アサヒグループホールディングス | サイバー攻撃被害企業の事例紹介 | ビジネスを安定させるためのサイバーセキュリティ対策 | SCSCサービス・ラインアップ | 初期無料のサブスク型ホームページ制作|7万実績のWEB戦略とAIで成果を出す

アサヒグループホールディングス

システム障害、個人情報流出の可能性
ogp
アサヒグループホールディングス株式会社(本社 東京、社長 勝木敦志)は9月29日付・10月3日付・10月8日付で、ランサムウエアの攻撃によるシステム障害発生について公表しています。
今回攻撃を受けたシステムを中心に影響する範囲や内容の調査を進めている中で、個人情報が流出した可能性のあることが分かりました。調査結果に基づいて、情報漏えいが確認された場合には、速やかに該当する方にお知らせするとともに、個人情報保護に関わる法令にのっとり適切な措置を講じます。
緊急事態対策本部と外部の専門家が協力し、一刻も早い事態の収束に向けた対応を行っています。今回の攻撃の影響は、日本で管理しているシステムに限られます。

出展元:アサヒグループ公式発表(第4報)

サイバー攻撃種別

ランサムウェア攻撃 サプライチェーン攻撃 システム脆弱性を狙った攻撃 フィッシング攻撃 内部不正による情報漏えい クラウドセキュリティ侵害 標的型攻撃(APT攻撃) DDoS攻撃(分散型サービス妨害攻撃) リモートワーク環境を狙った攻撃 マルウェア攻撃 不正ログイン リスト型攻撃(パスワードリスト攻撃) 不正アクセス

被害企業概要

企業名 アサヒグループホールディングス株式会社
売上高

2兆9,394億円

(2024年12月期)

総資産

5兆4,323億円

(2024年12月期)

従業員数

28,173名(連結)

265名(単体)

(2024年12月期)

被害発生日 2025年09月29日
被害内容 システム障害、個人情報流出の可能性
参考記事、出典 アサヒグループ公式発表(第4報)

記事要約

アサヒグループホールディングス株式会社が、複数回にわたりランサムウェア攻撃によるシステム障害の発生を公表しました。現在、外部の専門家を交えた緊急事態対策本部が調査を進める中で、日本で管理しているシステムから個人情報が流出した可能性があることが判明しています。同社は、情報漏えいが確認された場合には、該当者への通知と法令に則った適切な措置を講じるとしており、事態の収束に向けて対応を進めています。

対策に向けたGUARDIAN見解

CHECK 01
インシデント発生後の迅速な情報開示と体制構築の重要性
今回の事例では、インシデント覚知後に複数回にわたり情報を開示しており、これは企業の透明性と信頼性を維持する上で評価されるべき対応です。被害の全容が解明されていない段階であっても、判明している事実を迅速に公表することは、顧客や取引先、株主といったステークホルダーの不安を軽減し、憶測による風評被害を防ぐ効果があります。また、外部専門家を含む緊急事態対策本部の設置は、客観的かつ専門的な知見を取り入れ、高度なサイバー攻撃に対して迅速かつ的確な意思決定を行うための標準的な対応(ベストプラクティス)であり、あらゆる組織が見習うべき体制です。
CHECK 02
「侵入」を前提とした多層防御と事業継続計画(BCP)
ランサムウェア攻撃の手口は年々巧妙化しており、侵入を完全に防ぐことは困難です。「侵入されること」を前提としたセキュリティ対策が不可欠となります。今回の攻撃の影響が「日本で管理しているシステムに限られる」という点は、ネットワークのセグメンテーション(分離・分割)がある程度機能した可能性を示唆しています。重要なシステムや拠点ごとにネットワークを分離し、万一の際に被害の拡大(ラテラルムーブメント)を食い止める設計は極めて重要です。また、事業を継続させる観点から、データのバックアップは必須ですが、単に取得するだけでなく、攻撃者の手が届かないオフライン環境や、書き換え不可能なストレージ(イミュータブルストレージ)に保管し、定期的に復旧訓練を行うことが求められます。
CHECK 03
個人情報漏えいインシデントにおける事後対応の標準化
個人情報が流出した「可能性」の段階で公表に踏み切ったことは、改正個人情報保護法が定める報告・通知義務を意識した、プロアクティブな対応と言えます。漏えいが確定してからではなく、そのリスクが判明した時点で速やかに関係者に注意喚起を行うことは、なりすましやフィッシング詐欺といった二次被害の防止に繋がります。企業は平時から、自社が保有する個人情報の内容、保存場所、アクセス経路などを正確に把握(データマッピング)しておくべきです。これにより、インシデント発生時に影響範囲を迅速に特定し、個人情報保護委員会への報告や本人への通知といった、法令に定められた義務を遅滞なく履行することが可能になります。

SOLUTION

GUARDIANの
サイバーセキュリティ
対策サービス

SCAN DOG ライト版

SCAN DOG ライト版

まずは大企業が保有する取引先(中小企業)数千社規模をライト版で一斉に簡易診断し、現状把握しましょう!経済産業省も推進する『サプライチェーン強化に向けたセキュリティ対策評価制度』にも対応した、自己評価・第三者評価をクリアにし、次なる対策「SCSC Dog」で課題を解決していきましょう。
SCSC Dog

SCSC Dog

診断によって現状把握を終えた取引先(中小企業)には、評価という結果=課題だけが残ります。その解決策として、同時にご提供するのがSCSC Dogとなります。セキュリティ対策に特化した弊社WEBプラットフォーム上に、取引先(中小企業)ホームページをお預かりしサプライチェーン網をこれまで以上に強固なものへ引き上げます。
SCAN DOG 正規版

SCAN DOG 正規版

WEBプラットフォームとして安全を確保して終わりではありません。SCSC Dogご利用のお客様ホームページには、世界水準で最新鋭の攻撃パターンを網羅した第三者機関による診断サービス「SCAN DOG 正規版」を定期的に受け続けることができ、一時的な対策だけではなく恒久的に保全し続ける環境をご提供します。