- 標的型メール訓練を年1回やって、開封率だけ報告して終わっている
- 「怪しいメールは開かないように」と周知しているが、効いている実感がない
- ランサムウェアの話は聞くが、うちが被害を受けたら何が起きるかを考えたことがない
- 取引先から「セキュリティ対策の状況を教えてほしい」と聞かれて困った
訓練が無駄というわけではありません。ただ、人は必ず引っかかります。巧妙なものは情シスでも見分けられません。だから、引っかかった前提で、そのあとに広がらない作りを先に用意するほうが確実です。
「引っかかったあと」に何が起きるかを先に考える
1人がメールの添付を開いて、その端末が乗っ取られたとします。次に起きるのはこれです。
- その人がアクセスできる範囲のファイルが、全部読まれる・暗号化される
- その人のメールアカウントが乗っ取られ、取引先に同じメールが送られる
- 管理者アカウントのパスワードを探しに行かれる
被害の大きさを決めるのは、「その人が何にアクセスできたか」です。ここが対策の中心になります。
狙い撃ちされるのではなく、自動で無差別に配られたものに当たるのが大半です。規模は関係ありません。むしろ取引先の大企業に入るための踏み台として狙われる形が増えています。
先にやる5つ
順番に意味があります。上ほど、費用がかからず効果が大きいです。
1. バックアップが「切り離されているか」を確認する(最優先)
ランサムウェアの被害で決定的なのはここです。
- 共有フォルダにバックアップを置いている → 一緒に暗号化されます
- 常時つながっているNASにバックアップ → 同じく暗号化されます
- OneDrive / SharePoint に同期 → 暗号化されたファイルが同期されます
必要なのは、普段はつながっていない場所に、1つあることです。
- 外付けHDDに月1回コピーして、終わったら物理的に抜く
- クラウドのバックアップサービスで、世代管理と削除の保護がかかっているもの
OneDrive や SharePoint にはバージョン履歴があり、暗号化される前の版に戻せる場合があります。ただし戻せる期間と手順を、被害が起きる前に一度試しておいてください。やったことがない復旧は、本番でできません(バックアップは「クラウドだから大丈夫」でいいのか)。
2. 多要素認証を入れる
メールアカウントが乗っ取られる経路の大半は、パスワードだけで入られることです。多要素認証が入っていれば、パスワードが漏れても入られません。
管理者アカウントからでいいので、今日から始められます(パスワードだけの運用をやめる)。
3. 「全員が全部を見られる」状態をやめる
共有フォルダを開いて、一般社員のアカウントで見える範囲を確認してください。
- 経理のフォルダが全員に見えていませんか
- 人事の評価資料が、部門フォルダの下に置かれていませんか
- 退職者のアカウントが、まだ生きていませんか(退職者のアカウントが残っている)
見える範囲を狭めるのは、フォルダを整理する話とセットになります。一度に全部は無理なので、いちばん出したくないもの(給与・人事・契約)から囲ってください。
4. Windows Update とサポート期限
サポートが切れたOSやソフトは、穴が空いたまま塞がれません。台数を把握して、期限が来るものから入れ替えてください(サポートが切れたPCが社内に残っている)。
5. 「開いてしまった」と言える空気を作る
これがいちばん抜けます。
押してしまった人が、すぐ申告できるかどうかで被害の大きさが変わります。5分で申告されれば端末をネットワークから外して止められますが、3日黙っていられたら手遅れです。
だから、周知はこう書いてください。
開いてしまっても、怒られません。すぐ連絡してください。連絡が早いほど、被害は小さくなります。
訓練で開封率を晒す運用は、これと逆に働きます。個人名を出さない、部署別も出さない。数字は情シスが内部で持っておけば足ります。
訓練をやるなら、目的を変える
訓練の価値は「引っかからないようにすること」ではなく、「引っかかったときの動線が機能するかを確かめること」にあります。
見るのはここです。
- 気づいた人が、どこに連絡すればいいか分かっているか
- 連絡を受けた情シスが、何分で端末を切り離せるか
- 週末や夜間に起きたら、誰に繋がるか
開封率よりも、報告率と報告までの時間を見てください。開封率は下がりませんが、報告率は教育で上がります。
「情シスに電話」「上長に相談」「ヘルプデスクにメール」と複数あると、迷った人は結局どこにも言いません。Teamsのチャネル1つ、または内線1つに決めて、机に貼れる紙にしてください(電話が鳴り続けて作業にならない)。
起きたときの手順を、1枚にしておく
A4一枚で足ります。想定しておくのは次だけです。
- 端末をネットワークから外す(LANケーブルを抜く、Wi-Fiを切る)。電源は切らない
- 情シスに連絡する(連絡先を書いておく)
- その人のアカウントのパスワードを変える(別の端末から)
- 影響範囲を確認する(そのアカウントが触れたフォルダ、送信済みメール)
- 取引先への連絡が必要かを判断する(判断する人の名前を書いておく)
5番を空欄にしないでください。誰が判断するかが決まっていないと、そこで止まります。
この手順を、誤送信・端末の紛失・ランサムの4パターンぶん1枚にまとめたものを資料室に置いてあります。空欄を埋めて印刷し、見えるところに貼ってください。
なお、身代金を払うかどうかの判断や、警察・関係機関への届出は経営の話です。ここも誰が決めるかだけ先に決めておいてください。
取引先に聞かれたときのために
「セキュリティ対策の状況を教えてほしい」という照会が増えています。答えられる材料を作っておくと、そのまま社内の整理にもなります。
書くのはこの5つで足ります。
- 多要素認証の適用範囲
- バックアップの方式と、復旧を試した日
- サポート期限内の端末の割合
- インシデント時の連絡体制(窓口と判断者)
- 社員への周知を、いつ・どういう形でやっているか
やっていないことは「未対応」と書いてください。盛ると、あとで確認されたときに困ります。
まとめ
- 訓練で開封率を下げるより、引っかかったあとに広がらない作りが先
- 最優先はバックアップが切り離されているか。同期先は一緒にやられる
- 復旧を一度試す。やったことがない復旧は本番でできない
- 多要素認証を管理者から入れる
- 「全員が全部を見られる」をやめる。給与・人事・契約から囲う
- サポート期限切れの端末を減らす
- 「開いても怒られない」と明言する。報告の早さが被害の大きさを決める
- 訓練で見るのは開封率ではなく、報告率と報告までの時間
- 発生時の手順をA4一枚に。判断する人の名前を空欄にしない
まずバックアップです。今つないでいるバックアップ先が、暗号化されたら一緒にやられる場所かどうか。そこだけ今日確認してください。
この記事で使うシートを配っています
事故が起きたときの初動シート(A4一枚)
不審メールを開いた/メールを誤送信した/端末をなくした/ファイルが暗号化された、の4つについて、最初にやることを順番に書いたシートです。空欄を埋めて印刷し、見えるところに貼る前提で作っています。
ダウンロード(無料・登録不要)読んだうえで「うちの場合はどうか」を話したい方へ
OKD SOFT は、生成AI(Microsoft 365 Copilot / Copilot Studio)と Power Platform を使った業務改善・内製化支援をしています。作って渡して終わりにせず、担当の方が自分で直せる状態までご一緒します。
「何から手をつければいいか分からない」の段階でも大丈夫です。まずは現状をうかがうところから。