2026年10月6日に楽天ドライブが情報漏洩を引き起こしたことが楽天から公開されたました。今回の記事では、この情報漏洩事案の概要と、今回の事案を踏まえて、個人がクラウドストレージを利用する上で取るべき対策についてわかりやすく解説します。
なお、管理人の私自身はセキュリティの専門家でもありませんので、当該事案の詳細については他にわかりやすくまとめている記事がたくさん出ているでそちらを確認してください。
ITMedia | 「楽天ドライブ」に不正アクセス 保存したデータなど1.5万アカウント分が取得・閲覧のおそれ
当記事では、セキュリティに関する知識がない方でも何が起きたのかわかるようにできる限り簡潔に今回のインシデントについて説明します。なお、当記事は楽天公式のプレスリリースに基づいて解説します。
また、それを踏まえたクラウドストレージを利用する上での対策についてより深ぼって解説します。
事案の概要
今回の事案は細かいことを言うと、いろいろな事案が複雑な情報があるのですが、簡潔にまとめます。
「2026年1月29日(木)から同年9月17日(木)の間に楽天ドライブに保存されていたデータのうち、15,382件アカウントのデータが第三者に勝手に閲覧された可能性がある。」と言うのが事案の概要になります。
今回のインシデントが起きてしまった要因としては、ユーザーのアカウントがフィッシング等で攻撃者によって盗まれたというわけではありません。
今回は「楽天ドライブの運営サイドの管理者アカウントが乗っ取られてしまった」というのが要因です。
公式の情報を見ると、複数のジャンルが絡み合っています。そこをすべて説明していると情報がごちゃごちゃになってしまうので、クラウドストレージを利用している皆さんには、シンプルにこちらについて理解しておいていただけると良いと思います。
クラウドストレージ利用者が取るべき対策
事案の詳細は他の記事に任せるとして、先ほども申し上げましたように、今回の記事では、実際にクラウドストレージを利用する方が利用者として取れる対策を解説いたします。
まず今回のインシデントに関して言えることとしては、利用者としてできる対策はあまりないというのが現実です。
唯一できるのは、サービスを選ぶタイミングでインシデントが発生しにくい、またインシデントが発生しても影響が少なくなるようなサービスを選ぶというのが重要です。
なぜこれまでの対策が通用しないのか
これまでクラウドストレージや、その多くの利用者を狙った攻撃の中で最も多かったのが、フィッシング攻撃になります。
フィッシング攻撃というのは、クラウドストレージの利用者に対して、クラウドストレージを装ったメールなどを送り、そこでユーザーが入力してしまった認証情報を取得して、それをクラウドストレージのログインに利用することによって、ユーザーの所持しているデータ等を盗むという手法です。
こういった攻撃に対しては、対策として以下の点が有効であるとされてきました。
- フィッシングメールに引っかからないようにする
- 他のサービスで誤ってフィッシング詐欺に引っかかってしまった際も、パスワードを使い回さないことで被害を防止する
- 仮にパスワードが漏れてしまったとしても、二段階認証を設定しておくことで最終的なログインまでは防ぐ
一方で、今回の事案については、ユーザーの認証情報が漏れたわけではなく、運営側の管理者のアカウントが乗っ取られてしまったことになります。そのため、ユーザーとしては、今回楽天ドライブにデータを預けている以上、どうやっても防ぐことはできなかったということになります。
ユーザーとしてクラウドストレージ利用をする上で取るべき対策
ここからは実際にクラウドストレージを利用して、皆さんがデータを管理する上でユーザーが取るべき対策について述べます。
対策1. End-to-End方式・サーバーサイド暗号化が採用されているサービスを利用する
今回の楽天ドライブの事例としては、サーバー上に保存されているデータについて管理者であれば閲覧できてしまうという点が、致命的な欠点だったと言えます。
一方で、世の中にはサーバーに保存している時点でデータが完全に暗号化されており、その暗号を解読するための鍵自体もクラウドストレージ側で管理していないサービスが存在します。
あくまでユーザーしかデータそのものを見ることができず、完全に暗号化された上で保存されるクラウドストレージです。
こういった仕組みを、E2E暗号化やサーバサイド暗号化と呼びます。
これを利用しておけば、仮にサービスの管理者アカウントが乗っ取られてクラウドストレージ上のデータを攻撃者に見られたとしても、解読する鍵はサーバー上に保存されておらずユーザーしか持っていないため、攻撃者はデータを確認(復号して閲覧)することができません。
実際に当サイトでおすすめしているクラウドストレージである pCloud も、サーバーサイド暗号化のオプションが用意されているため、そういったサービスを利用することは有効な対策になります。
ちなみに皆さんが普段多く利用している Google ドライブや OneDrive、Dropbox などはサーバーサイド暗号化が採用されておりませんので、同種の事案が発生した際には、あなたのクラウドストレージ上に保存されているデータも、今回の事案と同様に攻撃者によって閲覧されてしまうということを意味しています。
対策2. クラウドストレージ専業のサービスを選ぶ
2つ目の対策としては、クラウドストレージ事業を主力事業として運営している会社が提供するクラウドストレージサービスを選ぶということです。
最近の多くの企業は、大量のWebサービスやシステムを世の中に公開しています。セキュリティの確保には相応のコストや人員が必要となるため、各社はその利用可能なリソースのうち、優先順位をつけてセキュリティ対策を行っています。
そういった中で、どうしてもクラウドストレージ事業を本業サービスとしてやっている会社と、あくまで本業とは別の付随サービスとしてやっている会社とでは、クラウドストレージサービスにかけるセキュリティのコストや施策の量・質が変わってきます。
例えば、今回事案を引き起こしてしまった楽天ドライブは、あくまで楽天市場や楽天モバイルを主力事業として行っていて、楽天ドライブはその付随事業となります。そのため、セキュリティの対策が一部欠けていたということが想定できます。
また、攻撃者にとっても、サイバー攻撃をする上で対象とする企業を選定する際に、攻撃をした結果どんな情報が得られるのかというインセンティブやモチベーションが重要となってきます。
例えば金融系やヘルスケア系など様々なサービスがあり、1つのアカウントで複数のデータを管理していて様々なデータを取得できるようなサービスの場合は、攻撃者にとって魅力的な攻撃対象となります。
一方で、アカウントにクラウドストレージしか紐付いていない場合は、攻撃者からしても確かにユーザーの情報は一部取れるかもしれないものの、あまり旨味のないサイバー攻撃になります。そういった観点でも、クラウドストレージ事業を専業で行っている会社のサービスを選ぶというのは重要です。
例えば皆さんが使っている Google ドライブや楽天ドライブなどは、あくまでも主力事業とは別のクラウドストレージサービスです。
一方で、当サイトでおすすめしている pCloud や Dropbox、Box などのクラウドストレージサービスは、そのクラウドストレージサービスの運営自体が主力事業となっており、相応のコストや人員をかけてセキュリティ対策を行っていることが想定されます。
pCloudのセキュリティ設定まとめ|2段階認証・端末紛失時の対策・ログイン履歴の確認(Android)
対策3. EU圏のサービスを選ぶ
その他、重要な観点として、ヨーロッパ(EU)圏で開発・運営されているサービスを選ぶということも重要です。
EU では GDPR という個人情報保護に関する法律があり、個人情報の漏洩に対して多額の罰金を企業に課すことができると定められています。そのため、EU 圏でサービスを開発・運営している企業は、そういった罰金を避けるために、サービスの運営や自社システムに対してかなりのセキュリティコストをかけています。
一方で、日本のように個人情報漏洩が発生した際に世間的なレピテーションは下がるものの、法的な罰則があまり設けられていない国で運営されているサービスについては、セキュリティ対策にコストがかけられにくい傾向がございます。
そのため、サービス選択の際には、前提となる企業風土としてセキュリティ施策にお金をかけることが想定されるヨーロッパ圏のサービスを選ぶという点も重要です。
当サイトでおすすめしている pCloud はスイスを拠点に開発・運営されているサービスであり、もちろん GDPR の影響が及ぶサービスですので、相応のセキュリティ対策が敷かれていることがわかります。
pCloudの評判は怪しい?3年使ってわかった「買い切り」の真実とメリット・デメリットを本音レビュー
最後に
最後になりますが、当サイトではその他にも、さまざまなクラウドストレージに関する情報を発信しております。
クラウドストレージ選びやセキュリティ対策の参考にしていただけますと幸いです。

コメント