top of page

セキュリティ
中小企業に必要な情報セキュリティ対策をわかりやすく解説。アカウント管理やデータ共有の安全対策、社内でのルール作りなどを紹介します。


情報漏えいの通知が届いたら?クラウド利用企業が確認する8項目
「利用しているサービスから、情報漏えいの可能性を知らせるメールが届いた」 「今も普通に使えているけれど、どのくらい深刻なのだろう」 「サービス提供会社が対応しているなら、こちらは待っていればよいのでは?」 クラウドやレンタルサーバーを使う会社で、こうした通知に戸惑うことがあります。 専任のIT担当者がいなければ、何をどこまで確認するべきか、判断しにくいでしょう。 まず大切なのは、自社のどの契約・情報が対象で、どの対応を求められているかを確認することです。提供会社の調査・復旧と並行して、利用企業にも確認できることがあります。 この記事では、IT担当者がいない中小企業の経営者・兼務IT担当者に向けて、通知を受け取った後の確認を8項目に整理します。 ※事例に関する情報は2026年9月30日時点で確認した公式情報に基づきます。最新の案内と、自社宛ての個別通知を併せて確認してください。 「漏えいの可能性」は、何を意味する? 「漏えいの可能性」という表現だけでは、被害の大きさは判断できません。 通知を読むときは、次の3点を分けて確認しましょう。...
2 日前読了時間: 9分


PCの初期化だけで大丈夫?売却・返却・廃棄前のデータ消去
「古いパソコンは、Windowsを初期化してから処分すれば大丈夫」 そう考えている会社は少なくないでしょう。 確かに、Windowsにはファイルやアプリを削除してパソコンを初期状態に戻す機能があります。しかし、会社のパソコンには顧客名簿、見積書、メール、ブラウザーの保存情報などが残っている可能性があります。 パソコンを社外へ出す場合は、単に画面上からファイルが見えなくなっただけでなく、保存されていた情報を復元しにくい状態にすることが重要です。 ただし、Windowsの初期化がまったく無意味というわけでも、すべてのパソコンを物理的に壊す必要があるわけでもありません。 この記事では、専任のIT担当者がいない中小企業向けに、PCの売却・リース返却・廃棄前に確認したいデータ消去の考え方を解説します。 「ファイルの削除」と「データの消去」は違う パソコン上でファイルを削除し、ごみ箱を空にしても、データそのものが直ちに完全消去されるとは限りません。 多くの場合は、パソコンが「この場所を新しいデータに使ってよい」と判断できる状態になるだけです。新しいデータで上
9月15日読了時間: 9分


PDFの黒塗りは本当に消えている?外部送信前の正しい墨消しと確認方法
見積書や契約書、履歴書、補助金の申請資料などを外部へ送る際、相手に見せられない情報を黒く塗って隠すことがあります。 しかし、PDFの上から黒い四角形を重ねただけでは、元の文字が消えていない場合があります。 画面上では完全に隠れているように見えても、黒い部分を選択してコピーすると文字が読めたり、検索すると該当箇所が表示されたりすることがあるのです。 「今まで黒く塗って送っていたPDFは大丈夫だったのだろうか」と不安になるかもしれませんが、大切なのは、これから正しい処理と確認を行うことです。 この記事では、専門知識がない方でも実践できるPDFの墨消し方法と、外部送信前の確認ポイントを解説します。 PDFの「黒く見える」と「情報が消えている」は違う PDFは、文章や画像など、複数の情報を重ねて表示できるファイルです。 たとえば、元の文字の上に黒い長方形を置くと、画面上では文字が見えなくなります。しかし、これは机の上にある書類へ黒い紙を載せているような状態です。 黒い紙の下には、元の文章が残っています。 特に注意したいのが、WordやPowerPoint
9月9日読了時間: 9分


「Webサイトに脆弱性があります」というメールが来たら?安全に確認する5つの手順
「あなたの会社のWebサイトに重大な脆弱性があります」 「至急、以下のリンクから修正してください」 「対応しなければ情報漏えいにつながるおそれがあります」 このようなメールが届いたら、心配になってすぐにリンクを開きたくなるかもしれません。 本当に問題があるなら、放置するわけにはいきません。 一方で、警告に見せかけて偽サイトへ誘導し、IDやパスワードを盗もうとするメールの可能性もあります。 大切なのは、「すぐにクリックする」か「怪しいので無視する」かの二択にしないことです。メールに書かれたリンクや連絡先を使わなくても、警告の内容が本物かどうかは確認できます。 この記事では、IT担当者がいない中小企業でも実践できる、安全な確認手順を紹介します。 「脆弱性」とは、システムにあるセキュリティ上の弱点 脆弱性とは、ソフトウェアやWebサイトなどに存在する、セキュリティ上の弱点や不具合のことです。 たとえば、Webサイトの更新に使っているシステムや追加機能に脆弱性があると、悪意のある第三者に不正操作されたり、情報を盗まれたりする可能性があります。そのため、脆
9月4日読了時間: 8分


SSL証明書の「47日問題」とは?中小企業が今確認したい更新方法
Webサイトを開いたとき、アドレスバーに表示される「https」 この通信を暗号化し、接続先が正しいことを確認するために使われているのが、SSL/TLS証明書です。 最近、この証明書をめぐって「47日問題」という言葉を見かけるようになりました。 47日ごとに自分で更新作業をしなければならないのか 新しい証明書やサービスを購入する必要があるのか 制作会社やレンタルサーバーに任せている場合も対応が必要なのか 専門用語が多く、自社に関係する話なのか判断できない方もいるでしょう。 結論からいえば、レンタルサーバーなどで証明書が自動更新されているなら、今すぐ慌てて設定を変える必要はありません。 ただし、「委託先に任せているから、自社は何も把握しなくてよい」とも限りません。 大切なのは、証明書の詳しい仕組みを覚えることではなく、誰が、どの方法で更新し、失敗したときに誰が気づくのかを確認することです。 「47日問題」は、証明書の有効期間が短くなる話 ここでいうSSL/TLS証明書は、インターネット上のWebサイトやシステムなどで使われる、一般に信頼された公開証
8月28日読了時間: 6分


セキュリティにも「避難訓練」が必要です!中小企業のためのランサムウェア机上演習
社内のパソコンに突然、身代金を要求する画面が表示された 共有フォルダが開けず、複数の社員が仕事を続けられない 取引先から「御社から不審なメールが届いた」と連絡が入った システム会社へ電話したが、担当者につながらない このような事態が起きたとき、あなたの会社では誰が何を判断するでしょうか。 「感染したパソコンをネットワークから切り離す」 「保守会社へ連絡する」 といった対処を知っていても、実際の事故では技術的な対応だけでなく、さまざまな判断が必要になります。 業務をどこまで止めるのか 社員には何を伝えるのか 顧客や取引先へ連絡するのか 誰が対応方針を決めるのか 復旧まで仕事をどう続けるのか こうした判断を、事故が起きてから初めて考えるのは危険です。 そこで役立つのが、ランサムウェアの発生を想定した「机上演習」です。 セキュリティ訓練は、専門家だけのものではない セキュリティ訓練と聞くと、次のような専門的なものを想像するかもしれません。 社員へ模擬的な標的型メールを送る 実際のシステムを止めて復旧させる セキュリティ製品を操作する 専門業者が攻撃を再
8月21日読了時間: 10分


夏休み・お盆休み前に確認したい。中小企業のセキュリティ対策チェック
夏休みやお盆休みなどの長期休暇は、普段よりも業務が止まりやすい時期です。 社員が休みに入る。 システム管理者が不在になる。 取引先の担当者とも連絡が取りづらくなる。 休暇明けには、大量のメールや通知を一気に確認する。 このように、長期休暇の前後は、いつもとは違う状態になりやすくなります。 そのため、セキュリティ面でも注意が必要です。 IPA(情報処理推進機構)も、長期休暇中はシステム管理者が長期間不在になるなど、通常と異なる状況になりやすく、インシデントが発生した場合に対応が遅れたり、休暇後の業務継続に影響が及ぶ可能性があると注意喚起しています。 中小企業では、専任のIT担当者がいない場合も多く、何か起きたときの対応が特定の人に集中しがちです。 だからこそ、休みに入る前に、最低限の確認をしておくことが大切です。 長期休暇中は、いつもと違うリスクが生まれる 長期休暇中は、会社全体の動きが止まります。 それ自体は当然のことですが、セキュリティの観点では、次のようなリスクが生まれます。 異常に気づく人が少なくなる システム管理者や担当者に連絡がつきにく
8月3日読了時間: 10分


睡眠不足を美談にしない。業務効率とセキュリティを守る会社の働き方
「昨日も、ほとんど寝ていない」 「深夜まで仕事をしていた」 「忙しくて睡眠時間が取れない」 こうした言葉を聞くと、つい「大変ですね」「頑張っていますね」と受け止めてしまいます。 もちろん、繁忙期や緊急対応で、一時的に業務時間が長くなることはあります。 しかし、睡眠不足の状態で働き続けることが常態化しているなら、それは個人の頑張りではなく、会社として見直すべきサインです。 特に中小企業では、限られた人数で業務を回しているため、経営者、管理職、経理担当者、IT担当者、顧客対応担当者など、一部の人に負荷が集中しやすくなります。 その結果、長時間労働や睡眠不足が当たり前になってしまうことがあります。 しかし、睡眠不足は業務効率を下げるだけではありません。 判断力や注意力が落ちることで、メールの確認ミス、誤送信、不審なURLのクリック、パスワード入力ミスなど、セキュリティ上のリスクも高めます。 会社を守るためには、ウイルス対策ソフトや多要素認証だけでなく、従業員が十分に休める働き方も必要です。 睡眠不足は「頑張り」ではなく、判断力を下げる要因...
7月29日読了時間: 10分


フィッシングは減ったように見えても危ない。中小企業が見直したいメールとアカウントの基本設定
フィッシングメールへの注意喚起は、多くの会社で行われるようになってきました。 「怪しいメールを開かない」 「メール内のリンクからログインしない」 「不審な通知は公式サイトや公式アプリから確認する」 こうした対策は、もちろん大切です。 しかし、フィッシング対策を社員の注意力だけに頼るのは限界があります。 最近のフィッシングは、文面や見た目が巧妙なだけでなく、正規サービスのドメインやクラウドサービス、短縮URLなどを悪用し、メールフィルターをすり抜けようとする手口も見られます。 中小企業が考えるべきなのは、社員に「気をつけて」と言うだけではなく、会社のメール環境とアカウント管理を基本から見直すことです。 フィッシング報告件数は減少。でも安心とは言えない フィッシング対策協議会の月次報告によると、2026年6月に寄せられたフィッシング報告件数は72,370件で、前月より大きく減少しました。 この数字だけを見ると、「フィッシングが減ってきた」と感じるかもしれません。 しかし、同じ報告では、フィッシングサイトのURL件数は42,241件で、前月より増加して
7月21日読了時間: 9分


本物の通知に混ざるフィッシング――見慣れたメールほど危ない理由
「このメール、いつも届く通知に見える」 「セキュリティ設定の確認なら、対応した方がよさそう」 「契約更新のお知らせだから、早めに確認しておこう」 こうした“見慣れたメール”に見えるフィッシングが増えています。 以前のフィッシングメールは、日本語が不自然だったり、見た目が明らかに怪しかったりするものも多くありました。 しかし最近は違います。 本物の通知メールや注意喚起メールの文面をまねて、そこに偽サイトへのリンクを紛れ込ませる手口が出ています。 フィッシング対策協議会の2026年2月の月次報告でも、本物のセキュリティ設定通知依頼や注意喚起メール文面を模倣し、フィッシングサイトへのリンクを追加したメールは違和感に気付きにくいと指摘されています。 つまり、これからのフィッシング対策では、 「怪しいメールを見抜く」だけでは不十分 になってきています。 フィッシング報告件数は12万件超 フィッシング対策協議会によると、 2026年3月に寄せられたフィッシング報告件数は122,381件、 フィッシングサイトURL件数も69,936件、 悪用されたブランド件数
7月15日読了時間: 8分


「報告したら怒られる」職場は危ない。セキュリティ事故を小さく止める報告文化の作り方
会社のセキュリティ対策というと、ウイルス対策ソフト、パスワード管理、多要素認証、バックアップなどを思い浮かべる方が多いと思います。 もちろん、これらの対策は重要です。 しかし、実際のセキュリティ事故では、技術的な対策だけでは防ぎきれない問題があります。それが、「社員がすぐに報告できない」ことです。 たとえば、次のような場面です。 不審なメールのリンクを開いてしまった 偽サイトかもしれない画面にIDやパスワードを入力してしまった 会社のパソコンやスマートフォンを一時的に紛失した 見覚えのないファイルをダウンロードしてしまった 取引先を装ったメールに違和感を覚えた こうしたとき、すぐに報告があれば、被害を小さく抑えられる可能性があります。 一方で、報告が遅れると、ウイルス感染の拡大、不正アクセスの継続、情報漏えい、取引先への被害波及などにつながるおそれがあります。 中小企業にとって重要なのは、単に「ミスをなくす」ことではありません。 ミスや違和感があったときに、すぐ言える職場にしておくことです。 セキュリティ事故は「報告の遅れ」で大きくなる...
7月8日読了時間: 7分


オープンイノベーションフィールド多摩のイベント通信に掲載いただきました
先日、オープンイノベーションフィールド多摩 八王子館にて登壇した中小企業向けセキュリティセミナーについて、同館のイベント通信に掲載いただきました。 今回のセミナーでは、2026年度末頃に開始予定の「SCS評価制度」をテーマに、中小企業が今から整理しておきたいセキュリティ対策についてお話ししました。 SCS評価制度は、サプライチェーンを構成する企業のセキュリティ対策状況を、共通の基準で確認しやすくするための制度です。 難しい制度対応だけを目的にするのではなく、まずは自社のIT環境やセキュリティ対策を整理し、取引先に「何を、どこまで、どう管理しているか」を説明できる状態を作ることが大切です。 セミナーでは、特に以下のような基本対策を中心に解説しました。 ・利用しているITサービスやアカウントの整理 ・パスワード管理と多要素認証 ・重要データのバックアップ ・パソコンやスマートフォンなどの端末管理 ・退職者アカウントの削除 ・社内ルールと責任者の明確化 セキュリティ対策は、大企業だけの話ではありません。 中小企業にとっても、取引継続や新規取引に関わる「
7月3日読了時間: 2分


社用PCを紛失したら最初に何をする?中小企業が決めておくべき初動対応
会社のノートパソコンを持ち歩く機会は、以前より増えています。 在宅勤務、外出先での作業、出張、取引先訪問、カフェでの資料確認など、社用PCを社外で使う場面は珍しくありません。 その一方で、どうしても避けられないリスクがあります。 それが、社用PCの紛失・盗難です。 電車に置き忘れた。 カフェに置いたまま席を離れてしまった。 車上荒らしでカバンごと盗まれた。 自宅に持ち帰ったはずなのに見当たらない。 こうした事態が起きたとき、重要なのは「誰が悪いか」を先に考えることではありません。 まず必要なのは、被害を広げないための初動対応です。 特に中小企業では、紛失時の連絡先や対応手順が決まっておらず、担当者や社員がその場で判断せざるを得ないことがあります。 しかし、対応が遅れるほど、情報漏えい、不正アクセス、取引先への影響、業務停止などのリスクは高まります。 今回は、社用PCを紛失したときに中小企業がまず取るべき対応と、事前に決めておきたいルールを整理します。 社用PCの紛失は「物をなくした」だけでは済まない 社用PCを紛失したと聞くと、まず思い浮かぶのは
7月1日読了時間: 10分


MFAは99.2%防ぐ!でも認証コードを入力させる詐欺に注意が必要な理由
「二段階認証を入れているから大丈夫」 「SMSで認証コードが届くから安心」 「パスワードだけより安全なはず」 この考え方は、基本的には正しいです。 実際、Microsoftは、多要素認証、いわゆるMFAがアカウント侵害攻撃の99.2%以上を防げると説明しています。 IDとパスワードだけでログインできる状態と比べれば、MFAは非常に有効な対策です。 ただし、ここで注意したいことがあります。 MFAを入れていれば、どんなフィッシングにも絶対に安全、というわけではありません。 最近のフィッシングでは、ID・パスワードだけでなく、SMSや認証アプリに表示される認証コードそのものを入力させようとする手口があります。 つまり、これから大切なのは、「MFAを入れること」だけでなく、「認証コードをどこに入力しているのか」を確認することです。 MFAは、今でも非常に有効な対策 まず、誤解してはいけないのは、MFAそのものは非常に重要だということです。 MFAとは、ログイン時に複数の要素で本人確認を行う仕組みです。 たとえば、 パスワード SMSで届く認証コード 認
6月24日読了時間: 8分


社用PCの持ち帰りルール、決めていますか?中小企業が最低限決めるべき7項目
会社のノートパソコンを自宅に持ち帰って仕事をする。 今では、それほど珍しいことではありません。 在宅勤務、出張前後の作業、急ぎの資料修正、休日明けの準備など、業務上どうしても必要になる場面もあります。 一方で、社用PCの持ち帰りには、情報漏えい、紛失、盗難、不正アクセス、私物機器との混同など、さまざまなリスクがあります。 特に中小企業では、 「なんとなく持ち帰っている」 「上司が許可しているから大丈夫」 「特にルールはないが、各自で気をつけている」 という状態になっていることも少なくありません。 しかし、社員の注意力だけに任せる運用には限界があります。 大切なのは、社用PCの持ち帰りを一律に禁止することではなく、会社として最低限のルールを決めておくことです。 今回は、中小企業が社用PCの持ち帰りについて最低限決めておきたい7つの項目を整理します。 1. 誰が、どのような場合に持ち帰ってよいのか 最初に決めるべきなのは、社用PCを持ち帰ってよい条件です。 よくないのは、「必要なら各自の判断で持ち帰ってよい」という曖昧な状態です。...
6月17日読了時間: 10分


【開催報告】中小企業向けセキュリティセミナーに登壇しました!
2026年6月10日(水)オープンイノベーションフィールド多摩 八王子館にて、中小企業向けセキュリティセミナー「大企業の信頼を勝ち取る SCS評価入門」に登壇しました。 今回のセミナーでは、2026年度末頃の開始が予定されているSCS評価制度の概要を中心に、中小企業が今から整理しておきたいセキュリティ対策についてお話ししました。 特に、以下のような内容を、専門用語をできるだけ使わずに解説しました。 ・SCS評価制度とは何か ・中小企業にどのような影響があるのか ・SECURITY ACTIONとの関係 ・取引先に説明できる状態とは何か ・まず整えるべき基本対策 ・アカウント管理、多要素認証、バックアップ、退職者アカウント削除、社内ルールの重要性 セキュリティ対策は、大企業だけの話ではありません。 中小企業も、取引先・委託先・協力会社としてサプライチェーンの一部になっています。 そのため、これからは「セキュリティ対策をしているか」だけでなく、「何を、どこまで、どう管理しているか」を説明できることが重要になります。 ITワークラボでは、IT担当者がい
6月11日読了時間: 2分


フィッシングサイト件数が前月比309.6%増——見分ける力だけでは会社を守れない理由
「怪しいメールは、見れば分かる」 以前は、そう考えていた方も多いかもしれません。 確かに、不自然な日本語、怪しい差出人、明らかにおかしなURLなど、分かりやすいフィッシングメールもあります。 しかし最近は、状況が変わってきています。 フィッシング対策協議会の月次報告によると、2026年3月のフィッシングサイトURL件数は69,936件。前月から52,863件増加し、約309.6%増となりました。フィッシング報告件数も122,381件に達しています。 引用元:https://www.antiphishing.jp/report/monthly/202603.html さらに2026年4月には、フィッシング報告件数が151,112件となり、前月比でさらに約23.5%増加しています。 つまり、フィッシングは「たまに届く怪しいメール」ではなく、日常的に大量発生するリスクになっています。 そして、ここで重要なのは、社員一人ひとりの見分ける力だけに頼るには、すでに限界があるということです。 フィッシングサイトURLが増えると、何が困るのか...
6月5日読了時間: 7分


会社のパソコンでやってはいけないこと7選~中小企業で起きやすい情報漏えいの入口
会社から貸与されたパソコンは、単なる作業道具ではありません。 顧客情報、見積書、請求書、社内資料、取引先とのメール、クラウドサービスへのログイン情報など、会社の大切な情報につながる入口です。 しかし、日常業務の中では、 「少しだけなら大丈夫」 「いつもやっているから問題ない」 「急ぎだから仕方ない」 という判断で、思わぬ情報漏えいやトラブルにつながることがあります。 特に中小企業では、専任のIT担当者がいなかったり、社用PCの使い方に関するルールが明文化されていなかったりすることも少なくありません。 今回は、会社のパソコンでやってはいけないことを7つに整理します。 1. 私用サイトや私的なサービスに使う 会社のパソコンで、業務に関係のないサイトを見たり、個人用のサービスにログインしたりするのは避けるべきです。 たとえば、私用のネットショッピング、個人のSNS、動画サイト、個人メール、オンラインゲーム、私的なクラウドサービスなどです。 問題は「サボっているように見える」という話だけではありません。 不審な広告をクリックしてしまう、個人アカウントと業
6月2日読了時間: 7分


なりすましメール約5割——差出人が正しそうでも信じてはいけない理由
「差出人が知っている会社名だった」 「メールアドレスもそれっぽく見えた」 「いつも使っているサービスからの通知に見えた」 こうした理由で、メールを信用して開いてしまうことがあります。 しかし最近のフィッシングは、差出人名やメールアドレスが正しそうに見えても、安全とは言い切れません。 フィッシング対策協議会の2026年3月の月次報告では、調査用メールアドレスに届いたフィッシングメールのうち、メール差出人に実在するサービスのメールアドレスやドメイン名を使った「なりすまし」フィッシングメールが約49.7%だったとされています。 引用元:https://www.antiphishing.jp/report/monthly/202603.html つまり、フィッシングメールの約半数は、「差出人が本物っぽく見える」可能性があるということです。 「差出人を確認しましょう」だけでは足りない フィッシング対策として、よく言われるのが「差出人を確認しましょう」という対策です。 もちろん、これは今でも大切です。 ただし、差出人の表示だけで判断するのは危険です。...
5月27日読了時間: 7分


不正送金被害は103億円——フィッシングはメールの問題ではなく会社のお金の問題です
「怪しいメールを開いてしまったかもしれない」 そう感じたとき、多くの人がまず心配するのは、「開いただけでウイルスに感染したのではないか」ということです。もちろん、不審なメールには注意が必要です。 ただ、フィッシング詐欺で本当に怖いのは、メールを開いた瞬間よりも、その後に、 偽サイトにアクセスする IDやパスワードを入力する 認証コードを入力する ネットバンキングや決済サービスにログインしてしまう といった操作をしてしまうことです。 そして今、フィッシングは単なる「迷惑メール」では済まなくなっています。 警察庁の資料によると、令和7年のインターネットバンキングに係る不正送金事犯は4,747件、被害総額は約103億9,700万円。その手口の約9割がフィッシングとされています。 引用元:https://www.keishicho.metro.tokyo.lg.jp/kurashi/cyber/joho/info_security.html つまり、フィッシングはもはや、メールの問題ではなく、会社のお金の問題として考える必要があります。 フィッシングは「
5月20日読了時間: 7分
bottom of page
.png)