「うちは小さいから大丈夫」は高すぎる。上半期ランサム123件のうち中小79件、復旧1000万円超が6割
「うちは規模が小さいし、狙われるのは大企業の話だろう」——そう思ってニュースを流し読みしていませんか。警察庁が2026年9月10日に公表した令和8年上半期の情勢では、ランサムウェア被害報告が123件と、統計開始以来の半期最多でした。この記事では、禁止や製品購入より先に見える化すべき「入り口」を整理します。
—-
上半期123件のうち中小が79件。大分合同新聞も伝えた過去最多の中身
警察庁のまとめでは、2026年1〜6月のランサムウェア被害は35都道府県で123件。内訳は中小企業79件、大企業31件、団体等13件です。業種別では製造業37件、卸売・小売業15件、情報通信業・不動産物品賃貸・医療福祉が各9件、建設業8件。都市部の大企業限定ではなく、地場の製造・流通・建設にも広がっています。大分合同新聞も同年9月10日付でこの過去最多を報じており、地方の中小企業にとって他人事ではない数字です。
費用と期間も重いです。被害組織への調査では、復旧に総額1000万円以上を要した割合が全体の約6割。1カ月未満で復旧できたのは全体の5割弱にとどまります。暗号化だけでなく、データを持ち出して公開を予告する二重恐喝も確認されています。身代金を払っても復旧や暴露停止は保証されない、という整理は以前の記事でも扱いました。今日の焦点は「払うか払わないか」ではなく、被害が中小に集中している事実と、侵入経路の偏りです。
侵入経路として被害組織が挙げた最多はVPN機器で、約5割。警察庁が設置したセンサーが検知したぜい弱性探索などの不審アクセスは、1日・1IPアドレス当たり1万3687件で、前年同期比50.7%増でした。攻撃側は入り口を探し続けている一方、企業側のVPN更新や認証強化は追いついていない、という構図です。シャドーAIの送信前ルールは別記事でも触れていますが、今日は生成AIではなく、社外接続の「玄関」が開けっぱなしになっていないかの話です。
よくある誤解を、数字と並べると次のようになります。
項目:うちは小さいから狙われない
内容:123件中79件が中小。規模より、VPNや古い機器の露出が狙われる
項目:バックアップがあれば安心
内容:復旧1000万円超が約6割。汚染バックアップへの復旧失敗や、業務補正のコストが乗る
項目:禁止すれば防げる
内容:在宅や拠点接続を止めると業務が止まる。禁止だけでは入り口の台帳は埋まらない
項目:製品を入れれば終わる
内容:EDRやバックアップ製品も必要だが、更新されていないVPNが残れば侵入経路は残る
—-
禁止や製品購入より先に、中小企業のDXで増えた「入り口」を可視化する
コロナ以降、VPNやクラウド、リモート保守が増えました。便利になるほど、インターネットに面する機器とアカウントも増えます。危ないから在宅を禁止する、個人のUSBを禁止する、クラウドを止める。禁止は分かりやすい。ただし警察庁の数字が示すのは、「止める前に何が外に向いているか」を把握していない会社が多い、という現実です。入り口の棚卸しなしに禁止すると、現場は別経路(個人PC、委託先の回線、古いNAS)に逃げ、可視化はさらに遅れます。
DXやAI活用が進む会社ほど、接続点は増えます。工場の保守用VPN、会計クラウド、顧客ポータル、生成AIの法人契約。どれも業務に必要です。必要なものを禁止するのではなく、一覧にして更新状態と認証方式を書く。これが「禁止より先の可視化」です。トキハグループの被害は別記事でも触れましたが、今日の一手は百貨店規模の話ではなく、社員数十人の会社でもVPN機器が1台あれば対象になる、という線引きです。
今日やること(3分):次の□を、機器名か契約名が浮かぶ粒度でチェックしてください。空欄は、新しいセキュリティ製品の見積より先に埋める項目です。
- 社外から社内へつなぐVPN・リモートデスクトップ・保守用回線の台数と管理者が言える
- 各機器のファームウェア更新日と、サポート終了の有無を紙一枚に書ける
- VPNや管理者アカウントに多要素認証が入っているか、退職者・委託先のIDが残っていないか確認した
- バックアップはネットワークから切り離せるか、直近90日以内に復元テストをしたか
- 顧客名簿・見積・給与データの所在と、ランサム発覚時の対外説明担当が決まっているか
- 不審なログインや暗号化の兆候を、誰がどこで見るか(情シス/外部保守)が決まっているか
方針の分岐は次の三つです。
1. 禁止先行:在宅と外部クラウドを止める。隠れ経路が増え、入り口台帳は空のまま
2. 製品先行:EDRやバックアップを買う。アラートを見る人と、古いVPNの更新担当がいない
3. 可視化先行:外向き機器・アカウント・データの所在を先に書く。製品はその空白を埋めるために選ぶ
製造業が37件と最多なのも、サプライチェーンの中核が狙われやすいことを示します。大分の下請け・協力会社も、親会社からセキュリティ確認を求められる場面が増えています。「うちは小さい」は、取引条件では通用しにくくなっています。
—-
情シス1人の大分で、壁打ちして決める入り口と復旧の線引き
大分の中小企業では、情シスが社長兼務か、外部保守に月次で見てもらう形が多い。123件の統計を全部自社で再現する必要はありません。先に決めるのは、インターネットに面している機器の一覧と、止まってはいけない業務です。VPNの更新を外注に任せている場合でも、「最終パッチ日」を社内で把握していないと、依頼そのものが遅れます。アカウントの棚卸しはパッチと同じくらい重要です。退職者や委託先のIDが残っていれば、攻撃者には正規の鍵になります。
外部ベンダーも、事案後に探すと初動が遅れます。24時間連絡、初動までの目安、クラウド調査の可否、報告の形式。契約まで結べなくても、候補と役割を紙に書いておくだけで、発覚当日の電話は変わります。株式会社コラボでは、大分の中小企業向けに、VPNやデータの所在と復旧の優先順位を壁打ちで整理する相談も行っています。ツール名より先に、「どの入り口が未更新か」「漏えいの範囲をどう説明するか」を一文にする方が、費用対効果は高いです。
AI活用を進める会社ほど、接続とデータの地図は急ぐ対象です。許可した法人AIと、許可していない個人アカウントでは履歴の場所が違います。ランサムでサーバが止まっても、個人の生成AIに顧客情報が残っていれば説明範囲は広がります。入り口の棚卸しと、送信前の関所は別物ですが、どちらも「見えない利用・見えない接続」を放置しない、という同じ経営判断です。
—-
まとめ:中小79件の現実から、禁止の前に入り口を書く
1. 上半期123件のうち中小が79件。復旧1000万円超が約6割、侵入経路はVPNが約5割
2. 「小さいから大丈夫」より、外向き機器とアカウントの台帳がないことがリスクになる
3. 今日の一手は、VPN・保守回線・管理者IDを1枚に書き、更新日と多要素認証の有無を埋めること
次の一手:空欄が2つ以上あるなら、製品の比較表より先に、入り口台帳の壁打ち相手を決めてください。
—-
参考:警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月10日公表)、大分合同新聞(2026年9月10日付)、@IT(2026年9月17日付)