「セキュリティ対策はちゃんとやった」。そう思った数か月後、退職者のアカウントが消えずに残っていた、パッチが半年以上適用されていなかった、バックアップが止まっていた――こうした事態が中小企業の現場では珍しくありません。
情シス1人体制では、日常業務に追われるうちにセキュリティ対策が「やりっぱなし」になりがちです。攻撃者はまさにその空白を突いてきます。
この記事では、月次・四半期・年次の定期セキュリティ点検サイクルを整理し、情シス1人でも無理なく継続できるチェックリストと実践的な手順を解説します。

定期点検とは?「一度設定して終わり」が最も危ない理由
セキュリティは「完成した状態」ではなく、継続的なプロセスです。企業環境は常に変化し続けており、その変化の中でセキュリティの穴が開いていきます。
主な変化の種類を確認しておきましょう。
・組織の変化: 入退社・異動による権限の増減
・システムの変化: 新しいSaaS導入・クラウドサービス追加・機器の更新
・脅威の変化: 新たな脆弱性の公表・攻撃手法の進化
たとえば、社員が退職した際に速やかにアカウントを削除しなければ、元社員の認証情報が悪用されるリスクがあります。IPA(情報処理推進機構)が毎年公表する「情報セキュリティ10大脅威」でも「内部不正」「不正アクセス」は常に上位に位置しており、放置されたアカウントや未更新の設定がその入口になることが多いと指摘されています。
NISCが推奨するサイバーセキュリティ対策においても、PDCAサイクルによる継続的な改善が基本とされています。「設定 → 放置」ではなく「設定 → 点検 → 改善」のサイクルを回すことが、情シス1人体制でも現実的にセキュリティレベルを維持する方法です。
攻撃者が「放置された設定」を狙う理由
攻撃者は標的を決めてから侵入を試みるとは限りません。インターネット上をスキャンして、古い脆弱性やデフォルト設定のまま放置されたシステムを自動的に探し続けています。定期点検を怠ることで生まれる主な隙間を確認しておきましょう。
【隙間1】退職者・休眠アカウントの悪用
退職した社員のアカウントを削除し忘れると、そのアカウントはいつまでも有効なまま残ります。元社員が意図的に悪用するケースのほか、外部の攻撃者がフィッシングやパスワードリスト攻撃で認証情報を入手し、組織内部に侵入する踏み台となることがあります。
【隙間2】パッチ未適用の脆弱性
ソフトウェアの脆弱性は公表後すぐに悪用コードが流通します。パッチが公開されているにもかかわらず適用を先延ばしにしている期間は、既知の攻撃手法で狙われる「わかりやすいターゲット」になります。パッチ適用の基礎についてはパッチ管理の基礎|脆弱性対応サイクル・優先度判定・適用手順をわかりやすく解説も参考にしてください。
【隙間3】長期間変更されていない認証情報
長年変更されていないAPIキー・SSH鍵・サービスアカウントのパスワードは、何らかの経路で漏洩している可能性があります。漏洩自体に気づかないまま何年も使い続けているケースも実際に起きており、定期的な棚卸しと必要に応じたローテーションが有効な対策です。
月次・四半期・年次 定期点検の全手順
点検サイクルは「頻度が高いほど良い」ではなく、各タスクに適した頻度があります。以下の3つのサイクルで整理し、それぞれの作業量を現実的に分散させましょう。
1. 月次チェック(所要時間の目安: 2~4時間)
月1回実施する作業は、変化が速く放置するとすぐにリスクになる項目が中心です。
① OSおよびソフトウェアのパッチ確認・適用
WindowsサーバーはWindows Update、LinuxサーバーはOSのパッケージマネージャで更新確認を行います。
# RHEL/CentOS/AlmaLinux: 適用可能な更新パッケージを確認 dnf check-update # Ubuntu/Debian: 適用可能な更新パッケージを確認 apt list --upgradable 2>/dev/null | head -20 # RHEL系: セキュリティ関連のみ適用 dnf update --security -y
Linuxサーバーのパッチ適用・自動更新の詳細な設定手順は、姉妹サイトLinuxMaster.JPでも解説しています。
② 不審なアクセスのログ確認
ログの全件確認は非現実的ですが、以下のポイントに絞ると短時間で異常を見つけやすくなります。
・Windowsイベントログ: イベントID 4625(ログオン失敗)が急増していないか確認
・Linuxの /var/log/secure(または /var/log/auth.log): “Failed password” の大量出力がないか確認
・VPN・リモートアクセスのログ: 業務時間外・海外IPからの接続がないか確認
不正アクセスの兆候をより体系的に把握するには中小企業のWindowsイベントログ監視入門|不正アクセスの痕跡を情シス1人で見抜く実践ガイドも参考になります。
③ バックアップの動作確認
バックアップは「取得していること」と「復元できること」の両方を確認します。少なくとも月1回は最終バックアップの日時を確認し、年に1回以上は実際にテストリストアを実施しましょう。バックアップが止まっていたことに気づくのがインシデント発生後では手遅れです。
④ アンチウイルス・EDRの状態確認
エージェントが全端末で動作しているか、定義ファイルが最新か、検疫・アラートが出ていないかを確認します。管理コンソールで一覧確認できる構成にしておくと、月次チェックの負担が大幅に下がります。
2. 四半期チェック(所要時間の目安: 半日)
3か月に1回実施する作業は、組織の変化に追いつくための棚卸しが中心です。
① アカウント棚卸(退職者・長期未使用アカウントの削除)
Active Directory・Google Workspace・Microsoft 365・利用中のSaaSそれぞれで、アクティブなアカウント一覧を取得し、現在の在籍者と照合します。
・退職者アカウント: 即時無効化または削除
・90日以上ログインなしのアカウント: 業務上不要であれば無効化を検討
・サービスアカウント・共有アカウント: 管理担当者が現在も在籍しているか確認
ID管理の整備については中小企業のID管理入門|退職者アカウント放置・過剰権限を情シス1人で防ぐ実践ガイドで詳しく解説しています。
② 権限の見直し(過剰権限の検出)
「最小権限の原則」の観点から、業務上必要な権限のみが付与されているか確認します。特に、管理者権限・ファイルサーバーの書き込み権限・クラウドストレージの共有設定は、いつの間にか必要以上に広がっていることがあります。
③ IT資産の棚卸し
新たに追加されたPCやサーバー、SaaSサービスが管理台帳に記録されているか確認します。管理外の機器やサービスはセキュリティポリシーの適用外になるため、四半期ごとに棚卸しを行うことが重要です。IT資産管理の整備方法は中小企業のIT資産管理入門|PCとソフトウェアの棚卸しで脆弱性の見逃しをなくす実践ガイドを参考にしてください。
④ 脆弱性スキャンの実施
無料ツール(GreenBone Community Edition、Nessus Essentials など)で社内ネットワークをスキャンし、既知の脆弱性が残っていないか確認します。スキャン結果は記録しておき、次の四半期に改善されているか比較できるようにしましょう。脆弱性スキャンの具体的な手順は情シス1人でもできる脆弱性スキャン入門|無料ツールで社内ネットワークの弱点を可視化する方法を参照してください。
3. 年次チェック(所要時間の目安: 1~2日)
年1回の総点検は、組織のセキュリティ方針の更新と実効性の検証が中心です。
① セキュリティポリシーの見直し
組織の事業変化・新たなリスク・過去1年のインシデントを踏まえ、セキュリティポリシーを更新します。「ルールが現状と乖離していないか」の確認が最重要で、形骸化したポリシーは守られない上に、有事の際に法的・対外的な根拠にもなりません。ポリシー策定の方法は中小企業のセキュリティポリシー策定ガイド|情シス1人でも整備できるルールとひな形テンプレートを参考にしてください。
② インシデント対応手順書のレビューと机上訓練
手順書に記載された連絡先・担当者が現在も正しいか確認し、シナリオベースの机上訓練(例: ランサムウェアに感染した場合、最初に何をするか)を実施します。年に1回でも訓練を行うことで、実際のインシデント時の混乱を大幅に減らせます。中小企業のインシデント対応手順書の作り方|情シス1人でもすぐ使えるテンプレート付き解説もあわせて確認しておきましょう。
③ リスクアセスメントの更新
事業環境・使用するシステム・脅威動向の変化を踏まえてリスク評価を更新し、新たなリスクがあれば対策の優先度を見直します。この結果を経営者に報告することで、翌年のセキュリティ予算・施策の根拠として活用できます。セキュリティリスクアセスメントの実施方法はセキュリティリスクアセスメントとは?リスクの特定・評価・対策優先度の決め方を現場目線で解説で詳しく解説しています。
中小企業でも今日からできること
「月次・四半期・年次のチェックをすべてやらなければ」と構えると、始める前からハードルが高くなります。まず次の3ステップから始めましょう。
ステップ1: 月次チェックシートをスプレッドシートで作る
チェック項目・担当者・実施日・結果を記録するシンプルなシートを作成します。重要なのは「記録を残すこと」で、形骸化を防ぐと同時に、後からトラブルが起きた際の証跡にもなります。
ステップ2: カレンダーに点検日を登録する
月1回の点検日、四半期ごとの棚卸し日を、今すぐカレンダーに登録してください。「やろうと思っていた」は実施されません。先に枠を押さえることが継続の鍵です。
ステップ3: 年次点検の結果を経営者へ報告する
年次のリスクアセスメント結果と翌年の施策案は、経営者へ報告するドキュメントとして整理しましょう。セキュリティ予算の確保や経営層の関与を引き出す機会になります。「報告の機会がある」ことが、情シス1人でも取り組みを継続するモチベーションになります。
よくある誤解と注意点
【誤解1】「ツールを導入すれば自動でやってくれる」
EDRやSIEMなどのセキュリティツールは監視の自動化に役立ちますが、「アラートへの対応」「誤検知の判断」「ポリシーの更新」は人間が行う必要があります。ツールはあくまで「見える化」の手段であり、点検のサイクルを回すのは人です。ツールを入れただけで安心してしまうと、かえって点検が疎かになる落とし穴があります。
【誤解2】「うちは小さいから標的にならない」
ランサムウェアや脆弱性スキャンの多くは、企業規模を問わずインターネット上を無差別に探索しています。「小さいから対策が手薄」と判断されて優先的に侵入を試みられるケースもあります。特に大企業の取引先・仕入先として関係がある場合、踏み台として狙われるリスクがあることも忘れないでください。
【注意点】点検結果は必ず記録する
点検した事実と結果を記録しておかないと、トラブル発生後に「いつ何を確認したか」を証明できなくなります。インシデント対応・法的対応・取引先への説明のいずれにおいても、記録が判断の根拠になります。最低限「日付・実施内容・問題の有無」の3列をスプレッドシートで管理してください。「実施した」という記憶だけでは、後から何の証拠にもなりません。

本記事のまとめ
定期セキュリティ点検は「1回やれば完了」ではなく、組織の変化・脅威の変化に合わせて継続的に回すプロセスです。以下の3サイクルを自組織のリズムに落とし込みましょう。
| 点検サイクル | 主な作業内容 | 目安時間 |
|---|---|---|
| 月次 | パッチ確認・ログ確認・バックアップ確認・EDR状態確認 | 2~4時間 |
| 四半期 | アカウント棚卸・権限見直し・IT資産棚卸・脆弱性スキャン | 半日程度 |
| 年次 | ポリシー見直し・訓練実施・リスクアセスメント更新・経営報告 | 1~2日程度 |
一度に全部を完璧にしようとする必要はありません。まず月次チェックを毎月実施することを習慣化し、徐々に四半期・年次のサイクルを加えていくことが、無理なく継続できる現実的なアプローチです。
セキュリティは攻撃者との継続的な「いたちごっこ」です。点検を止めた瞬間に差が開きます。定期点検のサイクルを回し続けることが、中小企業の情シス1人体制でも実現できる、最大の防御策です。
PR
IPA(情報処理推進機構)が毎年発行するセキュリティ情勢の公式まとめ。定期リスクアセスメントや年次点検の際に、最新の脅威動向を把握するための参考資料として、情シス担当者に広く活用されています。
