Webサイトは、会社案内を載せるだけの場所ではありません。問い合わせフォーム、採用応募、会員情報、予約、オンライン決済などを扱う場合は、利用者から預かった情報を守る仕組みになります。改ざんや不正アクセスが起きれば、利用者の被害だけでなく、信用低下、問い合わせ停止、復旧費用にもつながります。
Webサイトの安全性は、公開時の設定だけで決まりません。CMS・テーマ・プラグインの更新、管理者アカウント、バックアップ、公開設定、異常時の連絡先を、運用として続ける必要があります。
なぜWebサイトが狙われるのか
Webサイトはインターネットから常時アクセスできるため、古いソフト、弱いパスワード、不要な管理画面の公開、設定ミスを自動的に探す攻撃の対象になります。攻撃者は、サイトを改ざんして偽の広告や不正なリンクを表示したり、問い合わせフォームや利用者情報を不正に取得したりします。
被害はサイトの表示だけではありません。管理者アカウントを奪われれば、投稿、ファイル、フォームの内容、メール送信設定が変更されるおそれがあります。レンタルサーバー内の他サイトやバックアップに影響する場合もあります。
まず把握するもの
- ドメイン、レンタルサーバー、CMS、テーマ、プラグイン、フォーム、決済・予約などの外部サービス
- 管理者アカウント、制作会社・保守会社、ドメイン管理者、サーバー契約者
- 問い合わせフォームで受け取る情報と、その保存先・通知先
- バックアップの保存場所、復元手順、緊急時の連絡先
- 更新の担当者、更新頻度、公開前の確認方法
これらが分からないと、脆弱性情報が出ても、誰が何を更新するかを決められません。
優先して行う運用
| 対象 | 確認すること | 担当と頻度の目安 |
|---|---|---|
| CMS・テーマ・プラグイン | 使っていないものを削除し、更新情報を確認する。更新前後は表示、フォーム、予約・決済を確認する。 | 月1回。緊急の脆弱性情報が出たときは速やかに |
| 管理者アカウント | 共用をやめ、利用者ごとに発行する。退職・担当変更時は削除し、多要素認証を使える場合は有効にする。 | 入退社・担当変更時、四半期ごと |
| 問い合わせフォーム | 必要以上の個人情報を集めない。通知先メール、保存期間、管理画面の閲覧権限を確認する。 | フォーム変更時、半年ごと |
| バックアップ | サイトのファイルとデータベースの両方を別の場所に保管し、復元できるかを確認する。 | 更新前、定期的な復元試験 |
| 公開設定 | テスト環境、管理画面、不要なファイル、開発用アカウントが外部に公開されていないか確認する。 | 公開・改修時 |
フォームと個人情報は、集める前に考える
フォームで氏名、メールアドレス、住所、添付資料などを受け取る場合は、何のために使うか、誰が見られるか、いつ削除するかを決めます。必要のない項目は入力させません。メール通知だけで完結する設計では、誤送信やメールボックスへの長期保存にも注意します。
顧客情報を扱うサイトでは、情報セキュリティのルールと合わせ、公開ページ、管理画面、フォームの保存先を分けて考えます。
制作会社・保守会社へ任せる場合も、運営者が確認すること
更新や保守を外部へ任せても、契約者・運営者として確認すべき事項は残ります。保守範囲、緊急連絡の受付時間、脆弱性情報を受けたときの対応時間、バックアップの保存期間、復元作業の費用、管理者アカウントの引渡し方法を文書で確認します。
制作会社だけがドメイン、サーバー、CMSの管理者になっている状態では、連絡が取れないときに復旧できません。会社側にも契約情報と管理者アカウントの管理責任者を置きます。パスワードは通常の構成資料とは分け、必要な人だけが安全に確認できるようにします。
小さく試す運用例
- サイトで使用中のCMS、テーマ、プラグイン、フォームを一覧にします。
- 管理者アカウントを確認し、不要な利用者と未使用プラグインを削除します。
- バックアップからテスト環境へ復元し、トップページとフォームが動くか確認します。
- 改ざんや不審なメールに気づいた場合の連絡先と、公開停止の判断者を決めます。
更新記録、不要アカウントの削除数、復元試験の結果、フォーム送信の確認結果を残すと、運用が続いているかを判断できます。
改ざんや不正アクセスが疑われたとき
表示内容の変更、身に覚えのない管理者、検索結果への不審な表示、サーバーからの警告メールに気づいたら、証拠を残したうえで保守会社・サーバー事業者へ連絡します。原因が分からないまま、バックアップを上書きしたり、ログを削除したりしません。管理者アカウントの停止・パスワード変更、公開停止、影響範囲の確認は、連絡窓口を一本化して行います。
Webサイトが入口になった不正侵入や、ランサムウェアによる業務停止への備えは、不正侵入で業務を止めないためのネットワーク運用も確認してください。
人が確認すること・注意点
対策はサイトの仕組みで変わります。会社案内だけの静的サイト、CMSサイト、会員サイト、ECサイトでは、必要な対応と影響範囲が異なります。公開中のサイトを直接更新する前に、可能であればテスト環境で確認します。脆弱性の診断や侵害調査は、許可なく外部サイトへ実施せず、契約先または専門家へ依頼してください。
関連する用語
- 情報セキュリティ:情報を守るためのルール、権限、運用の基本です。
- アカウント:CMSやサーバーの管理者権限を個人ごとに管理する単位です。
- バックアップ:改ざんや障害からサイトを復元するために、別に保管するデータです。
- ランサムウェア:サーバーやPCのデータを使えなくし、金銭を要求する不正なプログラムです。
関連リンク
Webサイトの管理基盤とドメイン管理を確認するには、CMS(コンテンツ管理システム)、ドメインを参照してください。
情報の確認先
- IPA「安全なウェブサイトの運用管理に向けての20ヶ条」:運営・管理者が確認する項目を確認できます。
- IPA「ウェブサイト運営者のための脆弱性対応ガイド」:脆弱性情報を受けたときの対応方針や体制を確認できます。
- OWASP Top 10:2025:Webアプリケーションで確認される代表的なセキュリティリスクを確認できます。