社内の共有フォルダやNAS(ネットワーク接続ストレージ)に、見積書・顧客リスト・経理データが集約されているオフィスは多いはずです。「クラウドより管理しやすい」「コストが安い」という理由で導入したNASが、実は社内で最もセキュリティ対策が手薄な機器になっているケースを現場でよく見かけます。
ランサムウェアが社内ネットワークに侵入したとき、真っ先に狙うのがファイルサーバーや共有フォルダです。一台のPCから感染が始まり、ネットワークドライブ上の全ファイルが数分で暗号化されて業務が完全停止——こうした被害が中小企業でも現実に起きています。
この記事では、NASとファイルサーバーが抱えるセキュリティリスクと、情シス1人体制でも今日から実践できる防御手順を解説します。アクセス権限の棚卸しから、ネットワーク分離、暗号化バックアップまで、優先度の高いものから順番に整理しました。

NASとファイルサーバーはなぜ狙われるのか
NASやファイルサーバーが攻撃者に標的にされる理由は単純です。「企業の重要なデータが一箇所に集まっているから」です。
ランサムウェアはPCに侵入した後、ネットワーク上の共有フォルダを自動的に探索してファイルを暗号化します。PCは1台でも、NASの共有フォルダには何百・何千というファイルが格納されている。攻撃者にとって「大量の暗号化対象が一箇所に固まっている」NASは最高の標的です。
中小企業のNASがとくに危険な理由がもう一つあります。設置後に設定を見直したことがない機器が多いという実態です。導入時のデフォルト設定のまま数年が経過し、管理者パスワードが変更されていない、ゲストアクセスが有効のまま、使わないポートが外部に公開されている——こうした「放置NAS」が攻撃者の格好の的になっています。
QNAPやSynologyなど主要NASメーカーはセキュリティアップデートを定期的に提供していますが、適用されていない環境では既知の脆弱性が悪用されます。2021年に猛威を振るったQNAP向けランサムウェア「Qlocker」「eCh0raix」は、未パッチのNASを大量に標的にしました。
主な脅威と攻撃の仕組み(敵を知る)
NASやファイルサーバーを狙う攻撃は、大きく3つのパターンに整理できます。
パターン1: ランサムウェアによる共有フォルダ暗号化
PCに侵入したランサムウェアが、そのPCにマウントされているネットワークドライブを暗号化します。書き込み権限があるフォルダはすべて被害を受けます。「全社員が書き込み可能」という設定になっている共有フォルダは、感染した瞬間に全滅するリスクがあります。
パターン2: NAS管理画面への不正ログイン
NASの管理画面(WebUI)がインターネットに公開されている場合、ブルートフォース攻撃やデフォルトパスワードを使ったログイン試行が常に行われています。管理者権限を奪われると、全データの窃取・削除・バックドア設置が可能になります。ポートスキャンツールで「NASのデフォルトポート(8080、443など)が開いている機器」を無差別に探索する攻撃は日常的に発生しています。
パターン3: 内部からの情報持ち出し
退職者のアカウントが削除されずに残っている、過剰な権限が付与されているなど、アクセス制御が不適切だと内部からのデータ持ち出しリスクも高まります。ファイルサーバーへのアクセスログが記録されていないと、被害が発覚した時点ですでに証跡が消えています。
具体的な防御手順
1. アクセス権限の最小化と棚卸し
最も効果が高く、コストのかからない対策がアクセス権限の見直しです。最小権限の原則に従い、業務上必要な権限だけを付与するのが基本です。
まず、現状の共有フォルダ一覧と、それぞれのアクセス権限(読み取り/書き込み、ユーザー/グループ)を書き出して棚卸しします。多くの中小企業では「とりあえず全員に書き込み権限」という設定になっており、これがランサムウェアの被害を最大化させます。
見直しのポイントは次のとおりです。
・全社共有フォルダ: 読み取り専用を基本とし、書き込みが必要なフォルダのみ書き込み権限を付与する
・部門フォルダ: 関係部門のみアクセス可能にする(経理フォルダを全員が読める状態は避ける)
・個人フォルダ: 本人と管理者のみアクセス可能にする
・退職者アカウント: 退職日当日に即無効化・削除する運用ルールを決めておく
ID管理の仕組みを整備しておくと、退職者対応や権限変更の漏れを防ぎやすくなります。どの情報がどの程度の機密レベルかを事前に定義した情報資産の分類とラベリングも、権限設計の土台になります。
2. 管理者アカウントの保護
NASの管理者アカウントはとくに厳重に保護してください。確認すべき項目は以下です。
・デフォルトパスワードの変更: 「admin/admin」「admin/1234」などは設置当日に変更する。変更していない場合は今すぐ変更する
・管理者アカウントの限定: 管理者権限を持つアカウントは最小限(原則1名)にする
・二要素認証の有効化: QNAPはTOTPアプリ、SynologyはSecure SignInに対応しているため必ず有効化する
・管理画面のアクセス制限: WebUIやSSHは社内の特定IPアドレスからのみ許可し、インターネット側からのアクセスを完全に遮断する
・デフォルトの管理者アカウント名の変更: 「admin」というアカウント名自体を変えると、辞書攻撃に対する耐性が上がる
3. ファームウェアのアップデート管理
NASのファームウェアは定期的に更新してください。QNAPは「コントロールパネル → システム → ファームウェアアップデート」、Synologyは「コントロールパネル → 更新とバックアップ」から確認できます。
更新の際は、適用前にリリースノートを確認して既知の問題がないかを確認するのが安全です。自動アップデートの設定が可能なモデルでは有効にしておくとよいですが、業務影響が懸念される場合は通知を受け取って手動で適用する運用でも構いません。パッチ管理の基礎にあるような優先度判断の考え方はNASにも応用できます。
Linuxベースのファイルサーバーを自前で運用している場合は、姉妹サイトLinuxMaster.JPでOSのセキュリティ設定や自動アップデートの設定手順を詳しく解説しています。
4. ネットワーク分離とポート管理
NASをネットワーク的に隔離することで、端末がランサムウェアに感染しても被害の拡大を抑えられます。
まず確認すべき最低限の対策として、NASの共有ポートを外部インターネットに公開しないことが重要です。
・SMB/CIFS(445番ポート): 外部に絶対に公開しない
・NFS(2049番ポート): 外部に公開しない
・FTP(21番ポート): 使用しない場合は無効化する
・Telnet(23番ポート): 使用しない(SSH一択にする)
リモートからNASにアクセスする必要がある場合は、VPN経由でのアクセスを必須とし、共有ポートを直接インターネットに公開するのは避けてください。
さらに一歩進んだ対策として、VLANによるネットワーク分離があります。NAS専用のVLANを作成し、業務上アクセスが必要な端末のみに通信を許可することで、仮にPCが感染しても感染端末からNASへの経路を遮断できます。VLAN設定は管理対象スイッチ(L2/L3スイッチ)が必要ですが、数万円台の機器でも実現できます。
5. 暗号化と3-2-1バックアップ
ランサムウェア対策でバックアップは最後の砦です。ただし、バックアップの設計が誤っていると感染時に共倒れになります。
重要なのは「バックアップをNASの共有フォルダとは別のネットワークに置く」ことです。NASと同一ネットワーク上にバックアップ先がある場合、ランサムウェアはバックアップも暗号化してしまいます。
3-2-1ルールに沿ってバックアップを設計してください。
・3: データのコピーを3つ保持する(原本+バックアップ2つ)
・2: 2種類の異なるメディアに保存する(NAS+外付けHDDなど)
・1: 1つはオフサイト(別の場所またはクラウド)に保管する
外付けHDDへのバックアップは、バックアップ完了後にHDDをNASから切り離すか読み取り専用でマウントするのが効果的です。常時接続しているとランサムウェアはバックアップディスクも暗号化します。
NASのデータ暗号化(保存データの暗号化)は、物理的な盗難や廃棄時のデータ漏洩を防ぐために有効です。QNAPもSynologyも共有フォルダ単位での暗号化機能を提供しています。有効にする際は、復号キーを安全な場所(NASとは別の場所)に保管することを忘れないでください。キーを紛失するとデータにアクセスできなくなります。
中小企業でも今日からできること
取り組みやすい順番でまとめます。一度に全部対応しようとせず、リスクの高いものから順番に着手することが継続のコツです。
・今日できること: NAS管理者パスワードを確認・変更する、管理画面の外部アクセスが有効になっていないかルーターで確認する
・今週中にできること: ファームウェアを最新版に更新する、共有フォルダのアクセス権限を棚卸しして全員書き込み可能になっているフォルダを修正する
・今月中にできること: 二要素認証を有効にする、バックアップが感染端末から切り離された場所にあるか確認・見直す、アクセスログの保存設定を有効にする
・中長期的に: VLANによるネットワーク分離の検討、年1回以上のアクセス権限棚卸し運用の定着
よくある誤解と注意点
【誤解1】「社内ネットワークにあるから外から攻撃できないはず」
フィッシングメールや悪意のあるWebサイトを通じて社内の端末が感染すると、そのPCが社内ネットワーク上のNASに直接アクセスできます。「外から見えない=安全」ではなく、社内からの侵害も想定した設計が必要です。
【誤解2】「NAS内の別フォルダにバックアップしているから大丈夫」
NAS自体がランサムウェアの標的です。同じNASの別フォルダにバックアップしていても、NASが暗号化されれば原本もバックアップも全滅します。バックアップは必ずNASとは別の媒体・別のネットワークに置いてください。
【誤解3】「管理者でないとファイルを暗号化できないはず」
ランサムウェアはログイン中のユーザーの権限で動作します。一般ユーザーが書き込み権限を持つフォルダは、そのユーザーの端末が感染した瞬間に暗号化の対象になります。
【注意】ゲストアクセスとSMBv1の無効化
NASの設定でゲストアクセス(認証なしでの接続)が有効になっている場合は即座に無効化してください。また、古いプロトコルのSMBv1(Windows XP時代の仕様)が有効になっているNASはEternalBlue等の脆弱性の標的になるため、必ず無効化してください。設定箇所はNASの「ファイルサービス → SMBサービス → 詳細設定」等から確認できます。

本記事のまとめ
| 対策項目 | 対象 | 難易度 | 優先度 |
|---|---|---|---|
| デフォルトパスワードの変更 | NAS管理者アカウント | 低(すぐできる) | 最高 |
| 管理画面の外部公開停止 | NAS・ルーター設定 | 低 | 最高 |
| SMBv1・ゲストアクセス無効化 | NASサービス設定 | 低 | 高 |
| ファームウェアのアップデート | NAS本体 | 低 | 高 |
| アクセス権限の棚卸し・最小化 | 共有フォルダ全体 | 中 | 高 |
| 管理者への二要素認証設定 | 管理者アカウント | 低 | 高 |
| バックアップの隔離(3-2-1ルール) | バックアップ設計全体 | 中 | 高 |
| アクセスログの有効化・保存 | NASログ設定 | 低 | 中 |
| ネットワーク分離(VLAN) | ネットワーク機器 | 高 | 中 |
| 共有フォルダの暗号化(保存データ) | NAS設定 | 中 | 中 |
NASやファイルサーバーは「便利だから設置した」機器ですが、企業の全データが集まる最重要インフラです。まずデフォルトパスワードの変更と管理画面の公開停止から始め、段階的に対策を積み上げていきましょう。一度設定すれば長期間有効な対策がほとんどなので、今日の業務時間の中で最初の一歩を踏み出してください。
PR
ランサムウェア対策 実践ガイド(田中啓介・山重徹/マイナビ出版)
ランサムウェアの侵入経路・挙動・復旧プロセスを実務目線で解説した一冊。感染後のインシデント対応だけでなく、NASやファイルサーバーを守るための事前対策設計にも役立ちます。
