小規模事業者のサイバーセキュリティ:重要な10の対策

小規模事業者が攻撃を防ぐための対策を重要度順に紹介。多要素認証、更新、バックアップ、メールや決済の不正確認、インシデント計画を解説します。専任のセキュリティチームは不要です。

よくある質問

小規模事業者にとって最も重要なサイバーセキュリティ対策は何ですか?

メール、銀行、パスワード管理ツール、管理者アカウントすべてで多要素認証を有効にします。侵入の多くは盗まれたパスワードが原因で、多要素認証はその多くを防ぎます。可能ならSMSではなく認証アプリまたはセキュリティキーを使いましょう。

小規模事業者はサイバーセキュリティにいくら使うべきですか?

決まった金額はありません。効果の高い対策の多くは無料か、すでに支払っているツールに含まれています。例えば、多要素認証、自動更新、標準搭載のウイルス対策です。主な費用は通常、パスワード管理ツール、バックアップサービス、事業拡大後のIT管理支援です。それぞれの最新料金を確認してください。

小規模事業者も本当に攻撃の標的になりますか?

はい。主に自動化された無差別型の攻撃を受けます。フィッシングメール、パスワードの推測、偽の請求書などです。攻撃者は相手が誰かを知る必要はなく、弱いアカウントを一つ見つければよいのです。米国のCISAや英国のNCSCなどの政府機関も、小規模事業者向けのガイドを公開しています。

サイバー保険は必要ですか?

インシデント対応、データ復旧、法的な通知などの費用を補償できる場合があります。保険会社は見積もりの際に、多要素認証、バックアップ、エンドポイント保護を利用しているか尋ねることが一般的になっています。基本対策を先に整えると、保険加入にも役立ちます。

ハッキングされたと思ったら何をすればよいですか?

影響を受けた端末をネットワークから切り離し、問題のない端末から該当アカウントのパスワードを変更します。送金があった場合はすぐに銀行へ電話し、IT業者または保険会社にも連絡します。米国のFBI IC3、英国のAction Fraudなど、該当する機関に詐欺を報告してください。

小規模事業者のサイバーセキュリティ対策は、短いリストにまとめられます。重要なアカウントすべてで多要素認証を使う、自動更新を有効にする、バックアップを実際に復元して試す、パスワード管理ツールを使う、送金依頼を確認する習慣をつけることです。この5つで、小規模事業者が実際に遭遇する攻撃の大部分を防げます。専任チームも必要ありません。

小規模事業者を狙う攻撃は、高度な技術を使うものばかりではありません。フィッシングメール、使い回しのパスワード、仕入れ先を装った偽請求書、未更新ソフトウェアなどです。以下では、技術的に聞こえるかではなく、1時間あたりにどれだけリスクを減らせるかで対策を並べています。

重要度順:10の対策

#対策防げること作業量
1多要素認証盗まれたパスワードによるアカウント乗っ取り半日
2送金確認ルール偽請求書、経営者なりすまし詐欺会議1回
3自動更新既知のソフトウェアの欠陥を狙う攻撃1時間
4復元テスト済みのバックアップランサムウェア、削除、機器の故障半日
5パスワード管理ツール使い回しや弱いパスワード導入に1週間
6メール保護ドメインのなりすまし、フィッシング1~2時間
7端末の保護マルウェア、ノートパソコンの紛失1日
8最小権限のアクセス1つの侵害アカウントから全体へ侵入継続
9従業員の意識向上フィッシングリンクのクリック四半期に30分
10インシデント計画問題発生時の混乱1時間

1. 多要素認証(MFA)

今週一つだけ対策をするなら、これにしましょう。次の順でMFAを有効にします。

  1. メール(Google WorkspaceまたはMicrosoft 365)。メールは、ほかのすべてのパスワードをリセットする鍵です。
  2. オンラインバンキングと決済アカウント(Stripe、PayPal、給与管理)。
  3. ドメイン登録業者とウェブサイトのホスト。これらを失うと、サイトとメールも失います。
  4. 会計、CRM、SNSのアカウント。

Microsoft Authenticator、Google Authenticator、パスワード管理ツール内蔵の認証機能などの認証アプリ、またはYubiKeyなどのハードウェアキーを推奨します。SMSコードは使わないより安全ですが、SIMスワップで傍受される場合があります。Google WorkspaceやMicrosoft 365では、管理者が全員にMFAを義務付け、無効化を防げます。

2. 送金確認ルール

犯罪者が仕入れ先や経営者になりすまし、送金や銀行口座情報の変更を求めるビジネスメール詐欺は、FBIのIC3に毎年報告される被害額の大きな犯罪の一つです。ソフトウェアだけで完全に防ぐことはできません。次のルールを決めましょう。

ルールを書き出し、経理担当者や銀行と共有してください。

3. 自動更新

成功する攻撃の多くは、修正プログラムがすでに提供されている欠陥を悪用します。Windows、macOS、スマートフォン、ブラウザー、プラグインの自動更新を有効にします。古いルーターやサポート終了したOSなど、サポートが終わったものは交換します。WordPressを使う場合は本体、テーマ、プラグインを更新し、使っていないプラグインを削除してください。

4. 実際に復元テストしたバックアップ

重要なデータを3つ複製し、2種類のストレージに保存し、1つを別の場所に保管する「3-2-1ルール」が一般的な基準です。多くの小規模事業者では次のようになります。

Google WorkspaceとMicrosoft 365だけでは完全なバックアップにならない点に注意してください。削除済みデータの保持期間には限りがあります。四半期に一度、実際のファイルを復元して所要時間を測ります。試していないバックアップは、使えるかどうかわかりません。

5. パスワード管理ツール

パスワードの使い回しは、侵害されたウェブサイト一つからメールへのアクセスを許してしまいます。1Password、Bitwarden、Dashlaneなどの法人向け管理ツールを使えば、各人に固有のパスワードを設定し、チャットで送らずにログイン情報を共有でき、退職者のアクセスをすぐに解除できます。料金を確認してください。法人向けプランは通常、ユーザー単位の課金です。

6. メールの保護

対策は2つあります。

7. 端末の保護

8. 最小権限のアクセス

必要な人に必要な範囲だけアクセスを与えます。日常作業用と管理者用のアカウントを分けます。従業員や契約業者が退職する当日にアクセスを解除します。銀行、給与、サイトホストにアクセスできる人を年2回見直します。

9. 従業員の意識向上

年に一度の長い動画研修はやめ、次を実践します。

10. 1ページのインシデント計画

必要になる前に次を書いておきます。

計画を印刷してください。システムにアクセスできなくなったとき、共有ドライブ上の文書は役に立ちません。

今週、今月、今四半期にすること

基本対策が整ったら、自社の業界に必要な追加策を保険会社やIT業者に尋ねます。カード決済を扱う事業者は該当するPCI DSS要件も確認します。医療や法律の事業者には、業界固有の規則もあります。

ウェブサイトも攻撃対象になり得る

ウェブサイトとドメインも重要です。すべてのページでHTTPSを使い、MFAとレジストラロックでドメイン登録業者を保護し、サイトのソフトウェアを更新します。カード番号は自社で保存せず、決済代行業者に処理を任せましょう。ホスティング型プラットフォームなら、更新作業の多くを減らせます。例えばWe.Incは作成したサイトをSSL付きでホストするため、サーバーやプラグインの更新を自分で管理する必要がありません。継続的に必要な作業はウェブサイト保守費用ガイドをご覧ください。

無料の公式ガイドとして、CISAの小規模事業者向け資料、NISTサイバーセキュリティフレームワークのクイックスタートガイド、英国NCSCのSmall Business Guideを読む価値があります。

無料で始める

無料で始める · クレジットカード不要

製品

ご利用いただける方

機能

リソース

会社情報

サイトマップを見る