ニュースサイトを開くたびに、「〇〇社がランサムウェア被害」「工場が数日間停止」といった見出しが目に入る。他人事だと思っていたのに、ふと「うちは大丈夫だろうか」と不安になる——そんな状態でこの記事にたどり着いた方も多いのではないでしょうか。専任のセキュリティ担当がいるわけではなく、総務や経理と兼任でシステム管理を任されている立場では、「何から手をつければよいか分からない」というのが正直なところだと思います。

結論から言うと、ランサムウェア対策は高価なセキュリティ製品を一式そろえることから始める必要はありません。最優先でやるべきことは、(1) バックアップを「復元できる状態」で確保する、(2) 社外から社内に入る出入口(VPN機器やリモートデスクトップ)のID・パスワードを見直す、(3) OSとソフトウェアの更新を止めない、の3つです。この3つは、いずれも大きな予算がなくても、今週から着手できる対策です。

警察庁が令和7年9月に公表した資料によると、令和7年上半期のランサムウェア被害報告件数は116件で、半期の件数として過去最多だった令和4年下半期と並びました。そのうち中小企業が77件と全体の約3分の2を占め、件数・割合ともに過去最多を更新しています。「大企業だけが狙われる」時代はすでに終わっており、対策が手薄な中小企業こそが標的になりやすい状況です。

この記事では、ランサムウェアの被害がなぜ中小企業に広がっているのかという背景から、今すぐ着手できる対策の優先順位、実際に感染してしまった場合の初動対応、そして継続的に対策を維持していく仕組みづくりまで、ひとり情シス・総務兼任の担当者が実務として進められる形で解説します。

ランサムウェアとは何か、なぜ今対策が急務なのか

ランサムウェアとは、感染すると端末やサーバーに保存されているデータを勝手に暗号化して使用できない状態にし、その復号(元に戻すこと)と引き換えに金銭を要求する不正プログラムです。「Ransom(身代金)」と「Software(ソフトウェア)」を組み合わせた造語で、警察庁の資料でもこの定義が使われています。

近年は単にデータを暗号化するだけでなく、暗号化する前にデータを盗み出し、「身代金を払わなければ、盗んだデータをインターネット上に公開する」と脅す「二重恐喝」の手口が主流になっています。さらに、暗号化を行わずデータの窃取と公開の脅迫だけで金銭を要求する「ノーウェアランサム」と呼ばれる手口も、令和5年上半期以降、統計上別枠で集計されるほど増えています。つまり、「バックアップさえあれば大丈夫」という発想だけでは、情報漏えいという別の被害を防げません。

なぜ今、対策が急務なのか。警察庁の統計データから、その理由がはっきり見えてきます。

  • 被害件数が高水準で推移している: 令和7年上半期のランサムウェア被害報告件数は116件で、過去最多の水準に並んでいます
  • 中小企業の被害が過去最多を更新した: 組織規模別の内訳では、中小企業が77件と全体の約3分の2を占め、件数・割合ともに過去最多です
  • 攻撃者の裾野が広がっている: ランサムウェアの開発・運営者が攻撃実行者にツールを提供し、身代金の一部を報酬として受け取る「RaaS(Ransomware as a Service)」という分業モデルが定着しています。この結果、攻撃を実行する側に高度な技術力がなくても攻撃が成立するようになり、対策が手薄な中小企業が狙われやすくなっています
  • 復旧コストが高額化している: ランサムウェア被害に遭った企業・団体へのアンケートによると、調査・復旧費用が1,000万円以上かかった組織の割合は、前年の50%から59%に増加しています
RaaSによる攻撃実行者の裾野の広がりが、対策が比較的手薄な中小企業の被害増加につながっていると考えられる。
——警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」より

「うちは狙われるほど大きな会社ではない」という考え方は、もはや通用しません。むしろ、対策が手薄であること自体が狙われる理由になっている、というのが現在の状況です。

感染経路の8割はVPNとリモートデスクトップ

対策の優先順位を考えるうえで欠かせないのが、「実際にどこから侵入されているか」というデータです。ここを知らずに対策を進めると、効果の薄いところにばかり予算と時間を使ってしまいます。

警察庁がランサムウェア被害企業に実施したアンケート結果によると、VPN機器やリモートデスクトップ用の機器からの侵入が、感染経路全体の8割以上を占めています。メールの添付ファイルを開いてしまう、不審なウェブサイトを閲覧してしまう、といった「人的ミス」による感染を想像しがちですが、実際の主要な侵入口は、社外から社内ネットワークにアクセスするための「入口」に設置された機器です。

なぜVPN機器やリモートデスクトップが狙われるのか。警察庁の分析では、次のような原因が指摘されています。

  • 機器のID・パスワードが単純で推測されやすいものになっていた
  • 使われなくなったアカウントが削除されずに放置されていた
  • 海外支社など、目の届きにくい拠点の機器が管理できておらず、そこを踏み台に本社が被害に遭う事例がある
  • 試験的に作成したテスト用アカウントの認証情報が、そのまま悪用された事例がある

つまり、対策の起点は「入口の棚卸し」です。自社が使っているVPN機器やリモートデスクトップ環境について、次の点を確認してください。

確認項目チェック内容
認証情報の強度ID・パスワードが単純な文字列(会社名+年号など)になっていないか
多要素認証の有無パスワードだけでなく、多要素認証(MFA)が設定されているか
不要アカウントの有無退職者・元委託先が使っていたアカウントが残っていないか
テスト用アカウント開発・検証目的で作った一時アカウントが削除されずに残っていないか
拠点の把握漏れ本社以外の拠点・在宅勤務者が使う機器も管理対象に含まれているか
ソフトウェアの更新状況VPN機器自体のファームウェア・ソフトウェアが最新の状態か

VPN機器やリモートデスクトップ環境がどこにいくつあるか、そもそも自社で正確に把握できているでしょうか。分からない場合は、後述するシステム管理台帳の整備から着手する必要があります。

攻撃者は「隙」を計算して動いている

もう一つ知っておくべきなのが、攻撃者側の行動パターンです。ランサムウェアグループは、身代金を確実に得るために、被害企業の防御態勢の隙を突く工夫を重ねています。警察庁の分析によると、次のような手口が確認されています。

  • 休業日を狙う: 土日が休業日の企業に対し、金曜日の営業終了後にシステムへ侵入し、月曜日の朝までに暗号化を完了させる
  • 再侵入用のバックドアを設置する: 被害企業が侵入口を閉じても再侵入できるよう、遠隔操作可能なソフトウェアをあらかじめ仕込んでおく
  • ログとバックアップを消去する: 復旧作業をさせないため、あるいは侵入の痕跡を消すために、被害企業のログやバックアップデータを狙って消去する

この3つ目の「ログとバックアップの消去」は、特に重要な意味を持ちます。ログが失われると、どこから侵入されたのかという実態調査ができなくなり、脆弱性を特定して塞ぐことができないまま、再び同じ経路から被害に遭うリスクが残ります。バックアップが消去・暗号化されると、身代金を払う以外に復旧手段がなくなってしまいます。

このため、警察庁の資料でも「日頃からのログの取得・保管」と「バックアップのオフライン環境での保管」が対策として明示されています。バックアップを取っているつもりでも、それが常時ネットワークに接続された状態(オンラインバックアップのみ)であれば、ランサムウェアに一緒に暗号化・削除されてしまう可能性がある、という点を押さえておく必要があります。

メール経由の侵入も油断できない

感染経路の主流はVPN機器やリモートデスクトップだと述べましたが、これは「メールを警戒しなくてよい」という意味ではありません。標的型メール攻撃による不正プログラムの添付や、悪意のあるリンクをクリックさせる手口は、依然として侵入経路の一角を占めています。むしろ、社外との出入口の対策が進んだ企業ほど、攻撃者は人的な隙を突くメール経由の侵入を試みる傾向があります。

従業員向けの周知として、最低限次の点を伝えておくと効果的です。

  • 心当たりのない送信元からの添付ファイル・リンクは開かない。特に「請求書」「見積書」「重要なお知らせ」といった業務を装う件名は要注意です
  • 取引先を名乗るメールでも、普段と異なる送金先の変更依頼や、急な支払いを求める内容は、電話など別の手段で真偽を確認する
  • 不審なメールを受け取った際は、自己判断で削除・放置せず、情シス担当者に報告する習慣をつける
  • 添付ファイルを開いてしまった、リンクをクリックしてしまった場合も、隠さずすぐに報告する

最後の項目は特に重要です。「ミスを叱られるかもしれない」という心理的なハードルがあると、従業員が報告をためらい、発見・対応が遅れる原因になります。ミスを責めるのではなく、早期報告を評価する文化を作ることが、結果的に被害を最小化します。ランサムウェアは感染から暗号化の実行までに一定の時間差があるケースも多く、早期発見できれば被害範囲を抑えられる可能性が高まります。

何から始めるか: 優先順位をつけた3つの柱

ここまでの一次情報を踏まえると、ひとり情シス体制で限られた時間・予算の中で取り組むべき対策には、明確な優先順位が見えてきます。全部を一度に完璧にする必要はありません。次の3つの柱を、この順番で進めることをおすすめします。

ランサムウェア対策の優先順位3つの柱(バックアップ確保・出入口を締める・更新を止めない)

柱1: 「復元できる」バックアップを確保する

最優先はバックアップです。理由は単純で、他のどの対策をすり抜けられても、正常に復元できるバックアップさえあれば、身代金を払わずに業務を再開できるからです。逆に、バックアップが機能していなければ、他の対策がどれだけ整っていても最終的な逃げ道がなくなります。

バックアップ対策の基本形として広く知られているのが3-2-1ルール(バックアップ)です。「データを3つ持つ(原本+コピー2つ)」「異なる2種類の媒体に保存する」「うち1つは物理的に離れた場所(オフサイト)に保管する」という組み合わせを指します。ここに、ランサムウェア対策の文脈では「オフライン(ネットワークから切り離された状態)で保管する」という要素も加えて考える必要があります。常時接続されたバックアップは、ランサムウェアに暗号化・削除される対象になり得るためです。

  • バックアップの取得自体は自動化していても、「実際に復元できるか」を定期的にテストしていない会社は少なくありません。取得と復元は別の作業であり、いざというときに壊れたバックアップしかなかった、という事態を避けるためにも、年に1〜2回は復元テストを行うことをおすすめします
  • クラウドストレージへの同期を「バックアップ」だと考えているケースも要注意です。同期は、元データが暗号化されるとその変更がそのまま同期先にも反映されてしまう場合があるため、世代管理(過去の状態を一定期間さかのぼって復元できる機能)が有効になっているかを確認してください
  • バックアップの保管場所・媒体・世代数を一覧化し、誰が見ても分かる状態にしておくことも重要です

バックアップ設計をさらに詳しく検討したい場合は、ランサムウェア対策、中小企業は何から始める?でも同テーマを掘り下げています。

柱2: 社外との出入口を締める

前述の通り、感染経路の8割以上がVPN機器・リモートデスクトップです。ここへの対策は、費用対効果の高い投資になります。

  • VPN機器・リモートデスクトップの認証情報を、単純なパスワードから複雑なものに変更する
  • 可能な限り多要素認証を導入する。特に社外からアクセスできる入口については最優先で設定する
  • 使われていないアカウント、退職者・元委託先のアカウントを洗い出して削除する
  • VPN機器自体のファームウェア・ソフトウェアを最新の状態に保つ

これらは新しい機器を買う必要のない、設定変更だけで対応できる項目がほとんどです。まず着手すべき対策として、コストをかけずに始められます。

柱3: OS・ソフトウェアの更新を止めない

ランサムウェアは、既知の脆弱性(ソフトウェアの欠陥)を悪用して侵入するケースも多く報告されています。メーカーが提供する修正プログラム(セキュリティパッチ)を適用し続けることは、地味に見えて効果の大きい対策です。

  • Windows Updateなど、OSの自動更新設定が無効化されていないか確認する
  • 業務で使っているソフトウェア(会計ソフト、業務システムのクライアントアプリなど)のバージョンが古いまま放置されていないか確認する
  • サポートが終了した古いOS・ソフトウェアが動き続けていないか(EOL(サポート終了)を過ぎた機器の有無)を確認する

この3つの柱を、「バックアップ→出入口→更新」の順で進めるのが現実的です。特にバックアップは、他の対策が間に合わなかった場合の最終防衛ラインになるため、後回しにしないことをおすすめします。

もし感染してしまったら: 初動対応の流れ

対策を進めていても、100%の防御は存在しません。実際に感染が疑われる状況(ファイルが開けない、身代金要求の画面が表示された、など)に直面した場合の初動対応を、あらかじめ知っておくことも重要です。

ランサムウェア被害からの復旧には、感染経路を特定・遮断したうえで、クリーンな端末を用意し、バックアップからデータを復元する対応が必要になります。復旧を急ぐあまり原因を特定しないまま復旧作業を進めると、同じ経路から再び被害に遭うおそれがあります。

初動で行うべきことを、優先順位順に整理します。

ランサムウェア感染時の初動対応フロー6ステップ(ネットワーク切断から経営層への報告まで)

  1. 感染端末をネットワークから切り離す: 有線LANケーブルを抜く、無線LANをオフにするなど、他の端末への被害拡大を防ぐことを最優先にします。電源を切ると調査に必要な情報が失われる場合があるため、明確な理由がない限り電源は落とさず、ネットワークからの切り離しにとどめます
  2. 被害範囲を確認する: 暗号化されたファイルがどの端末・共有フォルダに及んでいるか、身代金要求の画面が表示されている範囲を確認します
  3. 警察・専門機関に相談する: 都道府県警察のサイバー犯罪相談窓口や、IPAの「安心相談窓口」に速やかに相談します。証拠保全や再発防止の観点からも、初期段階での相談が推奨されています
  4. 身代金は原則支払わない: 支払っても復号される保証はなく、支払い実績があること自体が「金を払う会社」として再標的化されるリスクを高めます。警察庁・IPAともに支払いを推奨していません
  5. バックアップからの復旧を検討する: 感染経路を特定・遮断できたことを確認したうえで、バックアップからのデータ復元に進みます。原因を特定しないまま復旧すると、同じ経路から再感染するおそれがあります
  6. 保守契約先・専門業者に連絡する: システムの保守契約を結んでいる開発会社やベンダーがあれば、早い段階で状況を共有し、復旧支援を依頼できるか確認します
  • 「まず誰に連絡すればよいか」を事前に決めておくことが、初動の速さを左右します。緊急連絡先リスト(警察のサイバー犯罪相談窓口、保守契約先、経営層)を、平常時のうちに整備しておくことをおすすめします
  • 一人で抱え込まず、経営層への早期報告も欠かせません。被害を小さく見せようとして報告を遅らせると、対外的な説明や取引先への影響が後手に回るリスクが高まります

被害の程度や業種によっては、個人情報保護法上の報告義務が発生する場合もあります。個人情報が漏えいした可能性がある場合は、個人情報保護委員会への報告や本人への通知が必要になるケースがあるため、判断に迷う場合は早期に弁護士など専門家へ相談することも検討してください。

サイバー保険という選択肢

対策を尽くしても被害に遭うリスクをゼロにはできません。復旧費用が高額化している現状(前述の通り、1,000万円以上を要した組織が約6割)を踏まえると、サイバー保険への加入を検討する価値があります。

サイバー保険は、ランサムウェア被害を含むサイバー攻撃によって生じた損害(調査費用、復旧費用、損害賠償、事業中断による逸失利益など)を補償する保険商品です。加入自体が対策の代わりになるわけではありませんが、次のようなメリットがあります。

  • 被害発生時の初動対応(フォレンジック調査、専門業者の手配)を保険会社が提携する専門機関を通じて支援してくれる商品が多く、対応の初動が早まる
  • 復旧費用や損害賠償など、高額になりがちな費用負担を軽減できる
  • 保険加入の審査過程で、自社のセキュリティ体制の弱点を可視化できる場合がある

一方で、保険料はセキュリティ対策の実施状況によって変動することが一般的です。バックアップ体制や多要素認証の導入状況が保険料や加入可否に影響する商品もあるため、「保険に入っているから対策は不要」ではなく、「対策を講じたうえで、残るリスクを保険でカバーする」という位置づけで検討することをおすすめします。

経営層への説明: 「うちは大丈夫」を崩す伝え方

ひとり情シス・総務兼任の担当者にとって、しばしば最大の壁になるのが「対策のための予算や時間を、経営層にどう説明して確保するか」という問題です。技術的な対策を知っていても、それを実行する権限や予算がなければ前に進みません。

説明の際に有効なのは、抽象的な危険性ではなく、具体的な数字と、自社に置き換えたときの影響を示すことです。

  • 「他人事ではない」ことを数字で示す: 令和7年上半期のランサムウェア被害のうち、中小企業が約3分の2を占め過去最多を更新している、という事実は、規模の小さい会社ほど説得力を持ちます
  • 「止まったらどうなるか」を業務単位で示す: 「サーバーが暗号化されたら、受発注システムが何日止まるか」「その間、売上や取引先への納品にどれだけ影響するか」を具体的に言語化すると、経営層にとって「自分ごと」になりやすくなります
  • 「復旧費用」を投資対効果として示す: 前述の通り、復旧費用が1,000万円以上かかった組織の割合は約6割に達しています。バックアップ体制の整備や多要素認証の導入にかかる費用は、この復旧費用と比較すればごく小さい投資であることを伝えられます
  • 経営層を巻き込んだ意思決定にする: セキュリティ対策は情シス担当者だけの問題ではなく、事業継続計画(オンプレミスで運用しているシステムであっても、クラウドサービスであっても変わりません)の一部です。稟議を通す際は、稟議の起案理由に「事業継続上のリスク対応」という位置づけを明記すると、単なるIT予算ではなく経営課題として扱ってもらいやすくなります

予算がすぐに下りない場合でも、前述した「柱2: 社外との出入口を締める」の多くは、設定変更のみで対応でき、追加費用がほとんどかからない項目です。まずはコストのかからない対策から着手し、実施した内容を経営層に報告しながら、必要な投資について段階的に合意を取っていく進め方が現実的です。

取引先・委託先経由のリスクも忘れずに

自社のシステムを固めても、取引先や外部委託先を経由して被害が波及するケースがあります。自社が直接狙われなくても、システム開発・保守を委託している開発会社のネットワークが侵害され、そこを踏み台に自社のシステムへ侵入されるといった経路も想定されます。

  • 保守契約を結んでいる開発会社・ベンダーが、リモート保守のためにどのような経路でアクセスしているかを確認する(VPN経由か、専用線か、リモートデスクトップかなど)
  • 委託先のアクセス権限が、必要な範囲・期間に限定されているかを確認する。常時アクセス可能な状態が漫然と続いていないか、定期的に見直す
  • 委託先で情報セキュリティ事故が発生した場合の連絡体制・報告義務を、契約書や覚書に明記しておく
  • 逆に、自社が取引先のシステムにアクセスする立場である場合も、同様の管理を徹底する

中小企業同士の取引では、セキュリティ体制についての取り決めが曖昧なまま契約が続いているケースも珍しくありません。すべてを一度に見直すのは難しくても、まずは自社にとって影響の大きい主要な委託先・取引先から、アクセス経路と権限の確認を始めることをおすすめします。

継続的に対策を維持する仕組み

ランサムウェア対策は、一度整備して終わりではありません。新しいアカウントが増える、新しいクラウドサービスを契約する、担当者が変わる——こうした変化のたびに、対策の抜け漏れが発生しやすくなります。継続的に維持するための仕組みを、あらかじめ組み込んでおくことをおすすめします。

  • 定期的な棚卸しをカレンダーに組み込む: 半年に一度など、VPN・リモートデスクトップのアカウント一覧、バックアップの復元テスト、ソフトウェアの更新状況を確認するタイミングを決めておきます
  • 新規契約時のチェック項目に加える: 新しいクラウドサービスやシステムを導入する際、「バックアップ機能があるか」「MFAに対応しているか」を選定基準に加えておくと、後から個別対応する手間を減らせます
  • エスカレーション経路を明確にする: 異常を発見した従業員が、誰にどう報告すればよいかが分からなければ、初動が遅れます。エスカレーションの経路を平常時から周知しておくことが重要です
  • IT導入補助金の活用も検討する: セキュリティ対策ツールの導入費用について、IT導入補助金の対象になる場合があります。対象要件は年度ごとに変わるため、検討時点の公募要領を確認してください

一人ですべてを完璧に守り切ろうとする必要はありません。「何を優先し、何を後回しにするか」を意識的に決め、その判断を記録に残しておくこと自体が、ひとり情シス体制における現実的なリスクマネジメントです。

まとめ

ランサムウェア被害は、中小企業が主な標的になっている状況が統計上明確になっており、「うちは狙われない」という前提はもはや成り立ちません。一方で、対策のすべてを一度に完璧にする必要もありません。まずは「復元できるバックアップの確保」「VPN・リモートデスクトップなど社外との出入口の締め直し」「OS・ソフトウェアの更新継続」という3つの柱から着手してください。いずれも、大きな予算がなくても今週から始められる対策です。

自社でどんなシステム・アカウント・クラウドサービスを使っているかがまだ整理できていない場合は、対策の前提として『中小企業のIT資産管理の始め方』から着手することをおすすめします。何を守るべきかが分からなければ、対策の優先順位もつけられません。あわせて、ログインの入口を固める具体策として『多要素認証(MFA)は中小企業の最低限のセキュリティ対策』も参考にしてください。