大阪の中小企業が情報漏洩を防ぐには?自社サーバーへの不正アクセス試行を分析|48時間で約4.9万件
公開保留の草稿です。 調査で判明した問題への対応と影響範囲の確認が完了するまで、公開しないでください。
「中小企業のホームページまで狙われるの?」 「情報漏洩が心配だけれど、何から対策すればよいか分からない」
大阪で事業を営む企業の皆さまにとっても、不正アクセスや情報漏洩は気になる問題ではないでしょうか。
オレンジソフトウェアでは、自社で運用するホームページサーバーのセキュリティ点検とアクセスログの分析を行いました。2026年10月6日から7日までの48時間に、攻撃や弱点の探索が疑われるリクエストを48,823件、送信元IPアドレスを901種類確認しました。
この記事では、サーバー管理の現場で確認した数字と最近の情報漏洩事例をもとに、中小企業が取り組みたい対策を紹介します。
本記事の「不正アクセス試行」は、不正な情報取得や侵入を目的としている疑いのあるリクエストを指します。侵入に成功した回数や、情報漏洩の件数ではありません。自社ログの集計対象は2026年10月6〜7日、ニュース・公式発表の確認日は2026年10月9日です。
サーバー管理を担当する、オレンジソフトウェアの藤田です
こんにちは。オレンジソフトウェアの藤田です。私は、オレンジソフトウェアで運用しているサーバーのほとんどを管理しています。
日々の管理で大切にしているのは、不正アクセスを防ぐことと、万が一侵入された場合にも被害を広げないことです。
多くのサーバーでは、管理用の接続をVPN経由の特定のサーバーに限定したり、接続元のIPアドレスを制限したりしています。一般の方にホームページを見ていただくための公開部分と、管理者だけが接続する部分を分け、必要のない接続をできるだけ受け付けない構成にしています。
また、サービスを動かすユーザーには、そのサービスに必要な権限だけを与えることを基本方針としています。一つのサービスが侵害されても、ほかのサービスやサーバー全体へ被害が広がらないよう、権限の分離と見直しを進めています。
データベースに保存する機密情報についても、情報の性質に応じた暗号化や、暗号鍵の管理を含めた対策を重ねています。ただし、暗号化していても、復号に必要な鍵やアプリケーションまで侵害されれば、情報を読み取られる可能性があります。
「VPNを使っているから安心」「暗号化しているから安全」と一つの対策に頼らず、複数の対策を重ねることが重要です。
すべてのサーバーで同じ対策が完了しているわけではありません。今回の点検でも、追加で改善すべき箇所が見つかりました。設定した時点で終わりにせず、ログや公開範囲を確認し、更新と見直しを続けています。
大阪の中小企業も、情報漏洩対策を後回しにできない
「大企業ほど有名ではないから、狙われないだろう」と考えるのは危険です。
今回の自社サーバーの記録には、設定ファイルや管理画面、WordPress関連ファイルなどを探すアクセスが多数含まれていました。通常のホームページ閲覧とは考えにくいリクエストです。
こうしたアクセスは、特定の会社だけを狙ったものとは限りません。公開されているサーバーを広く調べ、弱点を探している可能性があります。企業の知名度だけで、狙われるかどうかを判断することはできません。
守る対象も、顧客名簿だけではありません。
- お問い合わせに含まれる氏名・メールアドレス・電話番号
- お客様や取引先がアップロードした書類
- システムのログイン情報や接続設定
- 社内資料や公開前のデータ
- ホームページや業務システムを正常に使える状態
情報漏洩やシステム停止が起きれば、復旧だけでなく、お客様への説明や取引先への対応にも時間を要します。セキュリティは、情報と事業を守るための備えです。
自社サーバーへの不正アクセス試行は、48時間で48,823件
集計の対象と方法
オレンジソフトウェアが運用するホームページサーバーのアクセスログから、次の条件で集計しました。
| 項目 | 集計条件 |
|---|---|
| 対象期間 | 2026年10月6日0時〜10月7日23時59分・日本時間 |
| 対象 | 同一サーバー内の複数サイトのWebアクセスログ |
| 抽出方法 | 設定ファイル、管理機能、既知の攻撃対象などの探索パターンに一致するリクエスト |
| 除外対象 | 管理接続元として確認したIPアドレスとローカル通信 |
| 件数の扱い | 同じ送信元からの繰り返しを含み、分類間では重複計上しない |
抽出したリクエストは48,823件。平均すると、1日あたり約2.4万件、1分あたり約17件です。
送信元IPアドレスは901種類ありました。ただし、IPアドレスの数と攻撃者の人数は一致しません。特定のパターンによる抽出のため、誤検知や、条件に含まれない攻撃の見落としがあり得ます。
不正アクセス試行の内訳
| 分類 | 件数 |
|---|---|
| WordPressのログイン画面・関連ファイルなどの探索 | 46,655件 |
| 環境設定・Git管理情報などの探索 | 1,650件 |
| 既知の攻撃で狙われる機能・パスなどの探索 | 356件 |
| 公開範囲外のファイルなどへのアクセス試行 | 138件 |
| 不正操作用スクリプトの存在を探るアクセス | 24件 |
| 合計 | 48,823件 |
特に多かったのは、WordPress関連の探索でした。ただし、「WordPressを使っていれば必ず危険」という意味ではありません。自社が使っている仕組みを把握し、更新・設定・公開範囲を確認することが大切です。
不正アクセスをどれくらい防げたのか
「約4.9万件のうち、何件を防げたのか」は、気になるところだと思います。集計対象に対して、Webサーバーが返した応答は次のとおりでした。
| 応答コード | 件数 | 応答の意味 |
|---|---|---|
| 404 | 48,089件 | 対象が見つからない |
| 403 | 239件 | アクセスを拒否 |
| 400・405 | 87件 | 要求が不正、または操作が許可されていない |
| 301・308 | 151件 | 別のURLへ転送 |
| 200 | 257件 | リクエストを正常に処理 |
| 合計 | 48,823件 |
48,415件、約99.16%がHTTP 4xx応答でした。ただし、これを「99.16%の攻撃を防いだ」とは言えません。
404は、探されていたファイルがもともと存在しなかっただけかもしれません。403は拒否応答ですが、ほかの経路からのアクセスまで防げているとは判断できません。
一方、200応答にも、通常の案内ページを返した場合と、本来公開すべきでない情報を返した場合があります。今回の調査では、実際に公開範囲の不備が確認されました。取得された情報の範囲と影響は未確定であり、「不正アクセスを防ぎ切った」「情報漏洩はない」と結論づけられる状態ではありません。
件数だけでなく、何を要求され、何を返したのかを確認することが必要です。
なお、ファイアウォールでWebサーバーに届く前に遮断された通信は、今回の集計に含まれません。記録からはその遮断件数を確定できないため、攻撃全体の件数や全体の防御成功率は算出していません。
最近の情報漏洩ニュースから、中小企業が学べること
ローソン:215万件超の個人情報漏洩を公表【2026年10月8日】
ローソンは2026年10月8日、「ローソンID」と「ローソンアプリ予約」への不正アクセスによる個人情報漏洩を公表しました。
ローソンIDの対象は215万5,345件で、氏名・メールアドレスなどが含まれます。アプリ予約では別途26件について、氏名・電話番号・クレジットカード番号の一部の漏洩が確認されています。同社は、本人向けに情報を表示する仕組みが不正アクセスを受けたと説明し、予約機能の停止などを実施しました。公表時点で二次被害は確認されていません。出典:ローソン公式発表
この事例を踏まえ、中小企業の会員サイトや予約システムでも、「ログインできるか」だけでなく、「本人以外の情報を取得できないか」まで確認することが重要だと私たちは考えます。これは当社としての対策上の教訓であり、公表されていない具体的な攻撃手法を断定するものではありません。
従業員93名のシンカ:紹介サイトへの侵入で4サイトを一時停止【2026年9月17日調査結果公表】
中小企業の読者にとって、より身近な規模の事例もあります。IT企業の株式会社シンカは、従業員93名(2026年6月末時点)で、大阪にも拠点を置いています。出典:シンカ会社概要
同社は2026年9月17日、サービス紹介サイトへの不正アクセスの調査結果を公表しました。CMSのプラグインの脆弱性を悪用され、不正プログラムが設置されたため、関連する4サイトを一時停止し、新たな環境へ移設したと説明しています。
一方、外部調査では個人情報の持ち出しは確認されていません。 また、ネットワークや認証基盤などを分離していたサービス本体「カイクラ」への影響もなかったとしています。出典:シンカ公式発表
この事例は、漏洩が確認されなくても、調査やサイト停止・復旧の負担が発生することを示しています。同時に、ホームページとサービス本体の環境を分離しておくことの重要性も読み取れます。本記事で紹介した最小権限や多層防御にもつながる考え方です。
日本原子力研究開発機構:登録ファイルから個人情報が漏洩
日本原子力研究開発機構は、2026年10月1日、研究支援サイトへの不正アクセスによる情報漏洩を公表しました。不正にダウンロードされたファイルは2,419件、そのうち個人情報を含むファイルは367件、175人分とされています。一方、アカウント情報は漏洩していないと説明されています。出典:日本原子力研究開発機構公式発表
データベースやログイン情報だけでなく、サーバーに保存された書類や画像も、情報漏洩対策の対象です。
2026年10月には、専門機関も相次いで注意喚起
JPCERT/CCは2026年10月8日、国内組織で相次ぐ不正アクセスについて注意喚起を公表しました。一般利用者向けのアプリだけでなく、BIツールや従業員向け管理システムなどが被害に遭うケースも挙げています。出典:JPCERT/CCの注意喚起
IPAも10月9日に対策を呼びかけています。大阪の中小企業でも、公開ホームページだけに限らず、管理画面や業務で利用する外部サービスを含めて、接続経路・更新状況・権限を確認することが重要です。出典:IPAの注意喚起
藤田が重視する「多層防御」とは
不正アクセス対策を考える際、私は「一つの対策が突破された場合、その先でどこまで被害を抑えられるか」を重視しています。
複数の対策を重ねる考え方を「多層防御」といいます。当社では、次のような方針で整備と見直しを進めています。
| 防御する段階 | 対策の考え方 |
|---|---|
| 管理用の入口 | VPNや接続元IP制限で、接続できる経路を絞る |
| サービスの内部 | 実行ユーザーに必要最小限の権限だけを与える |
| サービス間 | 他サービスのファイルや認証情報へアクセスできる範囲を分離する |
| データベース | アプリケーションごとに必要な操作・データへの権限を限定する |
| 機密情報 | 情報の性質に応じて暗号化し、鍵を適切に管理する |
| 発見・復旧 | ログを残し、バックアップと復旧手順を用意する |
例えば、一般公開するホームページまでVPN内に閉じる必要はありません。一方で、サーバーを操作する管理用接続を、誰でも接続を試せる状態にしておく必要もありません。用途に応じて入口を分けます。
また、サービスを動かすユーザーが、そのサーバーにある全サイトの情報を読めてしまうと、一つのサービスの侵害がほかへ広がるおそれがあります。ファイルとDBの両方で、必要な権限を確認します。
最小権限や暗号化は、被害を小さくするための対策であり、「侵入されても情報は漏れない」という保証ではありません。 実際の設定を確かめ、足りない部分を改善していくことが大切です。
今回、オレンジソフトウェアが実施した対策
Webサーバーと依存ライブラリの更新
WebサーバーのApacheと、レジホームページのNext.jsを更新しました。画像処理、DB接続、メール送信のライブラリも修正版へ更新しています。
その結果、レジホームページの依存ライブラリ監査では、Critical(最重大)・High(重大)の警告が0件になりました。これは対象ライブラリについての結果です。今回確認された公開範囲の不備とは別の評価であり、その解消やサーバー全体の安全を示すものではありません。
退避・ビルド・動作確認をしてから本番へ反映
アプリケーションは別の作業場所で準備し、主要ページ、記事データ取得、画像処理、メール生成、メールサーバーへの接続・認証を確認してから反映しました。メールの実送信は行わずに検証しています。旧版も復旧用に保管しました。
接続制限と、改善すべき点の確認
今回の対象サーバーでは、管理用接続のパスワード認証が無効であることと、接続元が制限されていることを確認しました。
一方、OSやほかのアプリケーションの更新、サービス間の権限分離、ファイルの公開範囲など、追加対応が必要な点も確認しています。一般的な運用方針と、一台ごとの実際の設定は、分けて確認する必要があります。
大阪の中小企業が、まず確認したい情報漏洩対策
管理会社との役割分担を明確にする
ホームページ制作、サーバー管理、ソフトウェア更新、バックアップ、事故対応は別々の作業です。「保守を頼んでいるから全部対応されているはず」と考えず、契約範囲と担当者を確認しましょう。
公開ファイルとアクセス権限を確認する
設定ファイル、開発用の管理情報、バックアップ、アップロード書類などが外部から取得できないかを点検します。不要なアカウントや、必要以上に広い管理権限も見直します。
更新を継続する
OSやアプリケーションだけでなく、内部で使用するライブラリも更新対象です。利用可能なサービスでは、多要素認証の導入も検討します。
ログとバックアップを、使える状態で残す
ログは調査に、バックアップは復旧に役立ちます。保存だけでなく、必要なときに取り出し、調査・復旧できることが重要です。
IPAの中小企業向けガイドラインでも、バックアップや安全なWebサイト運用などの基本的な対策が示されています。出典:IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版
不正アクセス・情報漏洩対策でよくある質問
ホームページが正常に表示されていれば安全ですか?
正常に表示されていても、脆弱性や公開範囲の不備がないとは限りません。動作確認とセキュリティ点検は、それぞれ必要です。
VPNやIP制限を設定すれば、不正アクセスは防げますか?
管理用接続の範囲を絞る対策になります。ただし、一般公開しているホームページの脆弱性や、認証情報の悪用などへの備えも必要です。
データベースを暗号化すれば、情報漏洩は起きませんか?
暗号化は重要ですが、万能ではありません。アプリケーションが持つ復号権限や暗号鍵まで侵害されると、情報を読まれる可能性があります。鍵の管理、アクセス制限、ログの確認も組み合わせます。
不正アクセスの記録があれば、情報漏洩していますか?
アクセス試行と、侵入・情報取得の成功は別です。要求内容、応答、関連ログなどを調べて判断します。
専任のIT担当者がいなくても相談できますか?
もちろんです。管理状況が分からないという段階から、まずは現状を整理することができます。
今回の調査について、現時点で伝えられること
今回の分析では、48時間で約4.9万件の不正アクセス試行が疑われるリクエストを確認しました。同時に、公開範囲の不備も確認されており、この集計を対策の成功事例として紹介することはできません。
優先すべきことは、証跡の保全、公開範囲の是正、影響調査、必要に応じた認証情報の変更と関係者への説明です。これらが完了したことは、本稿では確認できていません。
本記事は公開を保留し、対応状況と確認できた事実を整理したうえで改稿します。解消していない問題を、営業上の安心材料として扱わないことを前提とします。
