DX・IT 2026.07.17 by 呑海 賢次

セキュリティ対策、中小企業がまず押さえる5項目

記事イメージ:セキュリティ対策、中小企業がまず押さえる5項目

「うちのような小さな会社が狙われることはないでしょう」──これは、残念ながら誤解です。近年の被害は、規模を問わず広がっています。むしろ、対策が手薄な中小企業が、取引先を攻撃するための足がかりにされる例も報告されています。

とはいえ、高価な製品を導入する必要はありません。今日は、コストをほとんどかけずにできる5項目を、優先順位をつけてご紹介します。

セキュリティ対策は、完璧を目指すと動けなくなります。まず、被害の大きい事故を防ぐ。その順番で考えてください。

① バックアップを「別の場所」に取る

最優先はこれです。データが暗号化されて使えなくなる被害に対して、復旧できるバックアップがあるかどうかが生死を分けます。

ポイントは、次の3点です。

  • 常時つながっていない場所に取る(外付けHDDは、取り終わったら外す)
  • 複数世代を残す(最新版だけだと、汚染されたデータで上書きされる恐れがある)
  • 復旧できるか、年に一度は試す(取れているつもりが最も危ない)

② 更新プログラムを適用する

OS、ソフト、ルーターやネットワーク機器。攻撃の多くは、既知の弱点を突いてきます。逆に言えば、更新していれば防げた事故が相当数あるということです。

  • パソコンは自動更新を有効にする
  • サポートが終了したOSは使わない
  • ルーターやNASなど、ネットワーク機器の更新も忘れずに

3つ目は見落とされがちです。買ってから一度も更新していない機器が、社内にありませんか。

③ パスワードの使い回しをやめる

どこか一つのサービスから漏れたパスワードが、他のサービスで試される。この手口が広く使われています。

現実的な対策は、次の3つです。

  • 業務で使うサービスごとに、異なるパスワードにする
  • パスワード管理ツールを使う(無料のものでも十分)
  • 多要素認証を有効にする(これが最も効果的です)

特にメールとクラウドサービスの多要素認証は、今日中に設定してください。これだけで、被害の大部分は防げます。

④ メールの添付とリンクを疑う習慣をつける

侵入の入口として、依然としてメールが多数を占めます。技術的な対策も重要ですが、最後は人の判断です。

社内で共有すべきルールは、この3つで足ります。

  • 取引先からの請求書でも、振込先の変更は必ず電話で確認する
  • 心当たりのない添付ファイルは開かない
  • おかしいと思ったら、まず担当者に相談する(自分で判断しない)

3つ目が重要です。「怒られるかも」と思って黙る空気があると、対応が遅れます。相談したことを責めない文化を作ってください。

⑤ 退職者のアカウントを、その日のうちに止める

意外と抜けているのがこれです。退職した社員のメール、クラウドサービス、共有フォルダへのアクセス権が、そのままになっている会社は珍しくありません。

退職手続きのチェックリストに、次の項目を加えてください。

  • メールアカウントの停止
  • クラウドサービスの利用者削除
  • 共有パスワードの変更
  • 貸与端末とカードキーの回収

まず何から始めるか

5項目すべてを一度にやる必要はありません。今週は多要素認証、来週はバックアップの復旧テストというように、1つずつ潰していってください。

また、情報セキュリティに関する自己宣言の制度など、中小企業向けの公的な枠組みもあります。取引先への信頼づくりにもつながりますので、あわせて検討する価値があります。

おわりに

セキュリティは、売上を生まない投資です。だからこそ後回しになりがちですが、一度事故が起きれば、事業そのものが止まります。

今日挙げた5項目のうち、できていないものが1つでもあれば、そこから着手してください。

あわせて読みたい(DX・IT)

← ブログ一覧へ戻る

何から手をつけるか、から相談できます

ツール選びの前に、業務の棚卸しからお手伝いします。