知っていますか?サイバーセキュリティ、今すぐ実施すべき四つの対策

公開日:2025年2月12日

サイバーリスク

2025年2月1日(土)から3月18日(火)まで、内閣サイバーセキュリティセンター(NISC:National center of Incident readiness and Strategy for Cybersecurity)が定める、「サイバーセキュリティ月間」が始まりました。

今すぐ実施すべき四つの対策

皆さま、さまざまな場面で、サイバー攻撃に関する情報には触れる一方で、「攻撃を受けるのは大手だけでしょう?」「自社が狙われる訳がない」と、他人事のように思っていませんか。

実は、ランサムウェア被害を受ける6割は中小企業です。大きな損失に繋がる事例が複数出ており、会社の規模を問わず、どの企業にとってもサイバーセキュリティは取り組まなければいけない重要なテーマになっています。

 

普段、何気なく使用している自社のITツールやシステムも、ハッカーから見れば簡単に攻撃できるような状態になっているかもしれません。そこで、サイバーセキュリティについて学び、サイバー攻撃を受けにくい体制を構築すること、そして攻撃を受けても被害を最小限に減らせる環境づくりを目指していきましょう。

対策①:サイバー攻撃に対する、これまでの常識を見直しましょう

 

サイバー攻撃は、不審メールや添付ファイルを開いてしまうことで発生すると思っていませんか。

最近ではランサムウェアの完全被害に遭う企業が増えていますが、ランサムウェアの完全事例の8割がVPN(Virtual Private Network、仮想プライベートネットワーク)と呼ばれる、リモートアクセス用機器の脆弱性をついた攻撃とリモートデスクトップ機能の悪用です。メールや添付ファイル起因の攻撃は、1割もありません。これは、メール用のセキュリティ製品の機能が向上し、以前よりも不審メールがユーザに届かなくなったことや、ユーザ側のリテラシーが向上したことによって、不審メールの開封率が下がったことが挙げられます。そのため、ハッカーは攻撃手法を変え、外部からアクセス可能な脆弱なVPN機器やリモートデスクトップシステムを直接狙うようになりました。

このような攻撃に対応するためには、できる限り新しいバージョンのシステムを採用し、ソフトウェアの更新を定期的に行うことが重要です。逆にメンテナンスを怠ると、システムが脆弱な状態で放置されることになり、結果的にサイバー攻撃を受けるリスクが高まります。

対策②:サイバー攻撃への感度を全社員で高めましょう

総務部門などのIT資産に関係する部門や社員が対応するだけでは、高度化/巧妙化が進むサイバー攻撃から自社の資産を守り切ることはできません。

社員一人ひとりがサイバー攻撃に対する感度を高め、ツールで防ぎきれない攻撃を察知し、攻撃を避ける行動をとることが求められます。また、リスクに繋がる事項が発生した場合は、IT資産に関係する部門と連携し、リスクを抑えていくような態勢を作ることが重要です。

このような態勢を実現するためには社内研修が重要になりますが、研修を効果的なものにするためには、演習なども織り交ぜた座学研修だけにとどまらないアプローチが重要です。そして全社員がサイバー攻撃に対する意識を高め、当事者意識を持つことで、より効果的な社内文化の醸成につながります。

対策③:サイバー攻撃を受けにくくする備えをしましょう

ハッカーは攻撃対象の知名度や規模に関わらず攻撃を行うため、企業規模に関係なくIT資産を守るツールの導入が必要です。

具体的には、ウイルス対策ソフトやEDR(Endpoint Detection and Response)、ハッカーと同じ視点で、IT資産のリスクを分析できるASM(Attack Surface Management)ツール、異常な外部への通信を検知し、通信を遮断するようなUTM(Unified Threat Management)の導入が有効です。

EDRの概要やEPPとの違い、注目されている理由等について解説しています。

 

ただし、一つのツールすべてのサイバー攻撃を防ぐことは出来ないため、ツールを複数導入し、多層的な防御態勢を構築することが重要です。また、リスクを低減させるために、各ツールの設定内容や検知内容を定期的に確認・分析することが必要です。

ASMの概要や必要性、脆弱性診断との違いや活用メリット等について解説しています。

 

対策④:サイバー攻撃を受けた場合の備えを確認しましょう

サイバー攻撃を受けた場合、「影響を最小限に抑えること」と「事業をどのように継続するか」が重要な考え方です。

そのため、平時からサイバー攻撃を受けた際の対応フローを、社内だけでなく弁護士や復旧業者等の社外関係者とも確認し、被害を受けた際に迅速に対応策が実施できる体制を整えましょう。また、メールシステムが使えないことを想定し、事前に電話帳を作成してメール以外の手段で迅速にやり取りできる体制を構築することも効果的です。

さらに、サイバー保険に加入することで、被害を受けてしまった際の金銭的な補償を備えておくことも有効です。補償範囲は、保険のプランによりますが、サイバー攻撃によって発生したシステムの調査・復旧費用の補償だけでなく、遺失利益の補償も受けることができる場合があります。

まとめ

サイバー攻撃は、「いつか来るかも」ではなく、「いつでも来る」という身近なリスクです。そのため、継続的に、サイバー攻撃を受けにくい態勢を整え、攻撃を受けても被害を最小限に抑えることが重要です。
上記四つの流れを通して、このサイバーセキュリティ月間に、是非サイバーセキュリティについて、見直すようにしましょう。

関連記事

ご存知ですか?サービス利用者とシステム会社の責任分界や認識齟齬

2025年2月21日

サイバーリスク

ダークウェブとは?基本的な捉え方とリスク、必要な対策を解説

2025年2月17日

サイバーリスク

日本企業のソフトウェアサプライチェーンにおける脆弱性と過信が明らかに

2025年2月5日

サイバーリスク

標的型攻撃メールの特徴と事例、具体的な対策を解説

2025年2月3日

サイバーリスク

ASM(Attack Surface Management)とは?サイバーセキュリティ強化の鍵となる手法

2025年1月27日

サイバーリスク

おすすめ記事

ダークウェブとは?基本的な捉え方とリスク、必要な対策を解説

2025年2月17日

サイバーリスク

睡眠時無呼吸症候群(SAS)対策と企業経営

2025年2月7日

健康経営・メンタルヘルス

標的型攻撃メールの特徴と事例、具体的な対策を解説

2025年2月3日

サイバーリスク

労災とは?労災と判断されるポイントと発生時の対応を解説

2025年1月20日

人事労務・働き方改革

DDoS攻撃とは?攻撃の種類や有効な対策を解説

2025年1月15日

サイバーリスク

週間ランキング

「個人から法人への非上場株式の譲渡における注意点」

2024年11月22日

その他

企業における就活生へのハラスメント防止措置義務化へ 法改正の動き進む

2025年2月14日

人事労務・働き方改革

「令和6年度介護報酬改定」におけるBCP未策定事業者に対する基本報酬減算措置と経過措置について

2024年6月14日

自然災害・事業継続

帝国データバンク公表「社長の平均年齢、60.5歳 33年連続の上昇、高齢化止まらず」

2024年4月26日

事業承継・M&A

知っていますか?サイバーセキュリティ、今すぐ実施すべき四つの対策

2025年2月12日

サイバーリスク