最新のお知らせ
10.82026
【第7回 セキュリティ対策】狙われる「インターネットに公開されたシステム」
9月だけで不正アクセスの公表が相次ぐ
2026年9月、国内の企業や行政機関から、不正アクセスや情報漏えいに関する発表が相次ぎました。
民間企業が各社の公式発表を整理した集計では、9月に取り上げられた主な事案は16件。
このうち10件は、9月25日から30日までのわずか6日間に発表または続報があった事案です。
業種もカーシェア、通販、画像共有サービス、物流、鉄道、行政機関など幅広く、「有名企業だから狙われる」「自社は小さいから関係ない」とは言えない状況です。
約660万件は「最大」ではなかった
大きく報道された事案の一つが、タイムズカーのWebシステムへの不正アクセスです。
同社の2026年9月28日の発表によると、第三者に取得されたアカウント情報は約660万件。
現会員だけでなく、退会済みの利用者や入会手続きが完了しなかった人も含まれていました。
ただし、約660万件が9月公表事案の最大件数というわけではありません。
画像共有サービス「Gyazo」では、約2,362万件のユーザー情報が外部へ流出したことが確認されています。
さらに、画像に関するメタデータ約4.9億件などの流出も公表されました。
もっとも、約2,362万件にはメールアドレスなどを登録していない匿名アカウントも含まれており、個人情報が流出した実人数は調査中です。数字を見る際には、「人数」「アカウント数」「データ件数」「漏えいの可能性」の違いに注意する必要があります。corp.helpfeel.com
すべての侵入口がWebシステムだったわけではない
今回の事案について、「いずれもインターネットに公開されたWebシステムが侵入口だった」と断定することはできません。
公表内容を確認すると、次のような違いがあります。
– タイムズカー:Webシステムへの不正アクセス
– Gyazo:サービスのサーバーに存在した脆弱性が悪用された
– デジタル庁GSS:VPN機器の脆弱性を利用して侵入された
– その他の事案:侵入経路や原因が調査中、または未公表
デジタル庁の事案では、インターネットとの接点となるVPN機器の脆弱性が悪用され、その後、保守運用担当者のアカウントを使ってサーバー上の大量のファイルにアクセスされていました。
共通しているのは、Webサイトだけではなく、VPN、サーバー、管理画面、クラウドサービスなど、外部と接続するシステムが攻撃対象になっている点です。
公開システムは、24時間攻撃にさらされている
インターネット上に公開しているシステムは、顧客や社員が利用できる一方、攻撃者からも到達できます。
特に注意が必要なのは、次のようなシステムです。
– 会員登録やログイン機能を持つWebサイト
– ECサイトや予約サイト
– VPNやリモート接続機器
– 外部公開されたサーバー管理画面
– サポートが終了したCMSやプラグイン
– 委託先が運用する予約・決済システム
– 使用実態が把握されていない古いシステム
公開したまま忘れられたシステムや、更新されていないソフトウェアは、攻撃者にとって格好の侵入口になります。
中小企業が確認すべき7つの対策
1.公開中のシステムを一覧化する
Webサイト、VPN、クラウドサービス、管理画面など、外部から接続可能なものを洗い出します。
「誰が管理しているか分からないシステム」があれば、優先して確認が必要です。
2.OS・CMS・プラグインを更新する
サーバーのOSだけでなく、WordPressなどのCMS、プラグイン、VPN機器、業務アプリケーションも更新対象です。
重大な脆弱性が公表された場合に、誰が判断し、何日以内に更新するかを決めておきましょう。
3.不要な公開を停止する
管理画面や保守用の接続口をインターネット全体へ公開する必要があるか見直します。
利用者や接続元IPアドレスを制限できる場合は、必要な範囲だけに絞ります。
4.認証を強化する
管理者アカウントには多要素認証を設定し、パスワードの使い回しを避けます。
退職者や委託先の不要になったアカウントも、速やかに停止する必要があります。
5.WAFとWebアプリケーション診断を活用する
公開Webシステムの入口をAkamaiで守る
インターネットに公開されたWebシステムには、世界中から通信が届きます。そのため、不正な通信がサーバーへ到達する前に、WebサイトやAPIの入口で検知・遮断する対策が重要です。
Akamaiの「App & API Protector」は、WAFを中心に、WebアプリケーションやAPIを狙う攻撃への対策を提供します。悪性ボットへの対策やDDoS防御などを組み合わせることもでき、会員サイト、ECサイト、予約システムなど、停止や情報漏えいの影響が大きいサービスの保護に適しています。
WAFは、Webサイトへの通信を監視し、SQLインジェクションなどの攻撃を検知・遮断する仕組みです。
ただし、WAFを導入するだけでWebシステムが安全になるわけではありません。
安全な設計と開発、Webアプリケーション診断、CMSやプラグインの更新、認証の強化、ログ監視と組み合わせる必要があります。
IPAも、Webサイトで問題になりやすい脆弱性と、その根本的な対策を「安全なウェブサイトの作り方」として公開しています。
6.ログを監視する
大量アクセス、通常と異なる時間帯のログイン、管理者権限の変更、大量のファイル取得などを早期に発見できる体制が必要です。
ログを保存していなければ、被害発生後に「いつ、どこから、何をされたのか」を調査できません。
7.バックアップと復旧手順を準備する
侵入防止だけでなく、被害を受けた場合にシステムやデータを復旧できることも重要です。
バックアップは本番システムと分離して保管し、実際に復元できるか定期的に確認しましょう。
Acronis Cyber Protect Cloudで支援できる範囲
Acronis Cyber Protect Cloudは、サーバーやパソコン、スマホの保護と、被害発生後の復旧を支援できます。
主な機能は次のとおりです。
– サーバーや端末の脆弱性診断
– OSや対応アプリケーションのパッチ管理
– マルウェア・ランサムウェア対策
– EDRによる不審な動作の検知・調査・対応
– サーバーやデータのバックアップ
– 障害・攻撃発生後の復旧
– 端末や保護状況の一元管理
– 運用状況の監視とレポート
Acronis Cyber Protect Cloudは、バックアップ、サイバーセキュリティ、ディザスタリカバリ、端末管理を一つの管理画面で提供し、脆弱性評価やパッチ管理にも対応しています。Acronis Cyber Protect Cloud
ただし、AcronisはWAFやWebアプリケーション診断の代わりではありません。
役割を整理すると、次のようになります。
– Webへの攻撃を入口で防ぐ:WAF
– Webアプリケーション固有の問題を調べる:脆弱性診断
– サーバーや端末の弱点を管理する:Acronisの脆弱性診断・パッチ管理
– 侵入後の不審な動作を検知する:マルウェア対策・EDR
– 被害発生後に復旧する:バックアップ・ディザスタリカバリ
一つの製品ですべてを解決するのではなく、複数の対策を重ねる「多層防御」が必要です。
ウイルネットで可能な多層防衛対策
「Akamaiで入口を守り、Acronisで内部と復旧を支える」
入口で攻撃を減らし、サーバーや端末でも検知し、万一の際にはデータを復旧できるようにする。このように複数の対策を重ねることで、侵入防止だけに頼らないセキュリティ体制を構築できます。
Acronis Cyber Protect Cloudは、脆弱性評価、パッチ管理、マルウェア対策・EDR、バックアップ、ディザスタリカバリ、運用状況の一元管理を提供しています。
| 防御する場所 | 主な課題 | 適した製品・対策 |
|---|---|---|
| Webサイト・APIの手前 | 不正なWebリクエスト、脆弱性を狙う攻撃 | Akamai App & API Protector |
| ログイン・会員サイト | 自動化された不正ログイン、悪性ボット | Akamai Bot Manager |
| API | 未管理API、API経由の情報取得・悪用 | Akamai API Security |
| ネットワーク | 大規模なDDoS攻撃 | Akamai Prolexic |
| サーバー・端末 | 脆弱性、未適用パッチ、マルウェア、侵入後の活動 | Acronis Cyber Protect Cloud |
| データ・業務継続 | 暗号化、削除、システム停止 | Acronisのバックアップ・DR |
※Acronis社は、弊社パートナー企業です。
※Akamai社は、取り扱いを予定しています。
まとめ
2026年9月に相次いだ事案から分かるのは、インターネットとの接点を持つシステムが、常に攻撃対象になっているということです。
まず確認したいのは、次の4点です。
– 外部公開しているシステムをすべて把握しているか
– OS・CMS・VPN機器などを最新状態にしているか
– 不審なアクセスを検知できるログ監視があるか
– 被害を受けても復旧できるバックアップがあるか
弊社では、公開Webシステムの入口を守るAkamaiのセキュリティ対策と、サーバー・端末・データを保護するAcronis Cyber Protect Cloudを組み合わせた多層防御をご提案します。
「Webサイトがどのような攻撃を受けているか分からない」
「WAF、サーバー対策、バックアップをまとめて相談したい」
「現在の対策で、情報漏えいやランサムウェア被害から復旧できるか確認したい」
このようなお悩みがございましたら、お気軽にお問い合わせください。
執筆・監修:株式会社ウイル 執行役員 岸本 静樹
編集協力:生成AI


