「Assuredクラウド評価」、昨今のサイバー攻撃被害の増加を受けて緊急セキュリティレポートを公開
〜2026年9月〜10月上旬に公表されたサイバー攻撃被害の約2割はクラウドサービス(SaaS)に起因。約5,300件の評価データから見るクラウドサービス事業者・利用企業双方が確認すべき点〜
株式会社アシュアード(本社:東京都渋谷区、代表取締役社長:大森 厚志)が運営する、クラウドサービスのセキュリティ信用評価「Assuredクラウド評価」は、昨今のサイバー攻撃被害の増加を受けて、2026年9月から10月上旬にかけて報道された国内のセキュリティインシデントのうち、クラウドサービス(SaaS)が関係する事案を分析しました。
加えて、「Assuredクラウド評価」のセキュリティ信用評価データに基づき、セキュリティ対策の実態を調査しました。
※本調査を引用される際には、「株式会社アシュアード調べ」と必ずご記載ください。
《調査結果サマリー》
〈公表事案分析〉
●クラウドサービス(SaaS)が関係する事案は11件。
●「事業者システムの直接侵害型」と「利用者アカウントの乗っ取り型」に分かれた。
●経路が公表された事案では、フィッシング含めた不正ログインが起点。
〈セキュリティ信用評価データ分析〉
●利用者の認証:
自社で認証機能を持つサービスのうち、多要素認証が提供されているサービスは55%
●クラウドサービス事業者の管理画面:
サービス運営用の管理画面を持つサービスのうち、すべてのアカウントに多要素認証を適用しているのは53%。
●侵害に気づく手段:
利用者が自分でアクセスログを確認できるサービスは53%。
調査結果詳細
〈公表事案分析〉
概要:2026年10月上旬までに、クラウドサービス(SaaS)が関係する事案はクラウドサービス事業者側、利用者側の両方で発生
「Assuredクラウド評価」では、2026年9月1日から10月7日に報道された国内のセキュリティインシデント64事案のうち、クラウドサービス(SaaS)が関係すると推測される11件について、侵害された内容から2つの型(タイプA:4件、タイプB:7件)に分類しました(図1)。

|
タイプ |
侵害された場所 |
主な被害 |
|
A: 事業者のシステムが直接侵害される |
クラウドサービス(SaaS)の管理サイトや、導入した外部アプリ |
複数の利用企業の問い合わせ情報の取得、抽選結果の改ざん、偽の決済画面への誘導 |
|
B: 利用者のアカウントが乗っ取られる |
業務用のメールやグループウェアの利用者アカウント |
メールやファイルの閲覧、なりすましメールの送信、取引先への偽の送金依頼 |
図1 クラウドサービス(SaaS)が関係するセキュリティインシデント11件の2つのタイプ
なお、BIツールや、スマートフォンアプリのAPIを狙って大量の個人情報を持ち出す攻撃も相次いでいると報告されています*1。
本調査はクラウドサービス(SaaS)が関係する事案に絞っており、これらの事案は扱っていません。ただし、APIの対策はクラウドサービス事業者にも当てはまるため、後半のデータと推奨事項で取り上げます。
*1 JPCERT/CC「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」2026年10月8日」
2.原因の推測:アカウントへの不正ログインと、サービス本来の機能の悪用
タイプAは、第三者がサービスや管理システムに不正にアクセスし、その後何らかの方法で情報の窃取や書き換えなどをおこなっています。その手法や経路については明確にされていませんが、脆弱性侵害や不正に入手された認証情報が利用された可能性が否定できません。
タイプBは、利用者側のメールやグループウェアのアカウントが乗っ取られました。乗っ取りの経路が公表された3件はいずれもフィッシングで、当該アカウントはなりすましメールの大量送信やビジネス詐欺(BEC)に使われた例もあります。
〈セキュリティ信用評価データ分析〉
「Assuredクラウド評価」のデータからわかること:利用者のログインもクラウドサービス事業者の管理画面も、多要素認証は約半数
次に、2つのタイプの原因や対処について、「Assuredクラウド評価」のセキュリティ信用評価に回答済みのクラウドサービス5,302件の回答を集計しました。(図2)
図2から読み取れることは、次のとおりです。



-
事業者の管理画面の認証:
すべてのアカウントに多要素認証を適用できているのは約半数、さらに35%はすべてのアカウントで単一の認証(パスワード)です。管理画面は複数の利用企業のデータに触れられるため、破られると被害が複数企業に及びます。 -
ファイルのアップロード:
アップロード機能を持つサービスの13%は、暗号化・バックアップ・マルウェアスキャンのいずれも実施していません。 -
利用者のログイン認証:
多要素認証が提供されていると回答したのは55%で、45%は多要素認証が提供されておらず、そのうち43%はパスワードのみです。またサービスにおいてリスクベース認証を導入しているのは5%に留まります。正しいパスワードを使った不正なログインに、その時点で気づく、または止める手段はほとんどありません。 -
利用者での侵害検知:
利用者が自分でアクセスログを確認できるのはおよそ半数(53%)に留まります。ここでも後日不正なログインに気づける手段に課題がみられます。 -
APIの提供:
他のサービスにAPIを提供しているサービス(1,955件)のうち、リクエスト数の制限、アクセストークンの有効期限設定はそれぞれ5割程度です。両方を実施しているケースに絞ると4割を切ります。
クラウドサービス事業者と利用企業への推奨事項
ここまでの状況や足下の被害状況から、クラウドサービス事業者および利用企業には、次の対策を推奨します。
【クラウドサービス事業者】
-
サービス運営用の管理画面のすべてのアカウントに多要素認証を適用し、IPアドレスによる制限を組み合わせる。
-
利用者に多要素認証とアクセスログを確認する手段を提供し、利用企業が侵害に早く気づけるようにする。
-
ファイルアップロード機能がある場合には、プログラムとして実行できないようにする。あわせてマルウェアスキャンを行う。
-
提供するAPIに、アクセス制御、リクエスト数の制限、アクセストークンの有効期限を設ける。管理用の機能やツールを不用意にインターネットへ公開しない。
-
ユーザーデータのバックアップについて、ランサムウェア耐性、レジリエンスの観点から再点検する
【利用企業】
-
利用しているクラウドサービス(SaaS)に多要素認証の仕組みがあれば、全員に必須にする。難しい場合はID連携(SSO)やIPアドレスの制限で補う。
-
利用者側でログイン履歴やアクセスログを確認できるかを把握し、少なくとも管理者のアカウントは定期的に確認する。
-
クラウドサービス(SaaS)に追加した外部アプリやAPI連携を棚卸し、使っていないものを外す。
-
重要なデータを預けるクラウドサービス(SaaS)を選ぶときは、利用者向けの機能に加えて、クラウドサービス事業者の管理画面の多要素認証に留意する。
-
利用者側で可能な限りデータのバックアップを行う。
<専門家コメント>
株式会社アシュアード セキュリティエキスパート 真藤 直観

この1ヶ月程度で国内企業に対する攻撃が一段上がった状況になりました。情報漏洩だけではなく、事業への影響がでる事案も出ており、特定の企業や規模を問わず、あらゆる組織にとって重大な脅威となっています。今回の調査で明らかになったとおり、多要素認証の未導入やID管理の脆弱性など基本的な対策の不備が被害に繋がっているケースも多く存在すると考えられます。
被害を防ぐためには、利用企業側での多要素認証の徹底やアクセスログの定期的な確認といった自社を守るための利用者対策はもちろんのこと、クラウドサービス事業者側においても管理画面やAPIのセキュリティを一層強化することが不可欠です。
《調査概要》
● 公表事案:2026年9月1日から10月7日に国内で報道されたセキュリティインシデントのうち、公表された64事案について、各企業・組織の公表文をもとに当社が分類。
● 評価データ:「Assuredクラウド評価」のセキュリティ信用評価(標準版のチェックシート、2025年版)に回答済みのクラウドサービス5,302件。クラウドサービス事業者による回答で、2025年5月以降の評価結果を集計した(同じサービスで回答が複数ある場合は最新の1件のみ)。
※「Assuredクラウド評価」の利用企業が評価を依頼したサービスが中心であり、市場全体を代表するものではありません。
● 調査日:2026年10月8日
※小数点第一位を四捨五入しています。
※公表事案として扱うものは、報道等に基づき当社で収集・分類したものであり、国内のすべての事案を網羅するものではありません。
※本調査を引用される際には、「株式会社アシュアード調べ」と必ずご記載ください。
【クラウドサービスのセキュリティ信用評価「Assuredクラウド評価」について】
「Assuredクラウド評価」は、SaaS/ASPなどのクラウドサービスの安全性を可視化するプラットフォームです。セキュリティの専門家による第三者評価の結果をプラットフォーム上で共有管理することで、信頼できる評価情報を誰もが簡単に入手できる、これまでにないセキュリティ評価の仕組みを提供します。2026年7月末現在、金融機関250社を含む2,000社以上の企業に導入され、クラウドサービスの安心・安全な活用促進を支えています。
URL:https://assured.jp/cl
X:https://twitter.com/AssuredJP
【セキュリティの信用評価プラットフォーム「Assured(アシュアード)」について】
「Assured」は、取引先企業やクラウドサービスのセキュリティ信用評価を行い、それぞれの評価情報を管理するプラットフォームです。個社ごとに異なる調査項目を標準化し、属人化することなく誰もがセキュリティ評価を可能にすることで、企業を調査作業から解放し、業界全体の透明化を目指します。また、客観的な評価指標を通じてセキュリティ体制を可視化し、信頼の証としての活用や自律的な改善を促すなど、社会全体のセキュリティ強化に貢献します。
【株式会社アシュアードについて】
「信頼で、未知を拓く。」をミッションとし、企業のセキュリティ対策を支援するサービスを運営。産業のデジタルトランスフォーメーション(DX)を推進するさまざまな事業を展開するVisionalグループにおいて、サイバーセキュリティ領域を担い、脆弱性管理クラウド「yamory(ヤモリー)」、クラウドサービスのセキュリティ信用評価「Assured(アシュアード)」、取引先企業のセキュリティ信用評価「Assured企業評価」を展開。インターネットですべてが繋がる社会において、信頼から新たな繋がりを作り、新しい可能性を社会に生み出していくことを目指す。
このプレスリリースには、メディア関係者向けの情報があります
メディアユーザー登録を行うと、企業担当者の連絡先や、イベント・記者会見の情報など様々な特記情報を閲覧できます。※内容はプレスリリースにより異なります。
すべての画像
- 種類
- 調査レポート
- ビジネスカテゴリ
- アプリケーション・セキュリティシステム・Webサイト・アプリ開発
- ダウンロード
- プレスリリース素材
このプレスリリース内で使われている画像ファイルがダウンロードできます
