小規模事業者が攻撃を防ぐための対策を重要度順に紹介。多要素認証、更新、バックアップ、メールや決済の不正確認、インシデント計画を解説します。専任のセキュリティチームは不要です。
メール、銀行、パスワード管理ツール、管理者アカウントすべてで多要素認証を有効にします。侵入の多くは盗まれたパスワードが原因で、多要素認証はその多くを防ぎます。可能ならSMSではなく認証アプリまたはセキュリティキーを使いましょう。
決まった金額はありません。効果の高い対策の多くは無料か、すでに支払っているツールに含まれています。例えば、多要素認証、自動更新、標準搭載のウイルス対策です。主な費用は通常、パスワード管理ツール、バックアップサービス、事業拡大後のIT管理支援です。それぞれの最新料金を確認してください。
はい。主に自動化された無差別型の攻撃を受けます。フィッシングメール、パスワードの推測、偽の請求書などです。攻撃者は相手が誰かを知る必要はなく、弱いアカウントを一つ見つければよいのです。米国のCISAや英国のNCSCなどの政府機関も、小規模事業者向けのガイドを公開しています。
インシデント対応、データ復旧、法的な通知などの費用を補償できる場合があります。保険会社は見積もりの際に、多要素認証、バックアップ、エンドポイント保護を利用しているか尋ねることが一般的になっています。基本対策を先に整えると、保険加入にも役立ちます。
影響を受けた端末をネットワークから切り離し、問題のない端末から該当アカウントのパスワードを変更します。送金があった場合はすぐに銀行へ電話し、IT業者または保険会社にも連絡します。米国のFBI IC3、英国のAction Fraudなど、該当する機関に詐欺を報告してください。
小規模事業者のサイバーセキュリティ対策は、短いリストにまとめられます。重要なアカウントすべてで多要素認証を使う、自動更新を有効にする、バックアップを実際に復元して試す、パスワード管理ツールを使う、送金依頼を確認する習慣をつけることです。この5つで、小規模事業者が実際に遭遇する攻撃の大部分を防げます。専任チームも必要ありません。
小規模事業者を狙う攻撃は、高度な技術を使うものばかりではありません。フィッシングメール、使い回しのパスワード、仕入れ先を装った偽請求書、未更新ソフトウェアなどです。以下では、技術的に聞こえるかではなく、1時間あたりにどれだけリスクを減らせるかで対策を並べています。
| # | 対策 | 防げること | 作業量 |
|---|---|---|---|
| 1 | 多要素認証 | 盗まれたパスワードによるアカウント乗っ取り | 半日 |
| 2 | 送金確認ルール | 偽請求書、経営者なりすまし詐欺 | 会議1回 |
| 3 | 自動更新 | 既知のソフトウェアの欠陥を狙う攻撃 | 1時間 |
| 4 | 復元テスト済みのバックアップ | ランサムウェア、削除、機器の故障 | 半日 |
| 5 | パスワード管理ツール | 使い回しや弱いパスワード | 導入に1週間 |
| 6 | メール保護 | ドメインのなりすまし、フィッシング | 1~2時間 |
| 7 | 端末の保護 | マルウェア、ノートパソコンの紛失 | 1日 |
| 8 | 最小権限のアクセス | 1つの侵害アカウントから全体へ侵入 | 継続 |
| 9 | 従業員の意識向上 | フィッシングリンクのクリック | 四半期に30分 |
| 10 | インシデント計画 | 問題発生時の混乱 | 1時間 |
今週一つだけ対策をするなら、これにしましょう。次の順でMFAを有効にします。
Microsoft Authenticator、Google Authenticator、パスワード管理ツール内蔵の認証機能などの認証アプリ、またはYubiKeyなどのハードウェアキーを推奨します。SMSコードは使わないより安全ですが、SIMスワップで傍受される場合があります。Google WorkspaceやMicrosoft 365では、管理者が全員にMFAを義務付け、無効化を防げます。
犯罪者が仕入れ先や経営者になりすまし、送金や銀行口座情報の変更を求めるビジネスメール詐欺は、FBIのIC3に毎年報告される被害額の大きな犯罪の一つです。ソフトウェアだけで完全に防ぐことはできません。次のルールを決めましょう。
ルールを書き出し、経理担当者や銀行と共有してください。
成功する攻撃の多くは、修正プログラムがすでに提供されている欠陥を悪用します。Windows、macOS、スマートフォン、ブラウザー、プラグインの自動更新を有効にします。古いルーターやサポート終了したOSなど、サポートが終わったものは交換します。WordPressを使う場合は本体、テーマ、プラグインを更新し、使っていないプラグインを削除してください。
重要なデータを3つ複製し、2種類のストレージに保存し、1つを別の場所に保管する「3-2-1ルール」が一般的な基準です。多くの小規模事業者では次のようになります。
Google WorkspaceとMicrosoft 365だけでは完全なバックアップにならない点に注意してください。削除済みデータの保持期間には限りがあります。四半期に一度、実際のファイルを復元して所要時間を測ります。試していないバックアップは、使えるかどうかわかりません。
パスワードの使い回しは、侵害されたウェブサイト一つからメールへのアクセスを許してしまいます。1Password、Bitwarden、Dashlaneなどの法人向け管理ツールを使えば、各人に固有のパスワードを設定し、チャットで送らずにログイン情報を共有でき、退職者のアクセスをすぐに解除できます。料金を確認してください。法人向けプランは通常、ユーザー単位の課金です。
対策は2つあります。
必要な人に必要な範囲だけアクセスを与えます。日常作業用と管理者用のアカウントを分けます。従業員や契約業者が退職する当日にアクセスを解除します。銀行、給与、サイトホストにアクセスできる人を年2回見直します。
年に一度の長い動画研修はやめ、次を実践します。
必要になる前に次を書いておきます。
計画を印刷してください。システムにアクセスできなくなったとき、共有ドライブ上の文書は役に立ちません。
基本対策が整ったら、自社の業界に必要な追加策を保険会社やIT業者に尋ねます。カード決済を扱う事業者は該当するPCI DSS要件も確認します。医療や法律の事業者には、業界固有の規則もあります。
ウェブサイトとドメインも重要です。すべてのページでHTTPSを使い、MFAとレジストラロックでドメイン登録業者を保護し、サイトのソフトウェアを更新します。カード番号は自社で保存せず、決済代行業者に処理を任せましょう。ホスティング型プラットフォームなら、更新作業の多くを減らせます。例えばWe.Incは作成したサイトをSSL付きでホストするため、サーバーやプラグインの更新を自分で管理する必要がありません。継続的に必要な作業はウェブサイト保守費用ガイドをご覧ください。
無料の公式ガイドとして、CISAの小規模事業者向け資料、NISTサイバーセキュリティフレームワークのクイックスタートガイド、英国NCSCのSmall Business Guideを読む価値があります。
無料で始める · クレジットカード不要