制作現場から

中小企業の情報漏えい、経営者はどこまで「自分ごと」にできているか

情報漏えいのニュースを見るたびに、少し引っかかることがあります。
取り上げられるのは、ほとんどが名の知れた大企業ばかりだということです。

この記事のポイント
1ニュースになるのは大企業ばかり。でも中小企業の情報漏えいは、「起きていない」のではなく「気づいていない」だけかもしれません。
2守るべき情報がないサイトでも、訪問者を狙う「踏み台」にされる危険があります。
3いちばんの問題は、対策を丸投げして責任の所在があいまいになることです。

ニュースにならない情報漏えいは、もっと身近にあるはずです

ここ最近、企業からの情報漏えいが本当に増えました。顧客情報、取引先の連絡先、社員の個人情報。毎週のように、どこかの会社の名前と「お詫び」の文字を目にします。

ただ、ニュースになるのは、規模が大きく名前の知られた企業がほとんどです。大企業には専門の部署があり、異変に気づく仕組みも、公表して謝罪する体制も整っています。だからこそ表に出てくる、という面もあるのだと思います。

でも、狙われているのは大企業だけではありません。むしろ守りが手薄な中小企業のほうが入り込みやすい、と考える攻撃者も少なくないはずです。名前が出ないだけで、同じようなことは今、全国のあちこちで起きているのだと思います。

もうひとつ気がかりなことがあります。情報が漏れていることに、まだ気づいていない企業やWebサイトの管理者が、実はたくさんいるのではないか、ということです。

「うちは大丈夫」の根拠は、意外とあいまいです

前回の記事では、WordPressの重大な脆弱性について、当社の考え方と保守サポートの取り組みをお伝えしました。

前回の記事【超重要】WordPress脆弱性「CVE-2026-87902」が公表 →

ただ、すべてのWebサイトがWordPressで作られているわけではありません。独自に作り込んだシステムや更新の止まったCMS、そして10年、20年前に作った基幹システムを、今もそのまま使い続けている企業も多いと思います。

用語解説
▶脆弱性(ぜいじゃくせい)
プログラムや設定の不具合など、セキュリティ上の弱点のことです。攻撃者はここを入口にして侵入します。
▶CMS
WordPressのように、専門知識がなくてもWebサイトの更新や管理ができる仕組みのことです。
▶基幹システム
販売管理や顧客管理、会計など、会社の業務の中心を支えるシステムのことです。

たしかに、毎日問題なく動いているシステムを見ると「うちは大丈夫」と思いたくなります。でも、よく考えると「動いている」と「安全である」は、まったく別の話。

情報漏えいが厄介なのは、起きていても目に見えにくいところです。気づきにくい理由を整理してみると、次のようになります。

気づきにくい理由どういうことか
画面上は何も変わらないデータが外に持ち出されても、サイトやシステムは普段どおり動き続けます
きっかけが外からやってくるお客様や取引先からの問い合わせ、第三者からの指摘で初めて知ることも少なくありません
記録が残っていない古いシステムほどアクセスの記録(ログ)を取っていない、または誰も確認していないことがあります
中身を説明できる人がいない作った開発会社がもうない、当時の担当者が退職している、というケースも珍しくありません

こうして並べてみると、「何も起きていない」のではなく、「何か起きていても分からない状態」になっている可能性が見えてきます。

10年前、20年前には十分だった作りも、今の攻撃手法から見れば、鍵をかけ忘れた裏口のようなものかもしれません。当時の作り手が悪かったわけではありません。インターネットの世界が、それだけ速く変わってきたということです。

さらに見落とされがちなのが、取引先とのつながりです。

最近は、大企業を直接狙うのではなく、セキュリティの手薄な取引先を足がかりにして入り込む手口も増えています。これはサプライチェーン攻撃と呼ばれるものです。そうなると、自社が被害者になるだけでなく、大切なお取引先への入口になってしまうおそれもあります。

用語解説
▶サプライチェーン攻撃
セキュリティ対策が手薄な取引先や関連会社を経由して、本来の標的である企業へ侵入する攻撃のことです。

自社サイトが「加害者の道具」にされることもあります

もうひとつ、ぜひ知っておいていただきたいことがあります。

「うちのWebサイトには、漏れて困るような情報は載せていない」。たしかに、会社案内とお問い合わせフォームくらいのサイトであれば、そう感じるのも自然だと思います。

でも、狙われるのはサイトの中にある情報だけではありません。脆弱性を突かれて、サイトそのものに悪意のある仕組みを仕掛けられることがあるんです。

たとえば、次のようなケースです。

CASE
1
お問い合わせフォームに入力された内容が、こっそり外部へ送られてしまうWebスキミング
CASE
2
サイトを訪れた方が、本物そっくりの偽サイトへ自動的に飛ばされてしまうフィッシングへの誘導
CASE
3
ページを開いただけで、訪問者のパソコンにウイルスを送り込む仕掛けが埋め込まれるドライブバイダウンロード

こうした仕掛けの入口としてよく使われるのが、XSS(クロスサイトスクリプティング)やSQLインジェクションと呼ばれる攻撃です。古いシステムや、更新されていないWordPressのプラグインなどに弱点が残っていると、そこを突かれてしまいます。

用語解説
▶Webスキミング
サイトに不正なプログラムを埋め込み、フォームに入力された個人情報やカード情報を、気づかれないまま外部へ送信させる手口です。
▶フィッシング
実在する企業やサービスを装った偽サイトに誘導し、IDやパスワード、カード番号などを入力させて盗み取る手口です。
▶ドライブバイダウンロード
ページを開いただけで、利用者が気づかないうちにウイルスなどの不正なプログラムをダウンロードさせる手口です。
▶XSS(クロスサイトスクリプティング)
Webサイトの入力欄やURLなどを悪用して、ページの中に不正なプログラム(スクリプト)を紛れ込ませる攻撃です。そのページを開いた訪問者のブラウザ上で不正なプログラムが動き、入力した情報を盗まれたり、偽サイトへ誘導されたりするおそれがあります。
▶SQLインジェクション
入力欄などから不正な命令文を送り込み、サイトの裏側にあるデータベースを不正に操作する攻撃です。顧客情報がまるごと抜き取られたり、ページが書き換えられたりする原因になります。

怖いのは、見た目はいつもどおりのサイトのままで、こうしたことが起きる点です。運営している側は何も気づかないまま、自社サイトが訪れてくださったお客様の情報を抜き取る「踏み台」になってしまう。

そうなると、自社は被害者であると同時に、お客様に被害を与えた側にもなってしまいます。

大切なのは
「守る情報がないから大丈夫」ではなく
「訪れてくださる方を守れているか」

私は、ここが本当に危機的な状況だと感じています。


いちばん危ないのは「対策しといて」の一言かもしれません

そうした状況のなかで、私がいちばん問題だと思っているのは、技術的な弱点そのものよりも、社内での任せ方です。

よくあるのが、社内でパソコンに少し詳しい方に「最近、情報漏えいが多いらしいから、うちも対策しといてよ」とお願いするパターンです。

一見すると、きちんと手を打っているように見えます。でも、任された担当者の方も、セキュリティの専門家ではないことがほとんどです。できることといえば、ネットで見つけたチェックツールを試してみたり、詳しそうな会社に相談して、そこへまた作業をお願いしたり。担当者の方にとっても、それ以外の方法を取りようがないのだと思います。

ちなみに、無料のチェックツールで「問題なし」と出たとしても、それは「そのツールが調べた範囲では問題が見つからなかった」というだけのことです。サーバーの設定や古いプログラム、社内のパソコンの状態まで見てくれるわけではありません。それでも結果の画面には「問題なし」と表示されるので、安心してしまいやすいんですよね。

その結果、何が起きるか。

丸投げの連鎖
経営者「担当者に任せてある」
▼
社内の担当者「業者に頼んである」
▼
外部の業者「頼まれた範囲はやった」
誰も嘘はついていないのに、
全体を見ている人が一人もいない

丸投げが重なるたびに、責任の所在がどんどんあいまいになっていくわけです。

そして漏えいが起きたとき、初めてその穴が表に出ます。説明の場に立つのは経営者ですが、何が起きたのか、どこまで対策していたのかを誰も把握できていない。対応が遅れ、説明が二転三転し、炎上してしまう。

長い時間をかけて積み上げてきた信用が、そんな形で崩れてしまうのは、本当にもったいないことです。

では、どうすればいいのか。

私は、日々のメンテナンスを続けながら世の中の動きをキャッチし、バックヤードで地道に対策を続けている企業とパートナーを組むことが、ひとつの答えだと考えています。単発の作業を頼む相手ではなく、継続して状況を見てくれる相手です。

もしくは、そうしたことができる人材を、時間をかけて社内で育てていくこと。

どちらを選ぶにしても、大切なのは「任せたら終わり」にしないことだと思います。

経営者の方が、技術的なことまで詳しくなる必要はありません。ただ、次のような問いに、ご自身の言葉で答えられるかどうかは、一度確かめてみる価値があると思います。

経営者のためのセルフチェック
自社には、どんなWebサイトやシステムがあり、そこにどんな情報が入っているか
それぞれを誰が管理していて、どこまで責任を持ってくれているか
万が一のとき、最初に誰へ連絡し、誰が判断するのか

もし答えに詰まるところがあれば、そこが今、いちばん手を入れるべき場所なのかもしれません。

情報漏えいは、システムではなく経営の問題です

今回の記事は、「当社にご相談ください」とお伝えしたいわけではありません。

お伝えしたいのは、中小企業を取り巻く情報セキュリティの状況が、今かなり危うくなっているということ。そしてそれを、経営者の皆さんがどこまで認識されているか、ということです。

セキュリティは、一度整えたら終わりというものではありません。昨日まで安全だったものが、新しい脆弱性の発表ひとつで、今日から危険なものに変わることもあります。だからこそ、日々の小さな積み重ねと、それを見守る体制が欠かせないのだと思います。

情報漏えいは、担当者だけの問題ではなく、会社の信用そのものに関わる経営の問題です。

次に漏えいのニュースを目にしたとき、「大企業の話」としてではなく「自社だったらどうなるだろう」と、少しだけ立ち止まって考えてみていただけたらうれしいです。


関連記事

TOP