました。サービスごとに違うパスワードを自分で考えて覚えるのは面倒です。パスワードマネージャーに生成を任せれば、その手間を減らせます。
ただし、パスキーを設定しても、サービスによっては従来のパスワードでのログインや復旧手段が残ります。設定しただけですべてのリスクがなくなるわけではありません。
今回の見直しは、通知が届いたサービスへの対応だけでなく、普段使う重要なアカウントの管理を改善する機会にもなりました。なお、ChromeとiPhoneのどちらでパスワードを管理するか、夫婦で共有するアカウントをどう扱うかなど、管理方法の詳しい比較は別記事で整理する予定です。
対応後もしばらく確認したいこと
最初の対応が終わっても、漏えいした情報が後から悪用される可能性はあります。とはいえ、毎日すべてのアカウントを確認するのは現実的ではありません。
私は、次のような点を優先して確認するのがよいと考えています。
- 主要アカウントの不審なログイン通知
- クレジットカードや金融口座の身に覚えのない取引
- 漏えいした企業を名乗る不審なメールやSMS
- 企業からの調査結果や追加の案内
最初の通知で漏えい範囲が確定していなかった場合は、特に続報が重要です。新たにパスワードやカード情報が対象と判明した場合には、それに応じて対応を追加します。
まとめ:必要な対応と普段の見直しを分けて考える
企業側で個人情報が漏れてしまったら、利用者ができることには限界があります。だからといって、何もしなくてよいわけでもありません。
まず、何が漏れたのかを確認する。パスワードやカード情報が含まれるなら、必要な対応を優先する。変更できない情報については、不正利用に注意する。そのうえで、普段のパスワード管理も見直す。
私の場合は、通知をきっかけにApple IDやGoogleアカウント、銀行関連までパスワード管理を見直しました。漏えいへの対応と、今後の被害を防ぐための対策は別物です。この二つを分けて考えるのが、無理なく続けられる方法だと思っています。
参考資料・一次情報
IPA「日常における情報セキュリティ対策」 https://www.ipa.go.jp/security/anshin/measures/everyday.html
個人情報保護委員会 公式サイト https://www.ppc.go.jp/
タイムズカー、スカイチケットから受信した漏えい通知(本人宛メール。個人を特定できる情報は非掲載)

