「大企業と違って、うちには盗まれるような機密情報はないから大丈夫」——そう思っていませんか?
実は、サイバー攻撃者が今もっともターゲットにしているのは中小企業です。
警察庁が公表している公式データ(サイバー空間をめぐる脅威の情勢等)(図表「ランサムウェア被害企業・団体等の規模別件数」)によると、報告された被害のうち中小企業が約6割(直近の半期データでも123件中79件・約64%)を占めており、大企業(31件・約25%)の2倍以上にも達しています。警察庁の報告書内でも「前年と同様に中小企業が約6割を占めている」と明記されているほどです。
今回は、この公的な調査データから判明した「実際の侵入経路」をもとに、中小企業が優先的にチェックすべき項目を整理しました。現場ですぐに使える「暫定対策(今すぐできる応急処置)」と「恒久対策(根本解決・仕組み化)」に分けたチェックシート形式でお届けします。
1. なぜ中小企業が狙われるのか?
理由はシンプルです。攻撃者は人間を手作業で選別しているのではなく、ネット上の「セキュリティの穴」を自動スキャンして無差別に侵入してくるからです。
泥棒が「お金持ちの豪邸」を下調べして侵入するのではなく、「鍵が開いている家」を自動ロボットで手当たり次第に探して入ってくるような状態です。鍵が開いていれば、相手が大企業だろうと町の町工場やクリニックだろうと関係なく被害に遭います。
さらに、大手企業の取引先(サプライチェーン)を踏み台にして大企業へ侵入するための「侵入口」として中小企業が狙われるケースも急増しています。
背景にある「生成AIの悪用」:侵入のハードルが劇的に下がった
攻撃が激増している最大の要因の一つが、生成AIの急速な進化と悪用です。
警察庁のレポートでも「生成AIを悪用した不正プログラム作成」について言及されていますが、高度な専門知識を持たない攻撃者であっても、生成AIを使うことで「システムの隙間を探して侵入する攻撃コード」を簡単に作れる時代になりました。
また、かつては「日本語がどこか不自然」で見分けがついたフィッシング詐欺メールも、生成AIによって違和感のない完璧なビジネス日本語で大量生成されるようになり、社員が騙されるリスクが跳ね上がっています。
つまり、高度なハッカーだけでなく、「AIを手に入れた無数の攻撃者が、手当たり次第に中小企業のシステムの穴を探して侵入してくる」のが現在の恐ろしい現実です。
2. 調査データが明かす「侵入経路」のリアル
では、攻撃者はどこから入ってくるのでしょうか?
警察庁(サイバー警察局)が毎年公表している公式レポート「サイバー空間をめぐる脅威の情勢等について」(※)のデータを見ると、明確な傾向が分かります。
※ 出典・引用元データ:
- 警察庁Webサイト「サイバー空間をめぐる脅威の情勢等」(統計・広報資料)
- IPA(情報処理推進機構)「中小企業における情報セキュリティ対策に関する実態調査」
- IPA(情報処理推進機構)「情報セキュリティ10大脅威」
※全国の警察に報告されたランサムウェア被害事例の調査結果、およびIPAの中小企業アンケート調査(全国4,000社超)より集計。
① 侵入の約60%は「VPN機器・ルーターの隙間」
怪しいメールの添付ファイルよりも、圧倒的に多いのが「社内ネットワーク機器の放置された弱点(脆弱性)」です。
特に、数年前からアップデートされていないルーターや、SSL-VPN機器の脆弱性を突かれて社内ネットワークに入り込まれるケースが被害全体の6割を占めています。
② 第2位は「リモートアクセス・パスワードの突破」(約15〜20%)
テレワーク用にと安易に開けていたリモートデスクトップ(RDP: 3389番ポートなど)や、推測しやすいパスワード、使い回しのパスワードを破られて侵入されます。
③ バックアップをとっていたのに「8割」が復元できなかった罠
さらに恐ろしいデータがあります。警察庁の調査では、「ランサムウェア被害に遭った企業の約8割がバックアップを取っていたにもかかわらず、復元できなかった」と回答しています。
なぜなら、社内ネットワークに繋ぎっぱなしだったNAS(共有ハードディスク)まで、パソコンと一緒にまとめて暗号化・削除されてしまったからです。
3. なぜ「暫定対策」と「恒久対策」に分けるのか?
本記事の位置づけ(専門家の方へのお断り)
セキュリティの専門家や大企業が求める「網羅的で完璧なセキュリティ体制(24時間監視やゼロトラストの全面導入など)」を、専任もおらず予算もタイトな中小企業がそのまま実現するのは極めて困難です。
専門家から見れば「そんな基本的な対策だけで完全に防げるわけがない」と思われるかもしれません。しかし、100点を目指して足踏みし、結局何もできずに「0点(無防備)」のまま放置されることこそが、中小企業にとって最大の経営リスクです。
したがって本記事・チェックリストは、「理論上の完璧な防御」を目指すものではなく、公的データから見て被害の大半を占める「急所」に絞り、現場の担当者が明日からすぐ実践できて最大の効果が出る現実的な対策を提案する位置づけとしています。
「セキュリティ対策が必要なのは分かっているが、手が回らない……」というのが中小企業の現場の本音ではないでしょうか。
実際、IPA(情報処理推進機構)の実態調査によると、中小企業の約3社に1社(33.1%)がセキュリティ対策への投資を「行っていない(投資額ゼロ)」と回答しています。また、社内にIT担当者がいる場合でも6割以上の企業で総務など他業務との「兼任」であり、専任のセキュリティ人材を確保できている中小企業はごくわずかです。
予算も人手も限られる中で、大企業と同じような「完璧なセキュリティ体制(高額な機器導入や24時間監視)」を目指しても、コストと手間に圧倒されて頓挫してしまいます。
そこで現実的なアプローチとして重要なのが、対策を2つのフェーズに分けることです。
- 暫定対策(今週できる・費用ゼロ〜極小):
専任の情シスがいなくても、今すぐ設定を変えたりルールを1つ周知するだけで、無差別攻撃の8割を弾き飛ばす「応急処置」。 - 恒久対策(時間をかけて仕組み化):
予算や機器の更新計画を立て、兼任の担当者でも無理なく回る運用で、根本的に安全な状態を維持する「本番対策」。
まずは「暫定対策」を今日・今週中に全部クリアしてください。追加費用ゼロで設定を見直すだけで、攻撃者の無差別スキャンから大きく外れることができます。
4. 現場でよくある「落とし穴」と対策のポイント
チェックシートに入る前に、現場で実際に被害が出ている「ありがちな落とし穴」と、具体的な対策ポイントを5点紹介します。
落とし穴①:デスクトップの「password.txt」はウイルスの一番の好物
「覚えきれないから」と、デスクトップにメモ帳(password.txt)やExcelでパスワード一覧を保存していませんか?
実は最近流行している「インフォスティーラー(情報窃取マルウェア)」は、PCに入り込むと真っ先にデスクトップ上の「pass」や「アカウント」という名前のテキストファイルを自動検索して丸ごと盗み出します。
平文(暗号化されていないテキスト)での放置は絶対にNGです。どうしてもファイルで控えを持つ場合は、「必ず暗号化(パスワード付き7-Zipや暗号化ドライブ等)」を施してください。
落とし穴②:パスワード付きZIP(PPAP)は「百害あって一利なし」
「添付ファイルをパスワード付きZIPにして、別メールでパスワードを送る」という日本の古い習慣があります。
実はこれ、セキュリティ的に逆効果です。GmailやMicrosoft 365のメールサーバーには、添付ファイルの中身を調べて危険なウイルスを検知する優秀なスキャナーがついています。しかし、暗号化ZIPにしてしまうとスキャナーが中身を検査できず、ウイルスを「素通り」させて社員に届けてしまいます。
添付ファイルは暗号化せずにGmail等にしっかり検査させるか、GoogleドライブやOneDriveの共有リンクを使うのが現代の正しいセキュリティです。
落とし穴③:Chrome等の「自動生成 + 指紋認証 + 漏洩チェック」が最強
人間が頭で考えると、どうしても「短く、使い回したパスワード」になります。
Google ChromeやEdgeのパスワードマネージャーに「20文字以上のランダム文字列」を自動生成させ、指紋認証(Windows HelloやTouch ID)で呼び出す運用にすれば、人間はパスワードを覚える必要も手入力する必要もありません。ショルダーハック(覗き見)も防げます。
さらにChromeの「パスワード チェックアップ」画面を開けば、ダークウェブ等に流出しているパスワードがないかを無料で自動チェックしてくれます(※検証用の捨てアカウントなど意図的なもので心当たりがない限り、業務や重要サービスで警告が出ているものは即座に変更しましょう)。
落とし穴④:クラウドバックアップは「別アカウント・別リージョン」に逃がす
「うちはAWS等のクラウドだからバックアップは安全」というのも危険です。もし管理者のアクセス権限が乗っ取られた場合、攻撃者は復旧を阻止するためにバックアップデータを真っ先に全削除します。
日常使うアカウントとは完全に切り離した「バックアップ専用の別アカウント(クロスアカウント)」へデータを退避させ、さらに「別地域(クロスリージョン)」へ複製し、一定期間は管理者でも削除できないロック(Object Lock)をかけておくのが鉄則です。
落とし穴⑤:Webサイト・サーバー運用の盲点「5層のスタック更新」
自社でホームページやWebシステム、ECサイト等をサーバーで運用している場合、アプリのプログラムだけを直しても安全にはなりません。
Webシステムは「① OS → ② Webサーバー → ③ DBサーバー → ④ スクリプト実行環境(PHP/Python等) → ⑤ フレームワーク・ライブラリ」の5つの層(スタック)で動いています。
どこか1層でもサポート期限切れ(EoL)のまま放置されていると、そこから侵入されてサーバー全体の最高管理者権限(root)を奪われてしまいます。各層のバージョン管理とパッチ適用が不可欠です。
5. 【保存版】サイバー攻撃対策チェックシート
印刷して社内点検に使ったり、社内ミーティングで活用できる実務用チェックシートです。
- 実施日: ____________ 年 ________ 月 ________ 日
- 確認者: ____________________________________
① ネットワーク境界(最優先:侵入原因の約6割)
| 区分 | チェック項目 | やること(解説) | 完了 |
|---|---|---|---|
| 暫定 | ルーター・VPNのアップデート | 管理画面を開き、未適用のファームウェア更新を即時適用する。 | [ ] |
| 暫定 | 外部からの管理画面アクセスの遮断 | インターネット(WAN)側から機器の管理画面にアクセスできる設定をOFFにし、社内LANからのみ操作可能にする。 | [ ] |
| 暫定 | 不要なポート開放の停止 | ルーターの設定を確認し、外部に開きっぱなしのリモートデスクトップ(3389番等)ポートを即座に閉じる。 | [ ] |
| 恒久 | サポート終了(EoL)機器のリプレイス | メーカーサポートが切れ、セキュリティ更新が出なくなった機器を特定し買い替える。 | [ ] |
| 恒久 | 安全な接続方式への移行 | 狙われやすい機器付属のSSL-VPNを廃止し、コードが極小で隙のないWireGuardや、枯れた実績のあるOpenVPN(公開鍵認証必須)、または外部にポートを開けずに接続できるゼロトラストツール(TailscaleやCloudflare Zero Trust等)へ切り替える。 | [ ] |
| 恒久 | 定期更新の運用ルール化 | 月に1回ファームウェア更新を確認するルールを決めるか、ベンダーの保守契約を結ぶ。 | [ ] |
② アカウント & パスワード(侵入原因の約2割)
| 区分 | チェック項目 | やること(解説) | 完了 |
|---|---|---|---|
| 暫定 | クラウド管理者の多要素認証(MFA) | Microsoft 365やGoogle Workspace等の「管理者アカウント」で、スマホアプリ等によるMFAを即時有効にする(標準機能で無料設定可能)。 | [ ] |
| 暫定 | VPN接続の認証強化(証明書化、またはパスワード厳格化) | 原則はOpenVPNのような「証明書・設定ファイル(.ovpn等)」による認証に切り替える。ルーターの制約等でパスワード運用がやむを得ない場合のみ、推測不可能なパスワードへの変更、事前共有鍵(PSK)の見直し、退職者のVPN設定削除を即座に行う。 | [ ] |
| 暫定 | 平文テキストでのパスワード保存の禁止 | デスクトップのメモ帳やExcelにパスワードをそのまま保存しない。どうしてもファイル保管する場合は「必ず暗号化」する。 | [ ] |
| 暫定 | ブラウザによる「漏洩パスワード」の点検 | ChromeやEdgeのパスワードマネージャーで「漏洩したパスワード」の警告を確認する。検証用の捨てアカウントなど意図的なもので心当たりがない限り、警告が出ている業務・重要パスワードは即座に変更する。 | [ ] |
| 暫定 | ブラウザによる超長文パスワード自動生成 | 人間で考えず、ブラウザに20文字以上のランダム文字列を自動生成させ保存する。 | [ ] |
| 暫定 | 生体認証(指紋・顔)の有効化 | PCログインやパスワード入力にWindows Hello等の生体認証を使い、手入力・目視をなくす。 | [ ] |
| 暫定 | 退職者・休眠アカウントの即時停止 | 社員一覧と突き合わせ、退職者や使われていないアカウントを今日中に削除・停止する。 | [ ] |
| 恒久 | 証明書・鍵認証・MFA連動リモートアクセスへ移行 | 単純なパスワードのみのVPNを廃止し、クライアント証明書認証(電子証明書)や、公開鍵認証(WireGuard / OpenVPN)、MFAと連動できるゼロトラスト接続(Tailscale等)へ切り替える。 | [ ] |
| 恒久 | 全社員の多要素認証必須化 | 管理者だけでなく、全社員の全クラウドサービスログインに多要素認証を義務付ける。 | [ ] |
| 恒久 | パスワード管理の社内標準化 | 会社としてパスワードマネージャーの利用をルール化し、退職時のアカウント削除フローを整備する。 | [ ] |
③ パソコン本体 & メール(感染経路の約1割強)
| 区分 | チェック項目 | やること(解説) | 完了 |
|---|---|---|---|
| 暫定 | OS・ブラウザの更新一斉実施 | 全社員に「今日中にWindows Updateを実行し、ブラウザを再起動する」よう指示する。 | [ ] |
| 暫定 | 標準ウイルス対策(Defender)の稼働確認 | 各PCでWindows標準のセキュリティ機能(Microsoft Defender)が正常に「有効」になっているか確認する。 | [ ] |
| 暫定 | パスワード付き暗号化ZIP(PPAP)の禁止 | 添付ファイルを暗号化ZIPにしない。Gmail等のウイルススキャンを素通りさせないため、平文添付またはクラウドストレージ(Googleドライブ等)の共有リンクにする。 | [ ] |
| 暫定 | 不審メールの報告ルール周知 | 「怪しい添付ファイルやリンクは開かず、担当者に報告する」連絡先を社内周知する。 | [ ] |
| 恒久 | 侵入後の自動隔離(EDR)の検討 | 万が一侵入されても、勝手にPCをネットワークから切り離して感染拡大を防ぐ仕組み(Microsoft Defender for Business等のEDR機能)を検討する。 | [ ] |
④ データバックアップ(復旧のための最後の砦)
| 区分 | チェック項目 | やること(解説) | 完了 |
|---|---|---|---|
| 暫定 | バックアップの「物理的な切り離し」 | 重要データを入れた外付けハードディスクは、バックアップ終了後に「PCからケーブルを抜いて保管」する。 | [ ] |
| 暫定 | データの復元テスト | 保存してあるバックアップから、実際にファイルを1つパソコンに戻せるか復元テストを行う。 | [ ] |
| 恒久 | クラウドのクロスアカウント退避 | クラウド(AWS等)を使う場合、メインアカウントが乗っ取られても消されないよう「別アカウントのストレージにバックアップを隔離保管」する。 | [ ] |
| 恒久 | クラウドのクロスリージョン複製 | 大規模障害や災害に備え、バックアップを別地域(東京と大阪など)にも自動複製する。 | [ ] |
| 恒久 | 削除・変更不可(ロック)の設定 | 一定期間は管理者であっても絶対にデータを削除できない設定(AWS S3 Object Lock等)を入れてランサムウェアによる削除を防ぐ。 | [ ] |
⑤ Webサイト & サーバー運用(自社で公開サーバーやWebシステムを持っている場合)
| 区分 | チェック項目 | やること(解説) | 完了 |
|---|---|---|---|
| 暫定 | サーバーOSのバージョン確認・パッチ適用 | サーバーOS(Ubuntu, RedHat, Windows Server等)のサポート期限(EoL)を確認し、最新セキュリティパッチを適用する。 | [ ] |
| 暫定 | Webサーバーソフトの更新 | NginxやApacheを最新安定版に更新し、バージョン情報を隠蔽(server_tokens off等)する。 |
[ ] |
| 暫定 | DBサーバーの更新・外部公開の閉塞 | MySQLやPostgreSQLを更新する。また、DBの接続ポート(3306や5432番等)がインターネット側に直接公開されていないか確認し、Webサーバー等からのみ接続可能に遮断する(※即座にできる最優先防御)。 | [ ] |
| 暫定 | スクリプト実行環境(PHP/Python等)の更新 | 古いPHP(7.x系等)やPythonのサポート切れバージョンを放置せず、セキュリティサポート期間内のバージョンへ更新する。 | [ ] |
| 暫定 | アプリ・フレームワーク・ライブラリの更新 | LaravelやDjangoなどのフレームワーク、npm/composer等の依存ライブラリ、WordPress本体やプラグインを最新版に更新する。 | [ ] |
| 暫定 | 管理画面・SSHのアクセス元IP制限 | Webの管理画面やSSH(22番ポート)を全体公開せず、社内固定IPやVPNからのみ接続可能に制限する。 | [ ] |
| 恒久 | 全スタックの定期パッチ・バージョン移行計画 | OS〜ライブラリまでの各層のサポート終了日を管理し、定期的なアップデート作業を運用フローや保守契約に組み込む。 | [ ] |
| 恒久 | クラウドWAF(Web防御フィルター)の導入 | SQLインジェクションやクロスサイトスクリプティング(XSS)等のWeb攻撃を水際で遮断するため、WAF(CloudflareやAWS WAF等)を導入する。 | [ ] |
| 恒久 | DBアクセスの監査・証跡管理(Teleport等の検討) | 内部不正やデータ持ち出しを防ぐため、将来的なステップとしてTeleport等のアクセス管理ツールを導入し、DB直接接続のパスワード共有廃止やクエリ監査ログの記録を検討する。 | [ ] |
⑥ 万が一のときの初動対応(全社員への周知)
| 区分 | チェック項目 | やること(解説) | 完了 |
|---|---|---|---|
| 全般 | 「画面がおかしかったら、まず物理切断」 | ウイルス警告や身代金要求画面が出たら、電源を切るのではなく、「有線LANケーブルを抜く」「Wi-FiをOFFにする」ことを全社員に徹底周知する(他のPCへの感染拡大を防ぐため)。 | [ ] |
6. まとめ:まずは「今日の15分」でできることから
セキュリティ対策で最も危険なのは、「全部やろうとして何も手につかないこと」です。
まずは今日の15分で、以下の3つから始めてみてください。
- ルーターの設定画面を開き、外部からの管理画面アクセスを無効にする
- Chromeで「パスワード チェックアップ」を開き、警告が出ているパスワードを変える
- 重要データが入ったバックアップ用HDDのUSBケーブルを抜く
この3つを実行するだけでも、サイバー攻撃に遭う確率や被害の規模を劇的に抑えることができます。ぜひ自社の安全確保にお役立てください!