放置したときに、実際に起きること

セキュリティの話は抽象的になりがちなので、先に結果から見ておきます。対策をしないまま何年も置いておくと、次のようなことが起こり得ます。

  • ページの改ざん:知らない広告や別サイトへの誘導が埋め込まれる
  • ブラウザの警告表示:開こうとした人に「危険なサイト」と表示される
  • 検索結果からの除外:Googleに問題ありと判断され、表示されなくなる
  • フォームの悪用:問い合わせフォームが迷惑メールの送信に使われる
  • サイトの停止:サーバー会社の判断で、一時的に公開が止められる
  • 問い合わせ内容の流出:送信された氏名や連絡先が外部に漏れる

営業への影響が大きいのは、警告表示と検索結果からの除外です。ホームページが開けない、あるいは開こうとすると警告が出る状態では、問い合わせは止まります。復旧には数日から数週間かかることもあります。

もうひとつ見落とされやすいのが、取引先や顧客からの信用です。「サイトがおかしくなっている」と外部から指摘される形で気づくことも多く、その時点ですでに何人もの人が見てしまっています。

狙われるのは規模の大きい会社だけではない

「うちのような小さな会社は狙われない」という声をよく聞きます。ここは誤解されやすいところです。

実際に多いのは、人が狙いを定めて攻撃してくるケースではなく、プログラムが自動で弱いサイトを探し回っているケースです。会社の規模や業種は関係なく、条件に当てはまったサイトが順番に見つけられていきます。

そして条件というのは、たいてい単純です。使っているソフトが古いまま更新されていない、パスワードが推測しやすい、管理画面が誰でも開ける状態になっている。こうした状態が長く続いているサイトが対象になります。

つまり、規模ではなく管理の状態で決まります。逆に言えば、基本的な対策をしているだけで、自動的に探されている対象からは外れやすくなります。特別なことをする必要はありません。

管理画面のパスワードを設定する

最低限やっておきたい5つの対策

専門的な知識がなくても確認できる範囲で、優先度の高いものから並べます。

1. SSL(https)にする。アドレスが「http://」のままだと、ブラウザに「保護されていない通信」と表示されます。今はほとんどのサーバーで無料で設定でき、フォームを置いているなら必須です。自分のサイトを開いて、鍵マークが出ているかを見てください。

2. CMSとプラグインを更新する。WordPressなどで作っている場合、本体や追加機能の更新を放置すると、既に知られている弱点がそのまま残ります。管理画面に更新の通知が出ていないかを、月に一度確認します。

3. パスワードを見直す。管理画面、サーバー、ドメインの3つです。使い回しをやめ、推測されにくいものに変える。二段階認証が使えるなら設定しておきます。退職した担当者のアカウントが残っていないかも、あわせて確認します。

4. バックアップを取る。万一のときに戻せるかどうかで、被害の大きさが変わります。自動で取られているか、どのくらい前まで戻せるか、復旧を誰が行うのか。この3点は把握しておきたいところです。

5. フォームに対策を入れる。問い合わせフォームは、自動送信の入り口になりやすい場所です。人間かどうかを確認する仕組みを入れておくと、迷惑メールの大量送信を防げます。

制作会社との契約で確認しておく範囲

保守を依頼している場合でも、どこまでが範囲かは契約によって異なります。「保守契約があるから安心」と思っていたら、更新作業は含まれていなかった、ということが起こり得ます。

  • CMSやプラグインの更新は、誰がいつ行うのか
  • バックアップの頻度と、保存されている期間
  • 問題が起きたときの連絡先と、対応してもらえる時間帯
  • 復旧作業が保守料金に含まれるのか、別料金なのか
  • SSL証明書の更新は自動か、手作業か
  • サーバーとドメインの契約名義は自社になっているか

最後の名義は、セキュリティそのものとは別ですが、いざというときに動けるかを左右します。名義が制作会社のままだと、連絡が取れなくなった際に何もできません。契約書や請求書で確認しておいてください。

保守契約の範囲と費用の目安については、ホームページの保守管理費用の相場と契約前に確認することで詳しく解説しています。
サーバーの管理画面を確認しながら作業をする

おかしいと気づいたときの手順

実際に何かが起きたときは、順番が大事です。慌てて操作すると、原因が分からなくなったり、被害が広がったりします。

  • 1. 連絡する:制作会社またはサーバー会社へ。自己判断でファイルを消さない
  • 2. パスワードを変える:管理画面とサーバー、あわせてドメインも
  • 3. 範囲を確認する:フォームから送られた情報が含まれるかを確かめる
  • 4. 必要なら止める:被害が広がりそうなら、一時的に非公開にする
  • 5. 連絡を検討する:個人情報が漏れた可能性があるときは、対象の方へ知らせる

連絡先が分からない状態が、いちばん困ります。サーバー会社、ドメイン管理会社、制作会社。この3つの連絡先とアカウント情報を、社内の誰かが分かる形にまとめておいてください。担当者1人の記憶だけに残っている状態は避けたいところです。

普段からできることとしては、月に一度、自分のサイトを開いて見ておくのが確実です。表示が崩れていないか、身に覚えのない文章が出ていないか。数分で終わりますし、外部から指摘される前に気づけます。

まとめ

ホームページのセキュリティについて、要点を振り返ります。

  • 放置すると、警告表示・検索結果からの除外・サイト停止といった形で営業に響く
  • 規模ではなく管理の状態で狙われる。基本の対策だけで対象から外れやすい
  • SSL、CMSの更新、パスワード、バックアップ、フォーム対策の5つを押さえる
  • 保守契約の範囲と、サーバー・ドメインの名義を確認しておく
  • 連絡先とアカウント情報を、社内で共有できる形にまとめておく

まずは自分のホームページを開いて、アドレス欄に鍵マークが出ているかを見てみてください。ここが最初の確認点です。

PEPPER Web Studioからのご案内

加古川・姫路・明石エリアの事業者様で「今のホームページのセキュリティが不安」「保守を頼んでいるが範囲が分からない」とお困りの方は、PEPPER WEB STUDIOにご相談ください。現状の確認から、SSLや更新の状況、バックアップと連絡体制の整備までご提案します。地域トップクラスの低価格・月額2,000円〜のサブスク型プランには保守も含まれています。初回相談は無料です。

無料相談を予約する