
不正アクセスへの対策を急ぐ必要があります。顧客の情報を守ること、日々の業務を継続すること。その両方を支える備えとして、経営者が現状を確認し、必要な予算と担当者を決めて進めるべき課題です。
一つのサービスへの攻撃が、多くの仕事に影響する
2026年10月7日、ソフトバンク子会社のIDCフロンティアは、クラウドサービス「IDCFクラウド」の一部でランサムウェア攻撃による障害が発生し、495の企業や自治体に影響していると発表しました。ランサムウェアは、データを暗号化するなどして利用を妨げ、身代金を要求する不正プログラムです。同日の第2報では、詳しい原因や影響範囲の調査を続けているとしています。IDCフロンティアの公式発表
毎日新聞の報道によると、茨城県などのホームページが閲覧できなくなり、申請に必要な書類をダウンロードできないため、電話で個別に対応する状況も生じました。一つのサービスへの攻撃が、その先にいる多くの利用者の手続きや仕事に影響しています。毎日新聞の記事(Yahoo!ニュース)
こうした事案から考えたいのは、自社の仕事がどのシステムに依存し、止まったときに何ができなくなるのかという点です。
例えば、受注システムが使えなければ注文を確認できません。顧客情報にアクセスできなければ、問い合わせへの対応も難しくなります。復旧に取り組む間にも、代替手段の案内や取引先への説明が必要になります。
IPAも、ランサムウェア被害では、調査や復旧、業務継続、外部への公表について緊急の判断が求められ、事前の準備と経営者の関与が重要だとしています。IPA「ランサムウェア被害から学ぶ教訓集」
外部に任せている場合も、役割と運用を確認する
外部の事業者にシステムを任せている場合も、確認することがあります。誰が更新を行い、誰が不審な動きを監視するのか。バックアップはどこにあり、障害時には誰に連絡すればよいのか。契約内容と実際の運用を照らし合わせ、自社と委託先の役割を明確にしておく必要があります。
IPAも、委託先を含む対策状況の把握と、役割・責任範囲の明確化を求めています。IPA「ビジネスパートナーや委託先等を含めた対策」
今回の事案について、利用企業の対策不足や特定の侵入経路を断定することはできません。その点を踏まえたうえで、自社の備えを見直すきっかけにしたいと思います。
自社で着手したい五つの確認
- 利用しているシステムと管理担当者を把握する
ホームページ、メール、業務システム、クラウドサービスについて、契約先と管理者を一覧にします。更新の担当者や、サポートが終了している製品の有無も確認します。 - アカウントの管理を見直す
パスワードの使い回しを避け、多要素認証を設定します。多要素認証は、パスワードに加えて認証用アプリなどを使い、本人確認を強化する仕組みです。退職者や利用を終えた委託先のアカウント、不要な管理者権限も確認します。IPA「不正ログイン対策」 - 更新と監視を継続する
OSやソフトウェア、ネットワーク機器の修正情報を確認し、危険度に応じて更新します。不審なアクセスの通知や操作記録を、誰が確認するかも決めます。 - バックアップから復元できるか確かめる
バックアップも同時に攻撃を受ける可能性を考え、通常のシステムから切り離すなど、保管方法を見直します。そのうえで、実際にデータを戻せるか、どれくらいの時間がかかるかを確認します。IPA「多層防御の実施」 - 停止時の連絡先と代替手段を用意する
社内の責任者、保守会社、専門業者への連絡方法を整理します。メールやホームページが使えない場合の案内方法と、優先して再開する業務も決めておきます。
業者選定で確認したい10のポイント
システムやホームページの開発・保守、クラウド運用を任せる業者を選ぶときは、「何を実施するか」「実施状況を確認できるか」「事故時にどこまで対応するか」を確認します。
| 確認点 | 契約前に質問する内容 |
|---|---|
| 1.管理する範囲と責任分担 | サーバー、ソフトウェア、アカウント、バックアップについて、業者と自社のどちらが管理するのか。契約に含まれない作業は何か。 |
| 2.更新・脆弱性への対応 | セキュリティ上の欠陥が見つかった場合、誰が確認し、危険度に応じていつまでに対応するのか。更新の実施記録を確認できるか。 |
| 3.アカウントと権限の管理 | 管理者に多要素認証を適用しているか。担当者ごとにアカウントを分け、退職・担当変更時に権限を解除しているか。 |
| 4.監視と緊急対応の体制 | 不審なアクセスを誰が監視するのか。夜間・休日の連絡先と対応範囲はどうなっているか。担当者不在時にも対応できるか。 |
| 5.バックアップと復元確認 | 保存頻度・期間・場所はどうなっているか。本番環境への攻撃でバックアップまで消されない仕組みか。最後に復元を確認したのはいつか。 |
| 6.事故発生時の報告・支援 | 事故を把握してから、いつ、何を報告するのか。原因調査、記録の保全、復旧、顧客説明に必要な情報提供まで支援するか。 |
| 7.データの保管と再委託 | データをどこに保存し、誰がアクセスするのか。再委託先や利用するクラウド事業者はどこか。それらの管理状況を確認しているか。 |
| 8.対策を裏付ける資料 | 運用報告書、点検記録、第三者による診断・監査結果の概要を提示できるか。認証を取得している場合、今回依頼するサービスも対象か。 |
| 9.料金と契約条件 | 更新、監視、バックアップ、緊急対応、調査・復旧は料金に含まれるか。対応開始や復旧の目標、免責、追加費用が明記されているか。 |
| 10.契約終了時の引き継ぎ | データや設定情報を受け取り、別の業者へ移行できるか。引き継ぎ費用、残ったデータの削除方法、アクセス権の解除手順は決まっているか。 |
IPAも、合意したセキュリティ要件を契約に反映し、第三者による検証を取り入れる考え方を示しています。IPA「ITサービスの委託における契約と第三者検証」
選定時は、「対策しています」という説明を、実施内容・頻度・担当者・確認資料まで具体化することがポイントです。複数社に同じ項目で回答してもらい、自社に必要な対応と費用を比較すると判断しやすくなります。
担当者と期限を決め、今日の仕事として始める
対策には費用も時間もかかります。しかし、事故が起きれば、調査や復旧に加え、顧客への説明や通常業務への影響にも対応しなければなりません。経営判断では、こうした負担まで含めて考える必要があります。
まずは、止まると困る業務を一つ選び、その業務を支えるシステムの認証、更新、バックアップ、緊急連絡先を確認する。未対応の項目には担当者と期限を決める。そこから着手してはどうでしょうか。
不正アクセス対策を急ぐとは、具体的な確認と改善を、今日の仕事として始めることだと思います。
事案の記述は、2026年10月7日付の公式発表(第2報)と報道に基づきます。復旧状況などの最新情報は、事業者の公式発表をご確認ください。