セキュリティ対策と IT 機器
一般的な企業では、以下のような機器を使ってインターネットへの接続を行っています。

- PCから「社内LAN」へ
社員がPCでWebサイトを開こうとしたり、メールを送信したりすると、そのデータは有線(LANケーブル)または無線(Wi-Fi)を通じて、会社などのローカルなネットワークである社内LAN(Local Area Network)に入ります。ここはまだ、外部のインターネットとは直接繋がっていない「身内のネットワーク」です。 - 社内LANから「ルーター」へ
社内LANに集まったデータは、次にルーターという機器にたどり着きます。
ルーターは、ネットワークの「交通整理役(あるいは案内所)」です。PCから送られてきたデータを見て、「これは社内のプリンターへ向かうデータか、それとも外の世界(インターネット)へ向かうデータか」を判断し、外部へ行くべき通信を適切な出口へと案内します。 - ルーターから「モデム」へ
ルーターを通過して外の世界へ向かうデータですが、実はPCやルーターが扱う「デジタル信号」のままでは、屋外の通信ケーブル(電話線や光ケーブルなど)を通ることができません。そこで登場するのがモデムです。
モデムは「翻訳家」のような役割を果たします。デジタル信号を、外の回線を通れる信号(アナログ信号など)に変換して送り出し、逆に外からやってきた信号をPCが読めるデジタル信号に変換してくれます。
※現在主流の光回線では、モデムの代わりに「ONU(光回線終端装置)」という機器が使われますが、データを外の回線に通せるよう「変換する」という根本的な役割は同じです。 - モデムから「プロバイダー」へ
モデム(またはONU)によって変換されたデータは、屋外のケーブルを通って、契約しているプロバイダー(ISP:インターネットサービスプロバイダ)の設備へと向かいます。
プロバイダーは、インターネットの世界へ入るための「関所」であり「窓口」です。ここでユーザーの認証(正当な契約者であるかの確認)が行われ、問題がなければ、世界中のネットワークが網の目のように繋がる広大なインターネットの世界へとデータを送り出してくれます。 - インターネットの世界へ
プロバイダーを経由したデータは、目的のWebサイトのサーバーなどに無事到着します。そこで得られた情報(Webページの画像やテキストなど)は、今度は全く逆の経路をたどります。
このように、それぞれの機器やサービスが自分の役割(案内、変換、関所)を確実にこなすことで、私たちは一瞬で世界中のインターネットと繋がることができます。
事前対策
事前対策としては、前述のネットワークの各所に対して、異なる役割を持ったセキュリティソリューションを導入することが一般的です。これは「多層防御」と呼ばれ、ひとつの壁が突破されても別の壁で脅威を防ぐための仕組みです。

- UTM(統合脅威管理)
UTM(Unified Threat Management)は、ファイアウォール、Webフィルタリング、迷惑メール対策など、複数のセキュリティ機能を一つにまとめた機器です。多くの場合、ルーターの役割も兼ねるか、ルーターのすぐ後ろ(社内側)に設置されます。
外部(プロバイダー・インターネット)から社内LANへ入ってこようとする不審な通信やサイバー攻撃を、入り口の関所でまとめてブロックする役割を果たします。 - NDR(Network Detection and Response)
UTMが「入り口」を守るのに対し、NDRは社内LANを行き交うデータの流れ(トラフィック)を監視します。
万が一、UTMの目をすり抜けて脅威が社内に入り込んでしまった場合や、社内の誰かが意図せず不正な動きをしてしまった場合、「普段と違う怪しいデータのやり取りがないか」をAIなどを駆使してネットワーク全体から検知し、被害の拡大を防ぎます。 - EDR(Endpoint Detection and Response)
EDRは、ユーザーのPC(やサーバー)の中にインストールされて働きます。
PC内で不審な「動き(振る舞い)」がないかを常時監視するのが特徴です。例えば、未知のウイルスがPC内でこっそり重要なファイルを暗号化しようとする(ランサムウェアなどの)怪しい動きを検知すると、即座にその動作を止めたり、PCを社内LANから自動的に隔離したりして、被害を最小限に食い止めます。 - アンチウイルス(従来型のウイルス対策ソフト)
こちらもユーザーのPC内で働きますが、EDRとは得意分野が異なります。
アンチウイルスは、過去に見つかったウイルスの「特徴(シグネチャ)」が記録されたブラックリスト(指名手配書)を持っています。PCにダウンロードされたファイルやメールの添付ファイルとリストを照らし合わせ、一致する「既知のウイルス」がいればその場で駆除・ブロックします。
このように、入り口(UTM)、通信経路(NDR)、そして最終目的地である端末(EDR・アンチウイルス)のそれぞれに警備を配置することで、強固なセキュリティを築くことができます。
事後対応
企業がサイバー攻撃を受けてしまった場合、被害を最小限に抑え、社会的な信用を守るためには、あらかじめ定められた手順に沿って冷静に対処することが不可欠です。対応のプロセスは、大きく分けて「初動対応」「調査・特定」「報告・公表」「復旧・再発防止」「賠償」の5つのフェーズに分類されます。
| フェーズ | 目的 | 最優先のアクション |
|---|---|---|
| 1. 初動対応 | 被害の拡大防止 | 感染端末のネットワーク遮断、 対策チームの招集 |
| 2. 調査・特定 | 状況把握と証拠保全 | ログの保全、原因究明、 情報漏洩の有無と影響範囲の特定 |
| 3. 報告・公表 | 関係者への周知と法的義務対応 | 個人情報保護委員会・警察などへの届出、顧客や取引先への連絡 |
| 4. 復旧・再発防止 | 事業再開と恒久対策 | システムの復元と安全確保、 根本的なセキュリティ強化策の実施 |
| 5. 賠償・補償対応 | 被害への補償と財務的影響の緩和 | 被害者への補償、損害賠償請求への対応、サイバー保険の適用申請 |
- 初動対応(被害の拡大を止める)
・ネットワークの遮断: 感染疑いのある端末のLANケーブルを抜き、Wi-Fiをオフにします。
・電源は切らない: 証拠保全(フォレンジック調査)のため、端末の電源を入れたまま維持します。
・対策本部の立ち上げ: 社内チームや経営陣に報告し、全社的な対応体制を構築します。 - 調査・特定(何が起きたのかを把握する)
・証拠(ログ)の保全: アクセスログや操作履歴などを安全な場所に隔離・バックアップします。
・デジタルフォレンジック調査: 外部の専門業者に依頼し、侵入経路、情報漏洩の有無、影響範囲などを専門的に調査します。 - 報告・公表(透明性を持って対応する)
・関係省庁・警察への届出: 個人情報保護委員会への報告(速報・確報)や、管轄の警察署への相談を行います。
・ステークホルダーへの報告: 被害を受けた可能性のある顧客や取引先へ速やかに通知し、必要に応じてプレスリリースを発表します。 - 復旧・再発防止(安全を取り戻し、未来に備える)
・システムの復旧: 安全が確認された後、クリーンな環境からシステムを復元します。
・再発防止策の策定と実施: セキュリティソフトの強化や従業員教育など、根本的な原因に対する対策を講じます。 - 賠償・補償対応(被害への責任を果たし、自社を守る)
情報漏洩やシステム停止によって第三者に被害を与えた場合、企業として法的な責任や社会的な道義的責任を果たす必要があります。この対応は「3. 報告・公表」と並行して長期的に行われることが通常です。
・被害者(顧客)への対応: 情報が漏洩した顧客に対し、専用窓口を設置して対応します。
・取引先からの損害賠償請求への対応: サプライチェーン攻撃などで自社を踏み台にされ取引先が感染した場合や、自社のシステム停止により取引先の業務を止めてしまった場合、損害賠償を請求されるリスクがあります。弁護士と連携し、法的な交渉にあたります。
・保険の活用: サイバー保険に加入している場合、速やかに保険会社へ連絡し、損害を保険でカバーするための請求手続きを行います。
体制の構築
万が一、サイバー攻撃の被害にあってしまった場合、被害が拡大する前に、迅速に事後対応を行う必要があります。一刻を争う状況の中で、対応を行うためには、平時から社内体制を構築し、備えておくことが重要です。
組織・体制
経営陣、法務、広報なども含めた横断的な体制を事前に決めておきます。有事の際の役割分担(誰がネットワーク遮断を判断し、誰が外部へ連絡するか、情報収集や意思決定をどう進めるか、など)を明確にしておきます。
教育・ルール
ランサムウェアやフィッシング詐欺の最新の手口について、全従業員向けに定期的な教育を実施して、知識を伝達すると共に、ルールの周知を図ります。訓練を行っておくことも重要です。
システム・技術
事前対策として導入したセキュリティソリューションが有効に働いているか、更新が行われているか、などの検証を行います。より安全性の高いバックアップの実現や、ログ確認ツールの導入なども、万が一のときの備えになります。
外部連携・資金
有事の際にすぐ対応を依頼できるように、平時から相談ルートを確立しておきます。他社への賠償金、被害者対応費用、調査費用などをカバーできるよう、サイバー保険の見直し・加入しておきます。
