2026.10.09

サイバー攻撃は他人事ではない!最近の被害事例と企業が今すぐできる対策
「ある日突然、会社のパソコンやシステムが使えなくなったら……」
もし、こんなことが起きたらどうなるでしょうか。
・お客様の情報が見られず、問い合わせに対応できない
・見積書や請求書が作れず、仕事が止まってしまう
・大切な顧客情報が外部に漏れてしまう
こうした被害は、決して大げさな話ではありません。
2026年に入り、国内外でサイバー攻撃による被害が相次いで報告されています。
特に注意したいのは、サイバー攻撃は大企業だけの問題ではなく、中小企業にも関係するということです。
最近では、会社のシステムだけでなく、普段利用しているクラウドサービスや、取引先を通じて被害が広がることもあります。
では、会社を守るために、どのような対策が必要なのでしょうか。
この記事では、最近のサイバー攻撃の事例と、IPA(情報処理推進機構)が推奨する基本的なセキュリティ対策について、専門知識がない方にも分かりやすくご紹介します。
さらに、今後企業間の取引にも関係する可能性がある「SCS評価制度」についても解説します。
まずは、2026年9月から10月にかけて公表された事例を見てみましょう。
2026年10月7日、国内のクラウドサービス「IDCFクラウド」がサイバー攻撃を受け、一部のシステムが停止しました。この影響は、サービスを利用していた495の企業や自治体に及びました。原因は「ランサムウェア」と呼ばれるサイバー攻撃です。
ランサムウェアとは?
パソコンやシステムのデータを使えなくし、元に戻すことなどと引き換えに金銭を要求するサイバー攻撃の一種です。
今回の事例では、クラウド上の一部のシステムが停止し、再起動できない状態になったと公表されています。
ここで注意したいのは、自分の会社が直接攻撃されなくても、利用しているサービスが被害を受ければ、仕事に影響する可能性があるという点です。
例えば、顧客情報や販売管理システムをクラウド上で利用している場合、そのサービスが停止すると、普段どおりに仕事ができなくなるおそれがあります。
こうした事態に備え、大切なデータのバックアップや、システムが使えない場合の対応方法を考えておく必要があります。
出典: IDCフロンティア(2026年10月7日・8日発表)
ランサムウェア攻撃に関する発表
被害状況に関する第3報
2026年9月11日、デジタル庁は、政府機関が利用するシステムに不正アクセスがあり、職員及びその業務者個人情報約24万6,000件が外部に漏れた可能性があると発表しました。
調査の結果、インターネット経由でシステムに接続するための機器に弱点があり、そこから侵入されたことが分かっています。
このようなセキュリティ上の弱点を「脆弱性(ぜいじゃくせい)」と呼びます。
簡単にいえば、建物の鍵が壊れていたり、窓が開いたままになっていたりするような状態です。
会社のネットワーク機器やソフトウェアでも、同じような問題が起こる可能性があります。
そのため、パソコンだけでなく、社内のインターネット環境やネットワーク機器についても、定期的な確認が必要です。
出典: デジタル庁(2026年9月11日発表)
ガバメントソリューションサービスへの不正アクセスについて
2026年10月8日には、国内のサイバーセキュリティ専門機関「JPCERT/CC」も、相次ぐ不正アクセスについて注意喚起を発表しています。
企業が利用するさまざまなシステムで情報漏えいが発生しており、適切な設定や安全対策の確認が求められています。
出典: JPCERT/CC(2026年10月8日発表)
直近で相次いでいる国内組織における不正アクセスに関する注意喚起
「セキュリティ対策が必要なのは分かったけれど、何をすればいいの?」
そのように感じる方も多いのではないでしょうか。
そこで参考になるのが、IPA(独立行政法人情報処理推進機構)が公開している「情報セキュリティ6か条」です。
IPAは、企業などの情報セキュリティ対策を支援している公的な専門機関です。
2026年3月に改訂された中小企業向けのガイドラインでは、まず取り組みたい基本的な対策として、次の6つが示されています。
パソコンを使っていると、Windowsやソフトウェアの更新通知が表示されることがあります。
「今は忙しいから」と、更新を後回しにしていませんか?
更新には、新しい機能を追加するだけでなく、セキュリティ上の弱点を修正する役割もあります。
まず確認したいこと: 会社のパソコンやソフトウェアが、更新された状態になっているか確認しましょう。
ウイルス対策ソフトは、パソコンを悪意のあるプログラムから守るための基本的な対策です。
ただし、導入しているだけで必ず安全になるわけではありません。
対策ソフトが正常に動いているか、最新の状態になっているかも大切です。
まず確認したいこと: 社内のすべてのパソコンに対策ソフトが導入され、正常に動作しているか確認しましょう。
次のようなパスワードを使っていませんか?
・「123456」などの簡単な数字
・会社名や誕生日など、推測されやすい文字
・複数のサービスで同じパスワード
こうしたパスワードは、不正ログインの原因になることがあります。
また、パスワードだけでなく、スマートフォンなどでも本人確認を行う「多要素認証」を使うことで、不正ログインのリスクを減らせます。
まず確認したいこと: 重要なサービスのパスワードを見直し、利用できる場合は多要素認証を設定しましょう。
社内で利用しているファイル共有やクラウドサービスの設定にも注意が必要です。
例えば、社内の人だけに見せるつもりだったファイルが、設定ミスによって社外の人にも公開されてしまうことがあります。
顧客情報や社内資料などは、必要な人だけが見られるようにしておくことが大切です。
まず確認したいこと: 社内の共有フォルダやクラウドサービスで、誰がどの情報を見られるのか確認しましょう。
バックアップとは、大切なデータの予備を別の場所に保存しておくことです。
例えば、会社のパソコンが故障したり、サイバー攻撃でデータが使えなくなったりしても、バックアップがあれば復元できる可能性があります。
ただし、バックアップも同じ攻撃で使えなくなってしまっては意味がありません。
データの保管場所を分け、実際に元に戻せることまで確認する必要があります。
まず確認したいこと: 顧客情報、見積書、請求書、業務システムなどの大切なデータが、定期的にバックアップされているか確認しましょう。
最近は、本物の取引先や銀行などを装った偽メールもあります。
例えば、取引先から届いたように見えるメールに、不審なファイルやリンクが含まれていることがあります。
メールを開いただけでなく、リンク先でパスワードを入力したり、添付ファイルを実行したりすることで被害につながる場合もあります。
こうした手口を社員一人ひとりが知っておくことも、会社を守るために大切です。
まず確認したいこと: 不審なメールや通常と異なる画面が表示された場合、すぐに社内の担当者へ相談できるようにしておきましょう。
出典:IPA(独立行政法人情報処理推進機構)
SECURITY ACTION「情報セキュリティ6か条」
中小企業の情報セキュリティ対策ガイドライン 第4.0版
ここまで読んで、「自社ではどこまで対策できているのだろう?」と思った方もいるかもしれません。
まずは、次の項目を確認してみましょう。
✅パソコンやソフトウェアを定期的に更新している
✅すべてのパソコンにウイルス対策を行っている
✅パスワードの使い回しを避けている
✅社内データを誰が見られるか把握している
✅大切なデータのバックアップを取っている
✅不審なメールなどを見つけた際の相談先が決まっている
いかがでしょうか?
すべてにチェックが入らなかったからといって、すぐに危険な状態とは限りません。
しかし、できていない項目があれば、対策を見直すきっかけになります。
また、すべてにチェックが入っていても、これだけで十分とは限りません。会社の規模や利用しているシステムに応じた対策も必要です。
IPAでは、より詳しく自社の状況を確認できる「5分でできる!情報セキュリティ自社診断」も公開しています。
出典: IPA「中小企業の情報セキュリティ対策ガイドライン」付録3
ここまでご紹介した対策に加え、今後、中小企業にも関係してくる可能性があるのが「SCS評価制度」です。
SCS評価制度は、簡単にいうと、企業がどのくらいセキュリティ対策に取り組んでいるかを、共通の基準で分かりやすく示すための仕組みです。
例えば、取引先から次のように聞かれたとします。
「御社では、どのようなセキュリティ対策をしていますか?」
これまでは、会社ごとに確認する内容が異なり、説明する側も確認する側も手間がかかることがありました。
SCS評価制度は、こうした企業間の確認を分かりやすくすることを目的としています。
2026年10月時点では、2027年3月頃に★3・★4の評価制度の運用が始まる予定です。
評価には、主に次の2つの段階があります。
| 評価 | 簡単にいうと |
|---|---|
| ★3 | 一般的なサイバー攻撃に備えるための対策ができているかを確認 |
| ★4 | さらに踏み込んで、被害が広がらない仕組みや取引先を守る対策なども確認 |
★3は専門家の確認を受けた自己評価、★4は第三者による審査などが必要になります。
現時点で、すべての会社にSCS評価制度の取得が義務付けられているわけではありません。
ただし、今後は取引先から「一定のセキュリティ水準を満たしてほしい」と求められる可能性があります。
そのため、製造業、建設業、卸売業など、ほかの企業との取引が多い会社にとっても、関係する可能性がある制度です。
「制度が始まってから考えればいい」ではなく、まずは自社のセキュリティ対策を確認しておくことが大切です。
なお、SCS評価制度への対応は、特定のセキュリティ製品を購入すれば完了するものではありません。
会社のパソコンやネットワークだけでなく、管理方法や社内ルールなども含めて考える必要があります。
出典:IPA(独立行政法人情報処理推進機構)
SCS評価制度 公式サイト
SCS評価制度の詳細情報
SCS評価制度 よくある質問
※制度内容や開始時期は、今後変更される場合があります。
「対策が必要なのは分かったけれど、具体的に何をすればいいのか分からない」
「ウイルス対策ソフトは入れているけれど、それだけで大丈夫?」
「バックアップが正しく取れているか分からない」
「SCS評価制度について、今から準備したほうがいいの?」
このようなお悩みがありましたら、株式会社YAMABEへお気軽にご相談ください。
YAMABEでは、中小企業のお客様を中心に、パソコンやネットワーク、セキュリティ対策、データバックアップなど、さまざまなIT環境の整備をお手伝いしています。
セキュリティ対策は、必ずしも高額な機器やシステムを導入することから始める必要はありません。
まずは現在の環境を確認し、どのような危険があるのか、どんな対策が必要なのかを整理することが大切です。
また、SCS評価制度についても、制度への備えとして、現在の対策状況の整理や必要な対策の検討をご相談いただけます。
「どこに相談すればよいか分からない」という段階でも問題ありません。
大切な会社の情報と業務を守るために、ぜひこの機会にセキュリティ対策を見直してみませんか?
セキュリティ対策・SCS評価制度に関するご相談は、株式会社YAMABEまで。
お電話でのお問い合わせは、営業時間内に下記の電話番号までご連絡ください。
0766-25-1881
【営業時間】平日:8:30~17:30
会社案内のPDFデータを
ダウンロードいただけます。
社内のDXについての課題について
お気軽にお問い合わせください。
お電話は営業時間内に
お問い合わせください。
対応可能:平日 8:30~17:30(土日祝休み)
0766-25-1881