先代から会社を継いで数ヶ月、あるいは1〜2年が経った頃、こんな不安が頭をよぎったことはないだろうか。工場の生産管理システムが動かなくなったら、取引先への出荷はどうなるのか。事務所のパソコンが一斉に開かなくなったら、経理も受発注も止まってしまうのではないか。ニュースで「ランサムウェアの被害で工場が数週間停止した」という中小企業の事例を見て、他人事ではないと感じたのに、何から手をつければいいのか分からず、そのままにしている。そんな状態の経営者に向けて、この記事を書いている。
株式や登記の引き継ぎには税理士や司法書士という相談先があった。しかし社内のシステムやセキュリティについては、誰に聞けばいいのか分からない。先代に聞いても「昔からこれでやってきた」としか返ってこない。情報システム部門どころか、専任の担当者すらいない会社で、社長自身がこの問題に向き合わなければならない。この孤独感は、承継した経営者に共通するものだと思う。結論を先に言えば、ランサムウェア対策は難しい専門技術の話ではなく、「何を守るべきか」を洗い出し、「壊れたときにどう戻すか」を先に決めておくという、経営判断の話である。順番を間違えなければ、大きな投資をせずに実行できる対策から始められる。
ランサムウェアとは何か、まず正しく理解する
ランサムウェアという言葉はニュースでよく聞くが、実際にどういう仕組みの攻撃なのか、正確に理解している経営者は少ない。ランサムウェアは、感染したパソコンやサーバー内のファイルを勝手に暗号化し、元に戻すための「身代金」を要求する悪意のあるソフトウェアの総称である。メールの添付ファイルを開いた瞬間に感染するケースもあれば、社外から社内ネットワークに侵入されて時間をかけて感染範囲を広げられるケースもある。厄介なのは、感染してもすぐには気づかず、バックアップまで含めて暗号化されてから発覚することが少なくない点だ。攻撃者はデータを暗号化するだけでなく、暗号化前に情報を盗み出し「支払わなければ公開する」と二重に脅す手口も一般化している。仕組みを理解しておくだけでも、対策の優先順位の見え方が変わってくる。
中小企業は「狙われていない」わけではない
先代の時代から「うちみたいな小さい会社が狙われるはずがない」という感覚を引き継いでいる会社は多い。しかし実際のデータはその感覚を裏切る。警察庁が公表しているサイバー犯罪の情勢統計では、ランサムウェア被害に遭った組織のうち、中小企業が占める割合は2021年以降、毎年5割から6割台で推移している(警察庁「令和6年におけるサイバー空間をめぐる脅威の情勢等について」)。大企業より中小企業の方が被害者数として多い年もあるということだ。理由は単純で、大企業ほど対策予算をかけられない中小企業の方が、攻撃者にとって「侵入しやすい入口」になりやすいからである。取引先である大企業のシステムに攻撃者が直接侵入するのが難しい場合、そのサプライチェーンに連なる中小企業を経由して侵入を試みる手口も報告されている。承継直後で組織体制が固まっていない今の時期こそ、無防備な状態を放置しないことが重要になる。
さらに攻撃者側は、狙う企業の規模や業種を事前に選んでいるわけではなく、インターネットに公開されているシステムを機械的にスキャンし、弱点が見つかった相手から無差別に攻め込んでいく手口が主流になっている。つまり「同業他社が狙われた」というニュースを見て初めて危機感を持つのでは遅く、対策が薄い企業であれば業種や規模を問わず標的になる可能性がある、という前提で考えておく必要がある。先代の代で使い続けてきた古いシステムが、対策の薄い状態でインターネットに接続されたままになっていないか、この機会に確認しておきたい。
バックアップを取っていても8割は復元できていない現実
ここで最も強く伝えたい統計がある。警察庁の調査によれば、ランサムウェア被害に遭った企業のうちバックアップを取得していた割合は8割以上に達するにもかかわらず、被害直前の水準まで実際にデータを復元できた企業は2〜3割程度にとどまっている(警察庁「令和6年におけるサイバー空間をめぐる脅威の情勢等について」)。つまり「バックアップは取っているから大丈夫」と思っていた会社の大半が、実際の被害時には復元に失敗しているということだ。原因はさまざまだが、代表的なのは次のようなケースである。
- バックアップ先が社内ネットワークに接続されたままで、バックアップデータ自体も暗号化されてしまった
- バックアップは取得していたが、実際に復元する手順を誰も試したことがなかった
- バックアップの範囲が一部のファイルだけで、基幹システムの設定やデータベースは対象外だった
- 最後に正常に取得できたバックアップがいつのものか、誰も把握していなかった
これらはすべて「バックアップを取ること」と「バックアップから復元できる状態を保つこと」が別物だという事実を示している。承継後の会社で最初に確認すべきは、バックアップの有無ではなく、バックアップから実際に戻せるかどうかという一点に尽きる。
IPAの「情報セキュリティ6か条」が最初の拠り所になる
何から手をつけるべきか迷ったら、独立行政法人情報処理推進機構(IPA)が公開している「中小企業の情報セキュリティ対策ガイドライン」を最初の拠り所にするとよい。このガイドラインは中小企業が自社の体力に応じて段階的に対策を進められるよう設計されており、特にすべての企業が最低限実施すべき基本行動を「情報セキュリティ6か条」としてまとめている(IPA「中小企業の情報セキュリティ対策ガイドライン」)。もともとは5か条だったが、ランサムウェア被害の拡大を受けて「バックアップを取ろう」という項目が追加され、6か条になった経緯がある。これは裏を返せば、IPAという公的機関が「バックアップこそが被害を最小化する最も基本的な対策」と明言しているということでもある。専門用語を並べたセキュリティ対策の本を読むより、まずこの6か条に自社が該当しているかを一つずつ確認する方が、承継直後の経営者にとっては現実的な出発点になる。
6か条の内容自体は、決して難解なものではない。OSやソフトウェアを最新の状態に保つこと、ウイルス対策ソフトを導入すること、パスワードを強化すること、共有設定を見直すこと、脅威や手口を知ること、そしてバックアップを取ることの6つで構成されている。どれも聞けば「当然だ」と思うようなことばかりだが、承継直後の会社では、この当然のことが実は徹底されていない、というケースが驚くほど多い。先代の時代に一度決めたルールが、担当者の退職や異動によって形だけ残り、実際には運用されていないという状態は典型的な例だ。まずはこの6か条を紙に書き出し、それぞれについて「今の会社で本当に実行されているか」を社長自身の目で確認する作業から始めてほしい。
ガイドラインの自社診断ツールを使ってみる
IPAのガイドラインには「5分でできる! 情報セキュリティ自社診断」という付録のチェックシートが用意されている。25の質問に答えるだけで、自社のセキュリティ対策の弱点がどこにあるかを可視化できる仕組みだ。先代の時代から使っているルールや仕組みが、実際に今のリスクに対応しているのかを、社長自身の目で確かめられる数少ない手段でもある。専門家に依頼する前に、まずこの診断で現状を数値化しておくと、後で相談する相手にも状況を的確に伝えられる。毎年同じ時期に実施すれば、前年からの改善度合いを定量的に振り返ることもできる。承継後1年目のタイミングで一度この診断を行い、「先代の時代の体制」を客観的な数字で引き継ぐことをおすすめしたい。
何を守るべきかを洗い出すのが最初の一歩
対策を検討する前に、まず「うちの会社にはどんなシステムとデータがあるのか」を洗い出す作業が欠かせない。これができていない会社は非常に多い。生産管理システム、受発注のExcelファイル、顧客名簿、会計ソフト、取引先とのメールのやり取り。これらがどこに、誰の管理下にあるのかを社長自身が把握していなければ、何を優先的に守るべきかの判断もできない。この作業をシステム管理台帳として一覧化しておくと、対策の優先順位づけだけでなく、万一の際に「どこまで被害が及んだか」を素早く確認するための土台にもなる。先代がすべてを頭の中で管理していた会社ほど、この棚卸し作業が承継後に初めて行われる重要な工程になる。
洗い出しの粒度は、最初から完璧を目指さなくてよい。まずは「この仕組みが1日止まったら、どの業務が止まるか」という視点で並べていくだけで十分だ。生産管理システムが止まれば出荷指示が出せなくなる、会計ソフトが止まれば請求書が発行できなくなる、といった具合に業務への影響度で並べ替えると、自然と優先順位が見えてくる。この一覧は一度作ったら終わりではなく、新しいクラウドサービスを導入したり、担当者が入れ替わったりするたびに更新していく前提で運用したい。半年に一度、経理や総務の担当者と一緒に見直す時間を設けておくと、更新が滞る事態を防げる。
バックアップは「3-2-1」の型で見直す
バックアップの取り方には、世界的に広く使われている考え方がある。データを3つ保存し、うち2種類は異なる媒体に、さらに1つは物理的に離れた場所やクラウドに保管するという原則だ。この3-2-1ルール(バックアップ)を意識するだけで、「バックアップ先も暗号化されてしまった」という前述の失敗パターンをかなり防ぐことができる。社内サーバーに外付けハードディスクを繋いだままバックアップを取っている会社は、そのハードディスクごと暗号化される危険と常に隣り合わせにある。少なくとも1つのバックアップは、ネットワークから切り離された状態(オフライン)か、クラウド上の別環境に置いておく必要がある。今すぐ全体の仕組みを変えられなくても、まずは「バックアップ先がネットワークに常時接続されていないか」を確認するだけでも、大きな一歩になる。3-2-1ルールの詳しい設計方法は、承継後に見直す、中小企業のバックアップ設計入門(3-2-1ルール)で解説している。
バックアップは「復元できるか」を実際に試す
バックアップの本当の価値は、取得した時点ではなく、復元した時点で初めて証明される。多くの会社が見落としているのは、この復元テストの工程である。バックアップソフトのログに「正常終了」と表示されていても、実際にファイルを開いてみたら壊れていた、というケースは珍しくない。半年に一度など定期的に、実際にバックアップデータから一部のファイルやシステムを復元してみる訓練を組み込んでおくべきだ。これは大掛かりな演習である必要はなく、経理担当者や工場の生産管理担当者が数十分程度の時間を割いて、実際に復元操作を体験しておくだけで十分に効果がある。承継直後は既存業務を覚えることで手一杯になりがちだが、この復元テストを一度でも社内で実施しておくと、いざというときの初動が大きく変わる。
復元テストを行う際は、単にファイルが開けるかどうかだけでなく、「そのファイルを使って実際に業務を継続できるか」まで確認するのが理想だ。たとえば受発注管理のデータが復元できても、それを動かすためのソフトウェアのライセンスや設定情報が別に必要だった、というケースは意外と多い。データだけでなく、システムを再構築するために必要な設定情報やライセンス証書、導入時のマニュアルなども含めて、どこに保管されているかを確認しておく必要がある。先代の代でシステムを導入した業者との契約書や設定資料が、事務所の引き出しの奥に眠っているだけになっていないか、一度探してみることをお勧めする。
誰が何の権限を持っているかを見直す
古参の社員が長年同じパソコンとIDを使い続けている、退職した社員のアカウントが削除されずに残っている、といった状態は、承継したばかりの会社では意外と発見されやすい問題だ。ランサムウェアは一つの端末に侵入すると、そこから使えるアカウントの権限を利用して社内ネットワーク内を広がっていく性質がある。使われていないアカウントや、必要以上に高い権限を持ったままの利用者を放置していると、被害が一気に拡大するリスクを抱えていることになる。承継のタイミングは、こうした「昔からそうなっている」権限設定を洗い直す絶好の機会である。先代の時代から使っている共有アカウントがあれば、誰がいつ何をしたのか記録が残らない点でも見直しの対象にすべきだろう。
特に注意したいのは、退職した社員のアカウントの扱いだ。人手が限られる中小企業では、退職手続きの中でシステムのアカウント削除が後回しにされがちで、数年前に辞めた社員のアカウントがそのまま有効な状態で残っていることも珍しくない。こうしたアカウントは日常的に監視されていないため、悪用されても気づかれにくいという特徴がある。承継を機に、現在の社員名簿とシステムのアカウント一覧を突き合わせ、退職者や休職者の名前が残っていないかを確認する作業を一度やっておくと、リスクの見える化に直結する。あわせて、全員が同じ管理者権限を持つのではなく、業務上必要な範囲だけの権限に絞る、という発想も取り入れておきたい。
パスワードだけに頼らない仕組みを整える
パスワードが漏れただけで社内システムに侵入されてしまう状態は、今の時代ではリスクが高すぎる。パスワードに加えてスマートフォンでの認証コードなど、もう一つの要素を組み合わせる多要素認証(MFA)を、少なくとも社外からアクセスできるシステムやメールには導入しておきたい。導入コストは決して大きくなく、多くのクラウドサービスでは標準機能として無料で用意されている。古参社員から「今までパスワードだけで問題なかった」という声が出ることもあるだろうが、問題が起きていなかったことと、リスクがなかったことは同じではない。承継した社長として「今のやり方に変える理由」を丁寧に説明しながら進めれば、大きな反発は避けられるはずだ。多要素認証の考え方や導入の勘所は、多要素認証(MFA)、非IT社長でも分かる最低限のセキュリティにまとめている。
ソフトウェアの更新を後回しにしない
古いパソコンや業務ソフトを「まだ動いているから」という理由で更新せずに使い続けている会社は多い。しかし更新が提供されなくなった古いソフトウェアの弱点は、攻撃者にとって都合の良い侵入経路になる。ソフトウェアの脆弱性を突いた攻撃は、修正プログラム(パッチ)が配布された後も、適用が遅れている企業を狙って行われることが多いという指摘もある。定期的に更新状況を確認し適用していく体制を、担当者一人に依存させず、社内のチェックリストとして形にしておくことが望ましい。専任のIT担当者がいない会社では、月に一度「更新の確認をする日」を決めてしまうくらい単純な運用でも構わない。続けられる仕組みの方が、一時だけ厳格な仕組みより結局は価値が高い。パソコンの台数が数十台を超えてくる会社では、一台ずつ手作業で確認する運用に限界が来る時期が必ず来る。その段階に来たら、更新状況をまとめて管理できる仕組みの導入を検討する材料にしてほしい。
社員が使っている見えないツールを把握する
現場の社員が会社の許可を得ずに個人のクラウドストレージやチャットツールを業務に使っている、というケースは承継後の会社でよく見つかる。悪気があるわけではなく、単に仕事がしやすいからという理由が多いのだが、社長や総務が把握していないところで会社の情報が保管される経路になり、セキュリティ管理の対象そのものから漏れてしまう。ランサムウェア対策を社内で徹底しようとしても、そもそも把握していないツールがあれば対策が成立しない。まずは各部署に「業務でどんなツールやサービスを使っているか」を聞いて回ることから始めるとよい。責めるのではなく、正式なツールとして会社が用意する方向で会話をすれば、社員の協力も得やすくなる。先代の時代から個人の判断で使われ続けてきたツールが見つかることも多く、承継後の棚卸しで初めて全体像が見える会社は少なくない。
メールの取り扱いルールを社内で共有する
ランサムウェア感染の主要な経路の一つは、依然としてメールの添付ファイルやリンクである。取引先を装った偽のメールで、見慣れた請求書のファイル名を使って添付ファイルを開かせる手口は年々巧妙になっている。「怪しいメールは開かない」という意識だけでは防ぎきれないところまで手口が進化しているため、添付ファイルを開く前に送信元のメールアドレスを確認する、少しでも違和感があれば電話で本人に確認する、といった具体的な行動をルール化しておくことが有効だ。特に経理担当者や総務担当者は請求書や発注書を日常的にやり取りするため、標的にされやすい。全社員向けの簡単な研修を年に一度行うだけでも、感染のリスクは大きく下がる。
社内で「怪しいメールを受け取ったときに、誰に報告すればいいか」を明確にしておくことも忘れがちなポイントだ。報告先が決まっていないと、社員が個人の判断で「大丈夫だろう」と自己判断してしまい、結果的に報告が上がってこないという事態を招く。総務や社長宛にすぐ転送できる窓口を一つ決めておき、「間違いだったとしても報告して構わない」という空気を作っておくことが、初期の異変を早期に発見するための鍵になる。古参社員の中には、こうした報告を「大げさに騒ぐこと」と感じて遠慮してしまう人もいるため、社長自身が「小さな違和感でも共有してほしい」と繰り返し伝えていく姿勢が効果を生む。
委託先や取引先のセキュリティ状況も無視できない
自社だけでなく、外部の業者に生産管理システムやウェブサイトの運用を委託している場合、その委託先のセキュリティ体力も間接的なリスクになる。委託先のシステムが攻撃を受け、そこを経由して自社のデータや取引先情報にまで被害が及ぶケースも起きている。契約時にバックアップ体制やセキュリティ対策について確認しておくこと、そして委託先で何か起きた際にどう連絡が来る取り決めになっているかを確認しておくことも、承継のタイミングで見直しておきたい項目である。先代が長年付き合ってきた業者だからと聞かずに続けている契約があるなら、一度内容を確認してみる価値がある。
同じ観点は、自社が取引先に対して負っている責任にも当てはまる。自社が発注元の大企業のサプライチェーンに含まれている場合、自社のセキュリティ対策の状況について、取引先から確認を求められる場面が今後増えていくと考えられる。実際、大企業が取引先に対してセキュリティ対策の状況を確認する動きは業界を問わず広がっており、対策が不十分なままだと、取引継続の条件面で不利になる可能性もある。承継後のこの時期にセキュリティ対策を一通り整えておくことは、リスク管理だけでなく、取引先との関係を維持していくための備えにもなる。先代の代からの付き合いだけに頼るのではなく、今の基準できちんと説明できる状態を作っておくことが、これからの取引を守ることにもつながる。
感染したときにどう動くか、事前に決めておく
対策を重ねても、被害に遭う可能性を完全にゼロにはできない。だからこそ、実際にランサムウェアに感染した場合にどう動くかを、事前に決めておくことが極めて重要になる。感染に気づいた端末をまずネットワークから切り離すこと、社長への報告ルート、外部の専門家や警察への連絡先、取引先への連絡が必要かどうかの判断基準。これらを一枚の紙にまとめておくだけで、パニックの中での初動が大きく変わる。IPAの相談窓口や、各都道府県警察のサイバー犯罪相談窓口の連絡先も、あらかじめ控えておくとよい。先代の代から緊急連絡網が更新されていない会社は多く、この機会に見直しておくことをお勧めする。
感染直後にやってはいけないことも知っておく必要がある。焦って感染した端末の電源を切ってしまうと、被害の状況を後から調査する際に必要な記録(ログ)が失われてしまう場合がある。まずはネットワークケーブルを抜くか、Wi-Fiを切るなどしてネットワークから切り離すことを優先し、電源を切るかどうかは専門家の判断を待つのが基本的な対応になる。
この初動対応の手順は、実際に事が起きてから考えるのではなく、平常時に一度書き出しておくことが何より重要だ。社長が出張中で連絡が取れない場合の代理判断者を決めておく、取引先へ状況を説明する際の文面をあらかじめ準備しておく、といった細部まで詰めておくと、実際の被害が発生したときの混乱を大幅に減らせる。年に一度、この手順書を見直す機会を設けておくことも忘れずにいたい。
経営者が抱える「相談先が見つからない」という孤独
株式の名義変更や登記の手続きには、税理士や司法書士という明確な相談先が存在する。ところがシステムやセキュリティの話になると、多くの承継経営者は誰に相談すればいいのか分からず、一人で判断を迫られる。社内に専門知識を持つ人材がいない会社ほど、この孤独感は強くなる。しかし対策の第一歩は、専門的な技術知識ではなく、自社の現状を正しく把握し、公的機関が示す最低限の基準に照らして何が足りないかを確認する作業である。IPAのガイドラインという公的で無料の拠り所があることを知っているだけでも、判断の心理的なハードルはかなり下がるはずだ。
各都道府県には中小企業支援を目的とした公的機関の相談窓口も設けられており、セキュリティに限らず経営全般の相談ができる場合が多い。いきなり専門業者に高額な契約を持ちかけられることを心配せずに、まず無料の公的窓口で「うちの会社はどこから手をつけるべきか」を相談してみるのも一つの選択肢だ。承継直後は分からないことが多く、誰に頼ればいいのか判断すること自体が負担になりがちだが、公的な窓口であれば特定の製品を売り込まれる心配なく、客観的な立場から助言を受けられる利点がある。
投資の規模感をどう考えるか
「セキュリティ対策にどれだけお金をかけるべきか」という問いに、正解の金額は存在しない。ただ、考え方の順序はある。まず無料または低コストで実施できる対策(バックアップ運用の見直し、多要素認証の導入、権限の見直し、社員教育)を先に済ませ、それでも足りない部分、たとえば専門的な監視サービスや高度なセキュリティ製品の導入は、自社の被害想定額と比較しながら検討するという順序が現実的だ。ランサムウェア被害による事業停止は、数日から数週間に及ぶこともあり、その間の売上損失や復旧費用、取引先への説明対応にかかるコストを考えれば、事前の投資が結果的に安く済むケースが多い。承継直後で資金繰りに余裕がない会社であっても、無料でできる対策だけでもかなりのリスクを減らせることは覚えておいてほしい。
投資判断のもう一つの軸として、「もし止まったら、1日あたりどれくらいの損失になるか」を数字で見積もっておくことも有効だ。生産ラインが1日止まった場合の売上減少額、出荷が遅れた場合に発生する取引先への違約金や信用の低下、復旧作業にかかる人件費や外部専門家への依頼費用。これらをおおまかにでも金額に換算しておくと、「対策にいくらまでかけられるか」の判断が感覚論ではなく経営判断として下せるようになる。先代の時代は「かかった費用」だけで判断していた会社でも、承継後は「かけなかった場合に発生しうる損失」という視点を取り入れることで、より筋の通った投資判断ができるようになるはずだ。
古参社員との向き合い方
承継した社長が新しいルールを導入しようとすると、古参社員から「今までこれでうまくやってきた」という抵抗を受けることがある。これは悪意ではなく、長年の慣れと、変化への警戒心から来るものだ。セキュリティ対策の導入にあたっては、規則を一方的に押し付けるのではなく、「なぜ今このルールが必要なのか」を実際の被害事例やデータを使って説明することが有効だ。この記事で紹介したような、バックアップを取っていても8割が復元に失敗しているという統計は、社内説明の材料としても使いやすい。頭ごなしに「危ないからやめてください」と言うより、具体的な数字を示した方が、経験豊富な現場の社員ほど納得しやすい傾向がある。
段階的に進める、一度に全部はやらない
ここまで紹介した対策を、承継直後にすべて同時に進めようとすると、社長自身が息切れしてしまう。優先順位をつけて、段階的に取り組むことが長続きの鍵になる。目安としては、まずIPAの自社診断で現状を把握し、次にバックアップの3-2-1運用と復元テストを整え、それから多要素認証や権限の見直し、最後に社員教育や委託先の確認という順序で進めると無理が少ない。半年から1年程度の期間をかけて一通り整えることを目標にすれば、日常業務と並行しながらでも十分に実行可能な範囲に収まる。
進め方の一例として、次のような優先順位表を作っておくと社内での合意形成もしやすくなる。
| 段階 | 取り組む内容 | 目安の期間 |
|---|---|---|
| 第1段階 | IPA自社診断で現状把握、システム・データの棚卸し | 1ヶ月以内 |
| 第2段階 | バックアップの3-2-1運用への見直し、復元テストの実施 | 1〜3ヶ月 |
| 第3段階 | 多要素認証の導入、社員アカウントと権限の見直し | 3〜6ヶ月 |
| 第4段階 | 社員教育、委託先の確認、感染時対応手順の整備 | 6ヶ月〜1年 |
このように区切っておくことで、「今どこまで進んでいるか」を社長自身も社員も把握しやすくなり、途中で息切れしても再開しやすくなる。すべてを一人でやり切る必要はなく、各段階ごとに古参社員や外部の専門家に協力を仰ぐ場面を作っていくのも現実的なやり方だ。
承継のタイミングだからこそ変えられることがある
先代の時代のやり方をすべて否定する必要はない。しかし、承継というタイミングは、社内の仕組みを客観的に見直す数少ない機会でもある。長年変わらなかった運用やルールに、社長という立場から新しい視点を持ち込めるのは、今この時期だからこそだ。ランサムウェア対策は、専門知識がなければ手を出せない領域ではない。何を守るべきかを洗い出し、壊れたときに戻せる仕組みを確認し、公的な基準に照らして不足を埋めていく、という順序を守れば、非IT出身の経営者でも着実に前に進められる。
先代から会社を引き継いだということは、これからも会社を守り続けていく責任を引き継いだということでもある。設備や人材、取引先との関係を守ることと同じように、会社の情報とシステムを守ることも、経営者の仕事の一部として位置づけていってほしい。特別な技術者である必要はなく、正しい順序で一つずつ確認していく姿勢さえあれば、対策は着実に前進する。まずは今日、IPAのガイドラインを開いてみることから始めてほしい。月次でセキュリティも含めて何を確認すべきかは、承継したばかりの社長が、毎月最初に見直しておきたいことも参照してほしい。
なお、ここまで紹介したのはあくまで平時の備えであり、万が一実際に感染してしまった場合は、対策とは別の初動手順が必要になる。ランサムウェアに感染した。バックアップはあるのに復元できない、を防ぐ承継後の初動に、感染直後24時間の具体的な行動順序をまとめているので、平時のうちに一度目を通しておくことをおすすめする。
FAQ
Q1. セキュリティの専門知識がまったくない社長でも対策を始められますか
はい、始められる。IPAの「中小企業の情報セキュリティ対策ガイドライン」と、その付録である「5分でできる! 情報セキュリティ自社診断」は、専門知識がない経営者でも自社の状況を把握できるように作られている。まずこの診断を使って現状を数値化し、足りない項目から一つずつ手をつけていけば、専門用語を理解していなくても着実に前進できる。
Q2. 先代が導入した古いシステムを使い続けている場合、真っ先に何を確認すべきですか
まず、そのシステムのソフトウェアが今も更新(パッチ)を受け続けられる状態にあるかを確認してほしい。更新が終了している古いシステムは、攻撃者にとって都合の良い侵入経路になりやすい。次に、そのシステムのデータが正しくバックアップされ、実際に復元できる状態にあるかを確認する。この二点さえ押さえておけば、大掛かりな入れ替えをせずとも当面のリスクをかなり下げられる。
Q3. 古参社員が新しいセキュリティルールに反発しています。どう説明すればいいですか
長年のやり方を変えることへの抵抗は自然な反応であり、頭ごなしに否定せず、具体的なデータを使って説明するのが効果的だ。警察庁の調査では、ランサムウェア被害企業の8割以上がバックアップを取得していたにもかかわらず、実際に被害前の水準まで復元できたのは2〜3割程度にとどまっている。「今までのやり方で本当に大丈夫なのか」を数字で示すことで、経験豊富な社員ほど納得しやすくなる傾向がある。
Q4. 対策にかけられる予算が限られています。何を優先すべきですか
まず無料か低コストで実施できる対策を先に済ませるのが現実的だ。バックアップ先をネットワークから切り離す運用に見直すこと、実際に復元できるかをテストすること、多要素認証を導入すること、使われていない社員アカウントの権限を整理すること。これらは大きな投資を必要とせず、多くのクラウドサービスでは標準機能として用意されている。予算に余裕が出てきた段階で、専門的な監視サービスの導入を検討すればよい。
