お役立ち情報
ISSコラム
column by iss
不正アクセスは「大手だけの話」ではない — セキュリティ投資が最大の損失回避策である理由
2026.10.09

「うちは大丈夫」は本当に大丈夫か
ここ数年、国内の大手企業がランサムウェアや不正アクセスによって事業停止や大規模な個人情報漏えいに追い込まれるニュースが後を絶ちません。出荷や受注が止まり、取引先や消費者にまで影響が及ぶ事例も珍しくなくなりました。
しかし、こうした報道を「大手だから狙われた」「自社には縁のない話」と受け止めるのは危険です。実際には、不正アクセスや情報漏えいは企業規模を問わず日常的に発生しており、大手の事件はその中でたまたま社会的な注目を集めた「氷山の一角」にすぎません。
本コラムでは、公的な統計をもとに国内の実態を振り返り、「セキュリティに適切なコストをかけることが、結果的に最も安上がりである」理由をお伝えします。
不正アクセスは「たまに起きる事件」ではなく「毎日の出来事」
報道されるのは大手企業の事件が中心ですが、統計を見ると被害は規模を問わず常態化しています。
| 指標(2025年) | 数値 | 出典 |
| 上場企業と子会社が公表した個人情報漏えい・紛失事故 | 180件(158社、過去最多) | 東京商工リサーチ |
| うち「ウイルス感染・不正アクセス」が原因 | 116件(64.4%、過去最多) | 東京商工リサーチ |
| 漏えい・紛失した個人情報 | 約3,064万人分(前年比93.1%増) | 東京商工リサーチ |
| 警察庁へのランサムウェア被害報告 | 226件(うち中小企業143件、約6割) | 警察庁 |
上場企業だけでも、不正アクセス由来の漏えいは年116件、つまり「ほぼ3日に1件」のペースで公表されています。ランサムウェア被害も前年(222件)に続き高水準で、約6割は中小企業です。
さらにこれらは、公表や届出に至った件数にすぎません。非上場企業や、侵入に気づいていない組織を含めれば、実際の被害はこれを大きく上回ると考えるのが自然です。大手の事件が目立つのは、影響範囲が広く報道価値が高いからであり、「大手だけが狙われている」わけではありません。攻撃者は企業名よりも「入れる穴があるかどうか」で標的を選んでいます。
攻撃者は数万円、被害者は数億円 〜 コストの非対称
サイバー攻撃の最大の理不尽は、攻撃する側とされる側のコスト差です。
- 警察庁の調査では、ランサムウェア被害の調査・復旧に1,000万円以上を要した組織が5割を超え、「1か月未満」で復旧できたのは5割強にとどまりました(2025年)。
- 海外セキュリティ企業の分析では、日本企業への侵入用アクセス権はダークウェブで約6.6万円から売買される一方、被害企業の平均復旧コストは身代金を除いて約2.3億円、平均21日の業務停止を伴うとされています。
ここには、受注・出荷停止による売上減、取引先への賠償、個人情報保護委員会への報告や本人通知の対応、そして数字に表れない「信用の失墳」は十分に含まれていません。被害が長期化すれば、損失は復旧費用の何倍にも膨らみます。
「セキュリティはコストセンター」と言われがちですが、被害時の損失と比べれば、事前の対策費は極めて費用対効果の高い「保険」です。
「診断したのに突破された」を生む、安くて中途半端な診断
攻撃者の入口は、意外なほど「既知の穴」です。警察庁によると、2025年上半期のランサムウェア感染経路は**VPN機器とリモートデスクトップで約84%**を占め、修正されていない脆弱性や弱い認証情報が悪用されています。つまり多くの被害は、「事前に見つけて塞ぐことができた穴」から始まっています。
だからこそ脆弱性診断は重要ですが、「診断を実施した」という事実だけでは守れません。価格だけで選んだ診断には、次のような落とし穴があります。
- 対象範囲が狭い:公開Webサイトの一部だけを診断し、VPN機器や管理画面、クラウド設定など実際の侵入口が対象外になっている
- ツールの自動スキャンだけ:認可不備や業務ロジックの欠陥など、人の目でしか見つからない脆弱性が漏れる
- 結果の解釈がない:大量の検出結果が並ぶだけで、どれが本当に危険で何から直すべきかが分からない
- 再診断・修正確認がない:修正したつもりの脆弱性が残ったまま運用される
結果として「診断済みだから安全」という誤った安心感だけが残り、残っていた穴から侵入される — これは診断をしないよりもある意味で危険な状態です。攻撃者の視点で範囲を定め、専門家が手動で検証し、修正まで見届ける診断こそが、支払った費用に見合う価値を生みます。
診断は「点」、スレットインテリジェンスは「線」
脆弱性診断は、実施した時点の安全性を確認する「点」の対策です。しかし攻撃者は毎日動いており、診断の翌日にも新しい脆弱性が公開され、数日で悪用が始まることも珍しくありません。この「診断と診断の間」を埋めるのが、スレットインテリジェンスです。
ISSKKのスレットインテリジェンスサービスでは、お客様の保有システム・製品を把握したうえで、日々次のような調査を行います。
- 新たに公開された脆弱性が、お客様の環境(製品・バージョン)に該当するかを判定し、対応の優先度とともに速報
- 実際に悪用が始まっている脆弱性や攻撃キャンペーンの動向を監視
- 認証情報の漏えいや、なりすましドメインなど、組織を狙う兆候の検知
「何が起きていて、自社に関係あるのか」を攻撃者より先に知ることができれば、パッチ適用や設定変更といった低コストな対応で、数億円規模の被害を未然に防ぐことができます。定期的な質の高い診断(点)と、日々のスレットインテリジェンス(線)を組み合わせることが、現実的な防御の形です。
まとめ:適切なセキュリティコストは、最も確実な損失回避策です
不正アクセスや情報漏えいは、一部の大手企業だけに起きる特別な事件ではありません。毎日どこかで起きている出来事のうち、たまたま大手の事例が報道されているにすぎません。次に狙われるのは、穴が残っているどの組織でもあり得ます。
ISSKKが強くお伝えしたいのは、次の3点です。
- セキュリティに適切なコストをかけることが、被害による莫大なコストと損失をなくす最大の方法です。 復旧に数千万〜数億円、業務停止に数週間を要する現実と比べれば、事前の対策費は高くありません。
- 安くて中途半端な脆弱性診断は避けるべきです。 範囲も深さも足りない診断は「診断済み」の誤った安心感を生み、残った脆弱性を攻撃される状況を招きます。
- スレットインテリジェンスで、日々の脅威を継続的に調査することが不可欠です。 攻撃者より先に自社に関係する脅威を知り、手を打てる体制を作りましょう。
「うちは大丈夫」を「本当に大丈夫」に変えるために。ISSKKは、脆弱性診断・ペネトレーションテストとスレットインテリジェンスの両輪で、皆様の事業を守るお手伝いをいたします。お気軽にご相談ください。
出典
- 東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故」調査(Web担当者Forumによる紹介記事)
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(紹介記事)
- 警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」(鹿児島県警による要約)
- Halcyon Japan「日本を標的とするランサムウェア攻撃の実態2026」(Web担当者Forumによる紹介記事)