感染したかも?まずここを読む

中小企業のランサムウェア対策チェックリスト|ひとり情シスがやる順番と合格基準【公的資料で確認】

暗い背景に浮かぶ無地の扉に3つの錠前が縦に並び、上から順に青く灯っている象徴的なイラスト(文字なし) ひとり情シスの予防策

中小企業のランサムウェア対策は、VPN機器などの更新、リモート接続の多要素認証、ネットワークから切り離したバックアップの3つから始めてください。

警察庁の統計では、2025年の被害226件のうち143件が中小企業で、侵入経路の6割以上がVPN機器でした。本記事では、ひとり情シスがやる順番に21の項目を並べ、それぞれに「できている」と言える基準と点検の頻度を付けています。

スポンサーリンク

中小企業のランサムウェア被害の現状

夜の通りに並ぶ小さな低層の建物のうち、いくつかの窓だけが赤く光っている様子(中小企業の被害の比喩・看板や文字なし)

ランサムウェアの被害の約6割は中小企業です。 警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月公表)によると、2025年のランサムウェアの被害報告は226件で、そのうち143件が中小企業、64件が大企業、19件が団体等でした。

最新の「令和8年上半期」の資料(2026年9月公表)でも、2026年1〜6月の被害報告123件のうち79件が中小企業でした。123件は、半期の件数として統計を取り始めてから最も多い数です。IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの1位は「ランサム攻撃による被害」です。

2025年の統計から、対策を考えるうえで押さえたい数字は次のとおりです。

項目2025年(令和7年)の数字
侵入経路回答92件のうち、VPN機器61件・リモートデスクトップ19件・不審メールなど2件・その他10件
バックアップからの復元回答99件のうち、復元できたのは20件。79件は復元できなかった
復元できなかった理由回答72件のうち、バックアップも暗号化された48件、運用の不備19件
復旧までの期間1か月未満で復旧したのは5割強(回答107件のうち60件)
調査費用の総額1,000万円以上が5割超(回答89件のうち46件)
サイバー攻撃を想定したBCP策定済みは約18%(回答111件のうち20件)

侵入はVPN機器とリモートデスクトップに集中し、バックアップを取っていても多くの組織が戻せていません。対策の順番は、この2点から決めます。国内の被害の具体例はランサムウェアの被害事例まとめで、侵入経路の詳しい説明はランサムウェアの感染経路で解説しています。

スポンサーリンク

まずやる3つ(優先順位の考え方)

最初にやる3つの対策を並べた白背景の図解(日本語ラベル3個:機器の更新・多要素認証・切り離したバックアップ)

人も予算も限られるなら、侵入経路と復旧の失敗に直結する3つを先にやってください。

  1. 外部とつながる機器の更新:VPN機器・ルーター・リモート接続の機器を最新の状態にし、サポートが終わった機器を使わない。警察庁は、主要な侵入経路であるVPN機器は速やかな対応が必要だとしています。
  2. 社外から入る経路の多要素認証:VPN・リモート接続・クラウドの管理画面に、パスワードだけでは入れないようにする。警察庁・IPA・東京都のいずれも、多要素認証を対策に挙げています。
  3. 切り離したバックアップと、戻す確認:バックアップの少なくとも1つをネットワークから切り離して保管し、実際に戻せるかを確かめる。2025年の統計で、復元できなかった理由の多くは、バックアップも一緒に暗号化されたことでした。

自社の状況によって、最初に見る場所は変わります。

  • VPN機器を使っている:VPN機器の機種・バージョン・サポート期限の確認が最優先です。
  • VPNを使っていない:インターネットに公開しているリモートデスクトップ、NAS、クラウドの管理画面がないかを先に確かめます。
  • 保守業者が社内につないでいる:業者がどの機器にどう接続しているかを確かめます。被害事例まとめで取り上げた病院の事例では、保守用の接続が侵入口になったと推定・推測されています。
スポンサーリンク

ランサムウェア対策チェックリスト(21項目)

小さな事務所で、担当者が無地の外付けディスクを鍵付きの金属キャビネットにしまっている

上から順にやれば、侵入されにくく、侵入されても戻せる状態に近づきます。 順番と頻度は、警察庁・IPA・東京都の資料の項目を、ひとり情シスが1人で進める前提で当サイトが並べたものです。区分は「防ぐ」(侵入を防ぐ)、「広げない」(被害を広げない)、「戻す」(復旧できる状態にする)、「備える」(初動と体制)の4つです。

今日やること(現状を知る)

Noやること合格基準区分出典
1外部とつながる機器の一覧を作る(VPN機器、ルーター、リモートデスクトップ、外部から見えるNAS・サーバー)機種・設置場所・管理している人(委託先を含む)が1枚にまとまっている防ぐIPA ガイドライン付録6(資産管理台帳)
2VPN機器・ルーターのバージョンとサポート期限を確かめるメーカーが公開している最新版になっていて、サポートが終わった機器がない防ぐ警察庁、IPA 10大脅威2026解説書
3管理者権限を持つアカウントを洗い出す一覧になっていて、退職者や使っていないアカウントが残っていない広げない警察庁
4バックアップの保存先を確かめる何を・どこに・どの頻度で保存しているかが分かり、保存先が常にネットワークにつながっているかどうかを把握している戻す警察庁、IPA ガイドライン

一覧づくりの進め方は野良資産のあぶり出し(ASM)と守るべき資産の棚卸しシートで、VPN機器が狙われる理由はVPN装置が「裏口」になる理由で解説しています。

今週やること(入り口をふさぐ)

Noやること合格基準区分出典
5VPN・リモート接続に多要素認証を設定する社外から社内に入るすべての経路で、パスワードだけでは入れない防ぐ警察庁、IPA 自社診断No.3、CISA
6管理者アカウントとクラウドの管理画面に多要素認証を設定する管理者権限でのログインに、パスワード以外の要素が必要防ぐ東京都
7初期パスワードと使い回しをなくす機器の初期パスワードが変更され、ほかのサービスと同じパスワードを使っていない防ぐ警察庁
8インターネットに直接公開したリモートデスクトップをやめる社外からリモートデスクトップに直接つながらない(VPN経由にするか、使わないなら止める)防ぐ警察庁の統計、JPCERT/CC
9バックアップの1つをネットワークから切り離す少なくとも1つのバックアップが、取得するとき以外は業務ネットワークから外れている戻す警察庁、IPA 自社診断No.5、東京都
10感染したときの連絡先と手順を1枚にまとめる端末の切り離し方、社内の報告先、警察の相談窓口、委託先・保守業者、調査やデータ復旧の相談先が書いてある備える警察庁、東京都

多要素認証の選び方は多要素認証(MFA)の選び方、バックアップの組み方はバックアップの3-2-1ルール、No.10 の中身はランサムウェア感染時の初動ガイドを参考にしてください。

今月やること(広がりを抑える)

Noやること合格基準区分出典
11委託先・保守業者の接続とアカウントを一覧にするどの業者がどの機器にどう接続できるかが分かり、使っていない保守用の接続とアカウントが止まっている防ぐIPA 10大脅威2026(2位:サプライチェーンや委託先を狙った攻撃)
12共有フォルダとアクセス権限を見直す社員がアクセスできる範囲が業務に必要なものに限られている広げない警察庁、東京都、IPA 6か条
13OS・ソフトウェアの更新を自動にするすべてのパソコンとサーバーで更新が止まっていない防ぐIPA 6か条
14ウイルス対策ソフト(またはEDR)の状態を確かめるすべての端末で動いていて、定義ファイルとソフトが最新防ぐ警察庁、IPA 6か条
15ログを残す設定を確かめるVPN機器・サーバー・端末のログが残り、どこに何日分あるかが分かっている備える警察庁
16不審なメールの報告先を社員に知らせる「怪しいメールを開いてしまったら誰に連絡するか」を全員が知っている防ぐ東京都
17IPAの「5分でできる!情報セキュリティ自社診断」をやる25問に答え、点の低い項目が分かっている備えるIPA

委託先の接続の点検は保守用VPNの放置リスク、権限と分割はマイクロセグメンテーション、EDRはウイルス対策ソフトとEDRの違い、ログはWindowsイベントログのセキュリティ監視、メールへの備えは技術で「踏んでも大丈夫」に近づける方法で解説しています。

半年・1年ごとにやること(戻せるか確かめる)

Noやること合格基準区分出典
18バックアップから実際に戻す決めた範囲のデータを実際に戻し、戻るまでの時間を記録している戻す東京都、IPA ガイドライン、CISA
19感染を想定した机上訓練をする連絡、警察への相談、社内外への説明、バックアップからの復旧の流れを、関係者で一度たどった備える警察庁
20サイバー攻撃を想定したBCPを作る調査・復旧・広報の流れと、警察などの連絡先がBCPに入っている備える警察庁
21一覧(No.1・3・11)と点検の担当・時期を見直す次の点検日と担当者が決まっている備える東京都

警察庁は、バックアップがあっても運用面の課題で復旧がうまくいかない事例があるとして、訓練で復旧の手順を確かめることを勧めています。訓練の進め方は机上演習の進行台本と仮想CSIRTと机上訓練シナリオにまとめています。

スポンサーリンク

点検カレンダー(毎月・四半期・半年・1年)

点検の頻度を4つに分けて円形に並べた白背景の図解(日本語ラベル4個:毎月・四半期・半年・1年)

一度やった対策も、点検しなければ元に戻ります。 チェックリストの項目を、点検の頻度で並べ直しました。頻度は当サイトのおすすめの目安で、公的資料が決めたものではありません。

頻度点検すること対応するNo
毎月VPN機器・ルーターの更新情報を確かめ、出ていれば適用する(重大なものは出たらすぐ)2
毎月バックアップが予定どおり取れているかを確かめる4・9
毎月パソコンとサーバーの更新、ウイルス対策ソフトが止まっていないかを確かめる13・14
四半期管理者アカウントと、委託先・保守業者の接続を棚卸しする3・11
四半期退職・異動に合わせて、共有フォルダの権限を見直す12
半年バックアップから実際に戻す18
1年机上訓練、BCPの見直し、自社診断のやり直し、一覧と担当の見直し17・19・20・21

警察庁は、VPN機器などの更新ファイルやパッチは公開されたら速やかに適用するよう求めています。毎月の点検は最低限の頻度と考え、重大な脆弱性の情報が出たときはその日のうちに確かめてください。

スポンサーリンク

お金をかけずに使える公的ツールと支援

小さな事務所の入口で、担当者が訪ねてきた外部の支援員を出迎え、互いに軽く会釈している

チェックリストの多くは、機器の設定と社内のルールで進められます。 外部の力を借りるときは、IPAと経済産業省の無料のツールと支援制度から始めるのが近道です。

ツール・制度内容(2026年10月1日時点)
中小企業の情報セキュリティ対策ガイドライン 第4.0版(IPA)2026年3月27日公開。「情報セキュリティ5か条」にバックアップが加わり「6か条」になった。資産管理台帳やインシデント対応の手引きなどの付録がある
5分でできる!情報セキュリティ自社診断(IPA)25問で、基本的対策・従業員としての対策・組織としての対策を点検できる
SECURITY ACTION(IPA)一つ星は「6か条」に取り組む宣言。二つ星は自社診断をしたうえで情報セキュリティ基本方針を定めて外部に公開し、取り組む宣言
サイバーセキュリティお助け隊サービス(経済産業省・IPA)相談窓口・異常の監視・緊急時の駆け付け支援・簡易サイバー保険を、民間事業者が1つのパッケージで提供する制度。基準に合ったサービスにマークが付く

お助け隊サービスの基準(2.1版、2025年9月8日)は、1類サービスの価格に上限を定めています(いずれも税抜き)。

  • 月額:ネットワーク監視は月額1万円以下、端末監視は端末1台あたり月額2,000円以下
  • 初期費用など:ネットワーク監視・端末監視はそれぞれ50万円以下、両方を使う場合は100万円以下
  • 契約:端末1台から契約でき、最低契約期間は2年以内

監視や駆け付けを自社だけで用意できないひとり情シスにとって、費用の上限が決まっている点は社内で説明しやすい材料になります。

スポンサーリンク

感染が疑われたら

夜の事務所で、画面が赤く光るノートパソコンの前に立った担当者が、壁に貼った1枚の連絡先の紙を指でたどって確かめている

感染が疑われたら、端末をネットワークから切り離し、電源は切らずに警察へ相談してください。 警察庁は、LANケーブルを抜く・無線をオフにするなどして隔離し、調査に必要なログが消えないよう電源は落とさないよう求めています。

手順と報告先はランサムウェア感染時の初動ガイドに、バックアップから戻せないときの相談先はデータ復旧業者の比較にまとめています。チェックリストのNo.10で連絡先を1枚にしておけば、当日に探す手間がなくなります。

スポンサーリンク

よくある質問

暗い机の上で、無地の鍵・無地の認証キー・無地の外付けディスクの3つが上からの光に照らされている静物のイラスト(文字なし)
Q
中小企業もランサムウェアに狙われますか?
A

狙われます。警察庁の統計では、2025年のランサムウェアの被害報告226件のうち143件が中小企業でした。2026年1〜6月も、123件のうち79件が中小企業です。

Q
対策は何から始めればいいですか?
A

VPN機器などの更新、社外から入る経路の多要素認証、ネットワークから切り離したバックアップの3つからです。2025年の統計では侵入経路の6割以上がVPN機器で、バックアップから復元できたのは回答の約2割でした。

Q
ウイルス対策ソフトを入れていれば大丈夫ですか?
A

それだけでは足りません。警察庁は、ウイルス対策ソフトやEDRなどのセキュリティ製品のほかに、VPN機器の更新、認証の強化、権限の最小化、オフラインのバックアップなども対策として挙げています。

Q
バックアップはクラウドに取っていれば十分ですか?
A

クラウドでも、業務で使うネットワークやアカウントから消せる状態なら、一緒に暗号化・削除されるおそれがあります。2025年の統計では、復元できなかった理由の回答72件のうち48件が、バックアップも暗号化されたことでした。1つはネットワークから切り離し、実際に戻せるかを確かめてください。

Q
対策にはどれくらい費用がかかりますか?
A

チェックリストの多くは、機器の設定と社内のルールで進められます。監視や駆け付けを外部に頼む場合、お助け隊サービス(1類)はネットワーク監視が月額1万円以下、端末監視が1台あたり月額2,000円以下(税抜き)と基準で決まっています。一方で、2025年に被害を受けて費用を回答した組織の5割超は、調査費用の総額が1,000万円以上でした。

Q
VPNはやめたほうがいいですか?
A

すぐにやめる必要はありません。最新の状態に保ち、多要素認証を設定し、使っていない接続を止めることが先です。将来的にVPNに頼らない仕組みを考えるなら、ゼロトラストとはで考え方を解説しています。

スポンサーリンク

まとめ

朝の小さな事務所で、担当者がブラインドを開けて朝の光を入れ、まだ静かな室内を穏やかに振り返っている

中小企業のランサムウェア対策は、すべてを一度にやる必要はありません。次の順で進めてください。

  1. 今日:外部とつながる機器・管理者アカウント・バックアップの今の状態を知る
  2. 今週:多要素認証、リモートデスクトップの公開停止、切り離したバックアップ、連絡先の1枚
  3. 今月:委託先の接続、権限、更新、ログ、自社診断
  4. 半年・1年:バックアップから戻す、机上訓練、BCP、見直し

チェックリストの結果は、そのまま経営層への報告に使えます。感染が疑われたときは初動ガイドの手順へ、実際の被害の経緯を知りたいときは被害事例まとめへ進んでください。


スポンサーリンク

出典(2026年10月1日確認)

警察庁

  • 「ランサムウェア被害防止対策」 https://www.npa.go.jp/bureau/cyber/countermeasures/ransom.html
  • 「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月) https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
  • 「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月) https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf

IPA(情報処理推進機構)

  • 「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月27日) https://www.ipa.go.jp/security/guide/sme/about.html
  • 「5分でできる!情報セキュリティ自社診断」(ガイドライン付録3) https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0_app_3.pdf
  • 「SECURITY ACTION」 https://www.ipa.go.jp/security/security-action/
  • 「情報セキュリティ10大脅威 2026」 https://www.ipa.go.jp/security/10threats/10threats2026.html /解説書[組織編] https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/kaisetsu_2026_soshiki.pdf
  • 「サイバーセキュリティお助け隊サービス」 https://www.ipa.go.jp/security/sme/otasuketai-about.html /「サイバーセキュリティお助け隊サービス基準 2.1版」(2025年9月8日) https://www.ipa.go.jp/security/sme/otasuketai/nq6ept000000faii-att/000092713.pdf

東京都

  • 中小企業サイバーセキュリティ対策ポータル「中小企業におけるセキュリティ脅威への対策強化 ~ランサムウェアによる攻撃事例から対策を学ぶ~(2/2)」(2026年9月16日) https://cybersecurity-taisaku.metro.tokyo.lg.jp/basics/2026-%e3%83%ac%e3%83%99%e3%83%ab2-8/

JPCERT/CC・CISA

  • JPCERT/CC「ランサムウエア対策特設サイト」 https://www.jpcert.or.jp/magazine/security/nomore-ransom.html
  • CISA「#StopRansomware Guide」 https://www.cisa.gov/sites/default/files/2025-03/StopRansomware-Guide%20508.pdf
タイトルとURLをコピーしました