放置したときに、実際に起きること
セキュリティの話は抽象的になりがちなので、先に結果から見ておきます。対策をしないまま何年も置いておくと、次のようなことが起こり得ます。
- ページの改ざん:知らない広告や別サイトへの誘導が埋め込まれる
- ブラウザの警告表示:開こうとした人に「危険なサイト」と表示される
- 検索結果からの除外:Googleに問題ありと判断され、表示されなくなる
- フォームの悪用:問い合わせフォームが迷惑メールの送信に使われる
- サイトの停止:サーバー会社の判断で、一時的に公開が止められる
- 問い合わせ内容の流出:送信された氏名や連絡先が外部に漏れる
営業への影響が大きいのは、警告表示と検索結果からの除外です。ホームページが開けない、あるいは開こうとすると警告が出る状態では、問い合わせは止まります。復旧には数日から数週間かかることもあります。
もうひとつ見落とされやすいのが、取引先や顧客からの信用です。「サイトがおかしくなっている」と外部から指摘される形で気づくことも多く、その時点ですでに何人もの人が見てしまっています。
狙われるのは規模の大きい会社だけではない
「うちのような小さな会社は狙われない」という声をよく聞きます。ここは誤解されやすいところです。
実際に多いのは、人が狙いを定めて攻撃してくるケースではなく、プログラムが自動で弱いサイトを探し回っているケースです。会社の規模や業種は関係なく、条件に当てはまったサイトが順番に見つけられていきます。
そして条件というのは、たいてい単純です。使っているソフトが古いまま更新されていない、パスワードが推測しやすい、管理画面が誰でも開ける状態になっている。こうした状態が長く続いているサイトが対象になります。
つまり、規模ではなく管理の状態で決まります。逆に言えば、基本的な対策をしているだけで、自動的に探されている対象からは外れやすくなります。特別なことをする必要はありません。
最低限やっておきたい5つの対策
専門的な知識がなくても確認できる範囲で、優先度の高いものから並べます。
1. SSL(https)にする。アドレスが「http://」のままだと、ブラウザに「保護されていない通信」と表示されます。今はほとんどのサーバーで無料で設定でき、フォームを置いているなら必須です。自分のサイトを開いて、鍵マークが出ているかを見てください。
2. CMSとプラグインを更新する。WordPressなどで作っている場合、本体や追加機能の更新を放置すると、既に知られている弱点がそのまま残ります。管理画面に更新の通知が出ていないかを、月に一度確認します。
3. パスワードを見直す。管理画面、サーバー、ドメインの3つです。使い回しをやめ、推測されにくいものに変える。二段階認証が使えるなら設定しておきます。退職した担当者のアカウントが残っていないかも、あわせて確認します。
4. バックアップを取る。万一のときに戻せるかどうかで、被害の大きさが変わります。自動で取られているか、どのくらい前まで戻せるか、復旧を誰が行うのか。この3点は把握しておきたいところです。
5. フォームに対策を入れる。問い合わせフォームは、自動送信の入り口になりやすい場所です。人間かどうかを確認する仕組みを入れておくと、迷惑メールの大量送信を防げます。
制作会社との契約で確認しておく範囲
保守を依頼している場合でも、どこまでが範囲かは契約によって異なります。「保守契約があるから安心」と思っていたら、更新作業は含まれていなかった、ということが起こり得ます。
- CMSやプラグインの更新は、誰がいつ行うのか
- バックアップの頻度と、保存されている期間
- 問題が起きたときの連絡先と、対応してもらえる時間帯
- 復旧作業が保守料金に含まれるのか、別料金なのか
- SSL証明書の更新は自動か、手作業か
- サーバーとドメインの契約名義は自社になっているか
最後の名義は、セキュリティそのものとは別ですが、いざというときに動けるかを左右します。名義が制作会社のままだと、連絡が取れなくなった際に何もできません。契約書や請求書で確認しておいてください。
おかしいと気づいたときの手順
実際に何かが起きたときは、順番が大事です。慌てて操作すると、原因が分からなくなったり、被害が広がったりします。
- 1. 連絡する:制作会社またはサーバー会社へ。自己判断でファイルを消さない
- 2. パスワードを変える:管理画面とサーバー、あわせてドメインも
- 3. 範囲を確認する:フォームから送られた情報が含まれるかを確かめる
- 4. 必要なら止める:被害が広がりそうなら、一時的に非公開にする
- 5. 連絡を検討する:個人情報が漏れた可能性があるときは、対象の方へ知らせる
連絡先が分からない状態が、いちばん困ります。サーバー会社、ドメイン管理会社、制作会社。この3つの連絡先とアカウント情報を、社内の誰かが分かる形にまとめておいてください。担当者1人の記憶だけに残っている状態は避けたいところです。
普段からできることとしては、月に一度、自分のサイトを開いて見ておくのが確実です。表示が崩れていないか、身に覚えのない文章が出ていないか。数分で終わりますし、外部から指摘される前に気づけます。
まとめ
ホームページのセキュリティについて、要点を振り返ります。
- 放置すると、警告表示・検索結果からの除外・サイト停止といった形で営業に響く
- 規模ではなく管理の状態で狙われる。基本の対策だけで対象から外れやすい
- SSL、CMSの更新、パスワード、バックアップ、フォーム対策の5つを押さえる
- 保守契約の範囲と、サーバー・ドメインの名義を確認しておく
- 連絡先とアカウント情報を、社内で共有できる形にまとめておく
まずは自分のホームページを開いて、アドレス欄に鍵マークが出ているかを見てみてください。ここが最初の確認点です。
PEPPER Web Studioからのご案内
加古川・姫路・明石エリアの事業者様で「今のホームページのセキュリティが不安」「保守を頼んでいるが範囲が分からない」とお困りの方は、PEPPER WEB STUDIOにご相談ください。現状の確認から、SSLや更新の状況、バックアップと連絡体制の整備までご提案します。地域トップクラスの低価格・月額2,000円〜のサブスク型プランには保守も含まれています。初回相談は無料です。
無料相談を予約する


