ランサムウェアの被害件数は年々増加し、大企業だけでなく従業員数十名規模の中小企業も当たり前のように標的にされています。「自社には大したデータがない」「攻撃者は大企業を狙うはず」という思い込みは、むしろ危険な油断です。
攻撃者の視点では、セキュリティ投資が限られた中小企業こそ「成功率の高いターゲット」として映ります。バックアップの不備、パッチ未適用、管理者権限の乱用――いずれも中小企業でよく見られる問題であり、攻撃者はその隙を正確に突いてきます。
この記事では、情シス担当者1人でも実践できるランサムウェア対策の全体像を、チェックリスト形式でまとめます。感染を防ぐ多層防御の設計から、万が一感染したときの初動対応まで、現場で使えるレベルで解説します。

ランサムウェアが中小企業を狙う理由
ランサムウェアとは、感染したPCやサーバー上のファイルを暗号化し、復号のために身代金(Ransom)を要求するマルウェアです。近年は「二重恐喝(Double Extortion)」と呼ばれる手法が主流になっており、暗号化に加えてデータを窃取し「支払わなければ公開する」と脅すケースが急増しています。
中小企業が狙われやすい理由は明確です。
・セキュリティ人材が少ない: 情シスが1名、あるいは兼務という体制では、対策の抜け漏れが生じやすい
・予算制約: EDRやSIEMなどの高額ツール導入が難しく、設定がデフォルトのまま運用されがちになる
・サプライチェーン上の弱点: 大企業の取引先として狙われ、侵入口として悪用されることがある
・バックアップの不備: ランサムウェア対応の正解はバックアップからの復旧だが、適切に整備されていないケースが多い
攻撃者はOSINT(公開情報収集)やダークウェブでの情報売買を通じて、こうした弱点を事前に把握しています。「運良く狙われなかった」という幸運だけに頼るのは、もはやリスク管理と言えません。
主な感染経路を知る
対策を立てる前に、攻撃者がどこから入ってくるかを整理しておきます。
| 感染経路 | 具体的な手口 | 傾向 |
|---|---|---|
| フィッシングメール | 悪意ある添付ファイルやリンクをクリックさせる | 件数最多 |
| VPN・RDP脆弱性 | 認証情報の窃取や脆弱性悪用でリモートから侵入 | 近年急増 |
| 脆弱性のある公開サーバー | 未パッチのWebサーバーやメールサーバーへの直接攻撃 | 常に高い |
| サプライチェーン攻撃 | 利用しているソフトウェアや外部業者経由で侵入 | 増加傾向 |
| マルバタイジング | 正規サイトの広告経由でドライブバイダウンロード | 中程度 |
テレワーク普及によりリモートアクセス環境を整備した企業が増えた結果、VPNやRDP経由の侵入が攻撃者の主要手口として定着しています。リモートデスクトップのセキュリティ対策については、中小企業のリモートデスクトップ(RDP)セキュリティ対策で詳しく解説しています。
多層防御チェックリスト
ランサムウェア対策に「これ1つ入れれば安心」という魔法のツールはありません。複数の防御層を組み合わせる多層防御(ディフェンス・イン・デプス)が鉄則です。以下のチェックリストを使い、自社の対策の抜け漏れを確認してください。
多層防御の考え方については、多層防御(ディフェンス・イン・デプス)とは?でも詳しく解説しています。
1. 感染経路を遮断する
メールフィルタリング
・メールゲートウェイで添付ファイルのサンドボックス検査を有効化する
・SPF / DKIM / DMARCを設定し、なりすましメールを受信拒否する
・外部からのメールに「[外部]」などのタグを自動付与し、従業員が視認できるようにする
Webフィルタリング
・DNSフィルタリングサービスを導入し、マルウェア配布サイトやC2サーバーへの通信を自動遮断する
・フォワードプロキシを通じてURLカテゴリフィルタを適用する
リモートアクセスの強化
・VPN・RDPには多要素認証(MFA)を必須にする
・RDPポート(3389)は外部に直接公開しない。必ずVPN経由またはBastionホスト経由にする
・使用しないVPN・RDPアカウントは即時無効化する
2. エンドポイントを守る
Windows端末のセキュリティ設定を見直します。Windows Defenderにはランサムウェア対策に有効な機能が標準搭載されており、設定を有効化するだけでコストゼロで防御力が上がります。
# PowerShell: Windows Defenderのリアルタイム保護が有効か確認 Get-MpPreference | Select-Object DisableRealtimeMonitoring # 無効(True)の場合は以下で有効化 Set-MpPreference -DisableRealtimeMonitoring $false # ランサムウェア対策: フォルダーアクセス制限を有効化 Set-MpPreference -EnableControlledFolderAccess Enabled # 設定確認 Get-MpPreference | Select-Object EnableControlledFolderAccess
・Windows Defenderのリアルタイム保護とクラウド保護を有効化する
・フォルダーアクセス制限(Controlled Folder Access)を有効化し、重要フォルダを保護する
・OSとアプリケーションのパッチを定期的に適用する(詳細はパッチ管理の基礎を参照)
・USBデバイスからの自動実行を無効化する
・Officeのマクロ自動実行を無効化する(Microsoft 365管理センターのポリシーで制御可能)
・予算が確保できる場合はEDR(エンドポイント検知・対応)ツールを導入する
Windowsエンドポイントの設定チェックリスト全般については、中小企業のエンドポイントセキュリティ対策も参考にしてください。
3. ネットワークを分離・監視する
・業務PCと来客Wi-Fiを物理的またはVLANで分離する
・重要システム(会計・顧客管理サーバー)は業務PCとネットワークセグメントを分ける
・NAS・ファイルサーバーへのアクセスは必要な端末・アカウントのみに限定する
・ネットワークの通信ログ(NetFlowやプロキシログ)を一定期間保持し、異常通信の事後調査ができる状態にする
NASやファイルサーバーのアクセス権限管理については、中小企業のNAS・ファイルサーバーセキュリティ対策が参考になります。
4. バックアップを設計する
ランサムウェアに感染した際、データ復旧の切り札になるのがバックアップです。ただし、ランサムウェアはネットワーク上の共有フォルダやNASにも感染するため、バックアップの設計を誤ると「バックアップごと暗号化される」事態が起きます。
3-2-1-1-0ルールで設計する
・3: データのコピーを3つ保持する
・2: 2つの異なるメディア(HDD+クラウド等)に保存する
・1: 1つはオフサイト(別拠点またはクラウド)に保管する
・1: 1つはオフライン(ネットワーク切断状態)で保管する ← ランサムウェア対策の要
・0: リストアテストを実施し、エラーゼロを確認する
オフラインバックアップのポイントは、バックアップ完了後にネットワークから切断する(または常時接続しない)ことです。常時マウントされたNASへの書き込みだけでは、ランサムウェアに暗号化されるリスクがあります。
# Windows: robocopyで差分バックアップ(タスクスケジューラで定期実行) robocopy D:\業務データ E:\Backup\業務データ /MIR /LOG:E:\backup_log.txt /NFL /NDL # バックアップ後にドライブをオフラインにする(PowerShell) # Get-Disk | Where-Object Number -eq 1 | Set-Disk -IsOffline $true
・クラウドストレージ(OneDriveなど)のバージョン管理機能を有効化し、感染前の版に戻せるようにする
・バックアップからの復元テストを最低3か月に1回実施する(テストなきバックアップは存在しないも同然)
Linuxベースのサーバーやストレージを活用したバックアップ手法については、姉妹サイトLinuxMaster.JPをご参照ください。
5. アクセス権限を最小化する
ランサムウェアは感染した端末のアカウントが持つ権限の範囲でファイルを暗号化します。管理者権限で感染すれば被害範囲が格段に広がります。
・全従業員に管理者権限(Administratorアカウント)を付与しない。日常業務は一般ユーザー権限で運用する
・ドメイン管理者アカウントは専用端末・専用作業のみに使用し、メール・Webブラウジングには使わない
・退職者・長期離席者のアカウントは即日無効化する
・共有アカウント(全員で同じIDを使い回し)は廃止し、個人アカウントに移行する
ID管理とアクセス権限の整備については、IAM(アイデンティティ・アクセス管理)とは?が参考になります。
中小企業でも今日からできること
上のチェックリストをすべて同時に実施するのは現実的ではありません。優先度の高い項目から順に着手しましょう。
| 優先度 | 対策 | コスト感 |
|---|---|---|
| 最優先 | 重要データのオフラインバックアップ整備 | 低(外付けHDD等) |
| 最優先 | VPN・RDP・M365へのMFA導入 | 低~中 |
| 最優先 | OSとアプリの定期パッチ適用 | 無料(運用コストのみ) |
| 高 | 管理者権限の付与範囲を絞る | 無料(設定変更のみ) |
| 高 | フォルダーアクセス制限(Windows標準)の有効化 | 無料 |
| 中 | DNSフィルタリングの導入 | 低~中(無料サービスあり) |
| 中 | 従業員向けフィッシング対策訓練の実施 | 低(内製可能) |
「まず3つだけやる」として選ぶなら、バックアップ・MFA・パッチの3点です。この3つが整っているだけで、被害に遭う確率と被害規模は大きく下がります。
Microsoft 365を利用している企業は、多要素認証・条件付きアクセス・監査ログの設定も合わせて確認してください。詳細は中小企業のMicrosoft 365セキュリティ設定をご参照ください。
感染が疑われたときの初動対応
「ファイルが開けない」「身代金を要求するメッセージが表示された」という事態が発生した場合、最初の数分間の行動が被害範囲を左右します。
Step 1: 感染端末をネットワークから即時切り離す
・LAN・Wi-Fi・VPNをすべて切断する
・シャットダウンはせず、可能であれば電源はそのままにしておく(フォレンジックのためにメモリ内の痕跡を保持するため)
・その端末が接続していた共有フォルダやNASを確認し、暗号化の拡散状況を把握する
Step 2: 被害範囲を特定する
・他端末・サーバーに感染が拡散していないかを確認する
・暗号化されたファイルの拡張子(.locked / .encrypted など)でネットワーク全体を検索する
・バックアップが無事かを確認する(ここが復旧可否の分岐点)
Step 3: 報告・相談する
・経営層へ速報する
・個人情報が含まれる場合は、個人情報保護委員会や警察への報告義務が生じる場合があります。詳細は中小企業のセキュリティインシデント発生時の報告義務で確認してください
・IPA(情報処理推進機構)や都道府県警察のサイバー犯罪相談窓口に相談する
身代金は支払うべきか
結論から言うと、支払いは推奨しません。支払っても復号キーが提供されないケース、復号ツールが機能しないケース、支払い後に再攻撃されるケースが多数報告されています。支払いが攻撃者の収益になり、次の攻撃資金になることも忘れてはいけません。被害状況の記録と証拠保全については、デジタルフォレンジックとは?も参照してください。
よくある誤解と注意点
「クラウドに上げているから安全」は誤り
OneDriveやGoogle Driveなどのクラウドストレージは同期型です。感染PCがファイルを暗号化すると、暗号化されたバージョンがクラウドにも同期されます。バージョン履歴が有効になっていれば元に戻せますが、設定されていなければクラウドも道連れになります。
「アンチウイルスを入れているから安全」は誤り
現代のランサムウェアはシグネチャベースのアンチウイルスを回避するよう設計されています。従来型のアンチウイルスだけでは不十分で、EDRや行動ベースの検知を組み合わせることが必要です。
「中小企業は狙われない」は最も危険な誤解
RaaS(Ransomware as a Service)の普及により、技術力の低い犯罪者でも既製のランサムウェアツールを使って攻撃できる時代になっています。大企業より防御が手薄な中小企業は、むしろ「攻撃コスパが良いターゲット」として選ばれます。RaaSの仕組みについてはRaaS(Ransomware as a Service)とは?をご参照ください。

本記事のまとめ
ランサムウェア対策は1つのツールで完結するものではなく、多層防御の積み重ねです。以下の5点を軸に自社の現状を確認し、抜け漏れのある項目から順に整備を進めてください。
| チェック項目 | 最低限のゴール |
|---|---|
| バックアップ | オフラインコピーを確保し、定期的に復元テストを実施する |
| MFA | VPN・RDP・Microsoft 365すべてにMFAを適用する |
| パッチ管理 | OSとアプリを常に最新の状態に保つ |
| 権限管理 | 管理者権限を絞り、最小権限の原則を徹底する |
| 初動対応 | 感染発見時はネットワーク即時切断→報告→相談の順で動く |
セキュリティ投資を経営層に説明する際のヒントは中小企業のセキュリティ予算と経営層への説明術を、有事の事業継続計画については中小企業のBCP(事業継続計画)とサイバーセキュリティ対策もあわせてご覧ください。
PR
ランサムウェア対策 実践ガイド(田中啓介・山重徹/マイナビ出版)
感染経路の分析から身代金交渉の実態、バックアップ復旧手順まで、ケーススタディをもとに解説した実践書。担当者が手元に置いておきたい一冊です。
