「うちみたいな小さい会社、狙われませんよね?」
中小企業のセキュリティ相談で最も多いのが、この質問です。残念ながら答えは NO。攻撃者は規模で標的を選んでいません。むしろ「対策が手薄」と分かれば、規模が小さくても狙われます。サプライチェーン経由で大企業に侵入する踏み台にされるケースも増えています。
「お金も人もない」中小企業でも、これだけは押さえてほしい5つの最低ラインをまとめました。すべて 追加コストなし or 数千円 でできるものです。
1. すべての社員アカウントに多要素認証(MFA)を有効化
Microsoft 365 / Google Workspace を使っているなら、管理画面から MFA を全社強制できます。スマホの認証アプリ(Microsoft Authenticator、Google Authenticator)を使えば追加費用ゼロ。これだけで、流出パスワードを使った不正ログインの99%以上を防げます(Microsoft 公表データ)。
2. バックアップは「3-2-1」で取る
「3つのコピー、2つの異なるメディア、1つはオフサイト」の原則。ランサムウェアに感染しても、オフサイト(クラウドや別拠点)にバックアップがあれば事業継続できます。少なくとも主要データは週次でクラウドにバックアップしましょう。
3. 退職者・元担当者のアカウントを即日削除
放置されたアカウントは攻撃者のお気に入り入口です。退職日の翌日まで残しているケースが意外に多いですが、退職日当日にアクセス権をゼロにするのが鉄則。サブスクサービスのアカウントも忘れずに棚卸しを。
4. フィッシングメール訓練を年2回
「うちは大丈夫」と思っている社員ほど、巧妙なメールでクリックします。疑似フィッシング訓練を年2回行い、クリックしてしまった社員には個別に再教育を。無料〜数千円のサービスで提供されています。
5. ノートPC・スマホはストレージ暗号化を必ずON
Windows なら BitLocker、Mac なら FileVault、iPhone/Android は標準で暗号化。盗難・紛失時のデータ流出を物理的に防ぐ最後の砦です。設定するだけで効きます。
「全部やらないと意味がない」ではない
セキュリティ対策は積み上げが効きます。「全部やらないと意味がない」ではなく「1つでも増やせば、その分リスクは下がる」。まず1つ、今日から始めてみてください。
本コラムは一部文章の作成過程で生成AIを利用し、内容を確認したうえで公開しています。
