中小企業のセキュリティ相談で最も多いのが、この質問です。残念ながら答えは NO。攻撃者は規模で標的を選んでいません。むしろ「対策が手薄」と分かれば、規模が小さくても狙われます。サプライチェーン経由で大企業に侵入する踏み台にされるケースも増えています。

「お金も人もない」中小企業でも、これだけは押さえてほしい5つの最低ラインをまとめました。すべて 追加コストなし or 数千円 でできるものです。

Microsoft 365 / Google Workspace を使っているなら、管理画面から MFA を全社強制できます。スマホの認証アプリ(Microsoft Authenticator、Google Authenticator)を使えば追加費用ゼロ。これだけで、流出パスワードを使った不正ログインの99%以上を防げます(Microsoft 公表データ)。

「3つのコピー、2つの異なるメディア、1つはオフサイト」の原則。ランサムウェアに感染しても、オフサイト(クラウドや別拠点)にバックアップがあれば事業継続できます。少なくとも主要データは週次でクラウドにバックアップしましょう。

放置されたアカウントは攻撃者のお気に入り入口です。退職日の翌日まで残しているケースが意外に多いですが、退職日当日にアクセス権をゼロにするのが鉄則。サブスクサービスのアカウントも忘れずに棚卸しを。

「うちは大丈夫」と思っている社員ほど、巧妙なメールでクリックします。疑似フィッシング訓練を年2回行い、クリックしてしまった社員には個別に再教育を。無料〜数千円のサービスで提供されています。

Windows なら BitLocker、Mac なら FileVault、iPhone/Android は標準で暗号化。盗難・紛失時のデータ流出を物理的に防ぐ最後の砦です。設定するだけで効きます。

セキュリティ対策は積み上げが効きます。「全部やらないと意味がない」ではなく「1つでも増やせば、その分リスクは下がる」。まず1つ、今日から始めてみてください。

本コラムは一部文章の作成過程で生成AIを利用し、内容を確認したうえで公開しています。