サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

IT資産管理ソフトウェア
の関連情報

, ,

パッチ管理ツール比較17選|WSUS代替の選び方と対応OS・自動化機能を整理

パッチ管理ツール比較17選 WSUS代替の選び方のサムネイル画像
IT資産管理ソフトウェア比較表(2026年版)のプレビュー

主要21サービスの料金・機能を無料で一覧比較

IT資産管理ソフトウェア比較表(2026年版)

2024年9月、マイクロソフトはWSUS(Windows Server Update Services)の新規開発を終了すると発表しました。機能が止まるわけではありませんが、Windowsの更新プログラムをWSUSで配信してきた情報システム部門にとっては、この先の配信基盤を考え直すきっかけになる知らせです。

業務で使うソフトウェアはWindows以外にも広がり、OSの更新だけを配れば済む状況ではなくなっています。

WSUSの後継として何を選べばよいのか、そしてこれまでWSUSでやっていた承認や除外の運用は、移行した先でも同じように続けられるのでしょうか。

本記事では、パッチ管理ツール17サービスをタイプ別に比較・解説します。対応OSやサードパーティ製アプリのカバー範囲、費用相場に加えて、WSUSの承認・除外・グループ配信・帯域制御が移行先の何にあたるのかを機能単位で対応づけた一覧を用意しました。情報システム部門の担当者が、自社の端末構成に合うツールを判断するための材料としてご活用ください。

複数OSのパッチ適用に特化したツール、Windows環境の更新プログラム管理に絞ったツール、IT資産管理の一機能としてパッチを扱うツール、Mac・モバイル端末の管理から入るツール、適用の前後を支える診断・運用支援サービスの5つのタイプに分けて整理しています。

また、貴社の端末構成に合わせて最適なサービスを最短で見つけられるよう、「30秒で終わる選定診断ツール」をご用意しています。ぜひこちらもご活用ください。

IT資産管理ソフトウェアの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

パッチ管理ツールとは?できること・手作業の限界・関連ツールとの違い

パッチ管理ツールは、OSやソフトウェアの修正プログラム(パッチ)の適用状況を一元的に把握し、必要なパッチを配布・適用するためのソフトウェアです。ここからは、比較に入る前提として、このツールで何ができるのか、なぜ手作業では回らなくなるのか、隣接する脆弱性診断やIT資産管理とどう役割が違うのかを整理します。

パッチ管理ツールでできること

製品によって守備範囲は異なりますが、パッチ管理ツールの機能はおおむね4つの働きに整理できます。

  • 検出:管理下の端末をスキャンし、どの端末にどのパッチが未適用かを洗い出します。OSの更新プログラムに加え、業務で使うサードパーティ製アプリケーションまで対象にできる製品もあります
  • 配布:対象の端末にパッチを届けます。配信の時間帯や再起動のタイミングを制御して、業務時間中に端末が止まらないようにする設定を備える製品が一般的です
  • テストと段階配布:先に一部の端末へ適用して問題がないかを確かめ、そのうえで全社へ広げます。いきなり全台に配って業務が止まる事態を避けるための仕組みです
  • 適用状況の可視化:どの端末に何がいつ当たったかを一覧やレポートで示します。社内報告や取引先への回答に使える粒度かどうかは製品差が大きい部分です

手作業やOS標準の更新機能だけでは回らなくなる理由

WSUSのように配信基盤を持っていても、あるいは各端末のWindows Updateに任せていても、いまのやり方だけでは埋まらない領域があります。

ひとつは、管理すべき対象がOSだけではなくなっている点です。ブラウザ、PDF閲覧ソフト、Java実行環境、業務アプリケーションと、脆弱性が公表されるソフトウェアは多岐にわたります。

WSUSが標準で配れるのはマイクロソフトが提供する更新プログラムで、他社製アプリケーションの更新を載せるには別の仕組みを足す必要があります。OS標準の更新機能も同様で、業務アプリの更新は結局は個別対応として残りやすい部分です。

もうひとつは、当て漏れの確認そのものが難しい点です。再起動を先延ばしにしている端末や、社外に持ち出したまま社内ネットワークに戻ってこない端末では適用が止まります。社内に置いた配信サーバーは、そこに接続してこない端末には更新を届けられません。台帳を手作業で更新している限り、「全台に当たっている」と言い切れる根拠は手元に残りません。

この2つが重なると、脆弱性が公表されてから自社の該当端末を特定するまでに時間がかかります。パッチ管理ツールが解こうとしているのは、この「対象の広がり」と「確認の困難さ」です。

脆弱性診断・IT資産管理との守備範囲の違い

パッチ管理の周辺には役割の近いツールがあり、検討時に混同しやすい部分です。3者の守備範囲は次のように分かれます。

分類主な役割この記事との関係
脆弱性診断サービスシステムやWebアプリケーションに存在する弱点を検出し、リスクの大きさを評価する「どこに穴があるか」を見つける側。塞ぐ作業そのものは対象外のことが多い
IT資産管理ツール社内の端末・ソフトウェア資産を棚卸しし、台帳として維持するパッチ管理の前提。台帳が不正確だと当て漏れを検知できない。パッチ配信機能を内包する製品もある
パッチ管理ツール修正プログラムを配布・適用し、適用状況を把握する本記事の対象。「見つけた穴を塞ぐ」工程を担う

実際の製品はこの区分をまたぐことがあります。IT資産管理ツールがパッチ配信機能を持つ場合もあれば、脆弱性を検出したうえで修正パッチの適用まで同じ画面で完結する製品もあります。本記事で扱うのは、製品自身の機能として端末へのパッチ配信・適用と適用状況の把握を行うツールです。

WSUSの新規開発終了で何が変わるのか

パッチ管理ツールを探し始めた理由がWSUSにある方も多いはずです。ここでは、マイクロソフトが何を発表したのかという事実を公式の記述で確認します。移行後に運用をどう引き継ぐかは次の章で扱います。

マイクロソフトが発表した内容とWindows Server 2025での扱い

マイクロソフトは2024年9月20日、Windows IT Pro Blogで WSUS(Windows Server Update Services)の非推奨化(deprecation)を発表しました。発表の原文は次のとおりです。

As part of our vision for simplified Windows management from the cloud, Microsoft has announced deprecation of Windows Server Update Services (WSUS). Specifically, this means that we are no longer investing in new capabilities, nor are we accepting new feature requests for WSUS. However, we are preserving current functionality and will continue to publish updates through the WSUS channel. We will also support any content already published through the WSUS channel.

出典:Windows Server Update Services (WSUS) deprecation|Windows IT Pro Blog(Microsoft、2024年9月20日)

ここで述べられているのは、新機能への投資と新規の機能要望の受付をやめるということであって、機能を止めるということではありません。現行の機能は維持され、WSUSチャネルを通じた更新プログラムの公開も継続すると明記されています。

「非推奨(deprecation)」という語の意味は、マイクロソフトの製品ドキュメント側でも定義されています。

非推奨 とは、機能、またはサービスがアクティブな開発でなくなったことを意味します。 非推奨の機能は、今後のリリースで削除される可能性があります。 非推奨のコンポーネントは引き続き Windows Server に付属しており、運用環境の展開でサポートされており、製品ライフサイクルごとにセキュリティと品質の更新プログラムを引き続き受け取ります。

出典:Windows Server で削除または開発されなくなった機能|Microsoft Learn

同じドキュメントでWSUSは「削除された機能」ではなく「開発が中止された機能」の側に記載されており、Windows Server 2025のタブでは「WSUS はアクティブに開発されなくなりました。既存のすべての機能とコンテンツは、引き続きデプロイで使用できます。」と説明されています。

製品ドキュメントの「WSUS の概要」ページを見ると、適用対象にWindows Server 2025が含まれており、次の注記が添えられています。

WSUS は非推奨となり、新機能は追加されなくなりました。 ただし、運用環境のデプロイでは引き続きサポートされ、製品のライフサイクルに従ってセキュリティと品質の更新プログラムを受け取ります。

出典:Windows Server Update Services (WSUS) の概要|Microsoft Learn

WSUSのサーバーロールはWindows Server 2025でも引き続き利用でき、サーバーロールの導入手順も現行のドキュメントとして提供されています。「WSUSが使えなくなる」という理解で移行を急ぐ必要はありません。

同じ発表の中で、マイクロソフトは移行先も示しています。クライアント端末の更新管理についてはWindows AutopatchとMicrosoft Intune、サーバーの更新管理についてはAzure Update Managerを推奨する、という内容です。これらの製品群は後段のタイプ別の整理で扱います。

いつまでに移行を決めるべきか(期限の考え方)

移行の期限を判断するうえで、公式に確認できる事実は次の3点です。

  1. マイクロソフトは「in-market版のWindows Server(Windows Server 2025を含む)からWSUSを削除する現行の計画はない」と述べています
  2. 一方で、非推奨の機能が今後のリリースで削除される可能性があることは、製品ドキュメントに明記されています
  3. 実際に、WSUSのドライバー同期については2025年4月に提供を終える予定が示されていましたが、利用者からの意見を受けてこの予定は無期限に延期されました。改訂後のタイムラインは公表されていません(提供が終わったわけではなく、ドライバー更新の同期は継続しています)

この3点を合わせると、移行の締切がマイクロソフトから示されているわけではないが、いつかは動く前提で選んでおくという位置づけになります。

実務上の上限として参照できるのは、WSUSを載せているWindows Server自体のライフサイクルです。Windows Server 2025はメインストリームサポートが2029年11月13日、延長サポートが2034年11月14日に終了すると公表されています。ただし非推奨の機能は任意のリリースで削除されうるため、この日付がそのままWSUSの利用可能期限を意味するわけではありません。

期限に追われて純正のクラウドサービスへ急いで寄せるよりも、この機会に自社の端末構成を棚卸しして選び直すほうが結果的に無駄がありません。Windows以外の端末や業務アプリケーションをどこまで対象にしたいかによって、選ぶべきツールの群が変わるためです。

とはいえ「締切がない=今は何もしなくてよい」ということでもありません。期限ではなく、自社側の事情が検討のきっかけになります。次のいずれかに当てはまるなら、WSUSの状況とは無関係に今が検討の時期です。

  • ブラウザや業務アプリケーションの更新を自動化したい(WSUSが標準で配れる範囲の外にあります)
  • 社外に持ち出したままの端末に更新を届けられていない
  • macOSやLinuxの端末が増えてきた
  • WSUSを載せているWindows Serverの更改時期が近い
  • 取引先や監査への回答で、適用状況のレポートを求められる機会が増えた
出典・参考資料(4件)

WSUSからの引き継ぎ対応表|承認・除外・グループ配信は移行先で何にあたるか

前章が「何が起きたか」だとすれば、ここで扱うのは「WSUSでやっていたことを移行後も続けられるか」です。WSUSを長く運用してきた組織ほど、承認や除外の運用が業務に組み込まれています。それぞれが移行先の何にあたるのかを、機能単位で対応づけます。

WSUSの4機能が移行後にどうなるかを引き継ぎの度合いで3つに分けた図解。コンピューターグループと帯域制御はおおむね引き継げ、承認は許可制から時期の制御へ考え方が変わり、除外・拒否は置き換えられない
WSUSでの機能Microsoft純正(Intune / Windows Autopatch)での対応概念引き継ぎの度合い
承認(Approve)・自動承認規則
管理者が許可するまで配布されない
更新リング(Update rings)の遅延期間と期限
いつ入れるかを制御する
考え方が変わる(許可制→時期制)
拒否・除外(Decline)
特定の更新プログラムを配らない
1対1で対応する機能はない
一時停止(最大35日)と最新更新のアンインストールで対応
置き換えられない
コンピューターグループ
サーバー側/クライアント側ターゲティング
更新リングをMicrosoft Entraのデバイスグループへ割り当て(除外グループ・割り当てフィルターあり)
Autopatchグループは展開リングを最大15個
おおむね引き継げる
帯域制御
ローカル記憶域/サーバー階層/BranchCache
配信の最適化(Delivery Optimization)
キャッシュサーバーはMicrosoft Connected Cache
おおむね引き継げる

※右列はMicrosoft純正(Intune / Windows Autopatch)での対応概念です。サードパーティ製ツールでの対応方法は製品ごとに異なるため、各社の情報をご確認ください。

承認(Approve)と自動承認ルールの置き換え

WSUSでは、同期された更新プログラムは管理者が承認するまでクライアントに配布されません。公式ドキュメントは次のように説明しています。

更新プログラムが WSUS サーバーに同期された後は、サーバーのクライアント コンピューターに関連して自動的にスキャンされます。 ただし、ネットワーク上のコンピューターに展開する前に、更新プログラムを承認する必要があります。

出典:更新操作|Microsoft Learn

移行先で対応するのは更新リング(Update rings)です。ただし考え方が変わります。更新リングが制御するのは「いつ入れるか」であり、公式の定義でも「遅延期間、再起動設定、期限、アクティブ時間、ユーザー通知などのクライアント側の更新動作を制御します」と説明されています。

WSUSの「承認しない限り配られない」という許可制の性質は、そのままでは引き継がれません。移行後は、遅延期間を設けて検証の時間を確保し、期限を設定して適用を確実にする、という時期の制御に運用を組み替えることになります。分類や製品で条件を切っていた自動承認規則も、リングの設定と割り当てで表現し直す形になります。

除外・拒否(Decline)の置き換え

ここが移行を検討するうえで最も注意が必要な部分です。WSUSの拒否(Decline)は、特定の更新プログラムを配布対象から外す機能でした。

このオプションを選択すると、更新プログラムが利用可能な更新プログラムの既定の一覧から削除され、WSUS サーバーでは、評価またはインストールのために更新プログラムがクライアントに提供されなくなります。

出典:更新操作|Microsoft Learn

Intune や Windows Autopatch には、この「特定の更新プログラムだけを配らない」機能にあたるものがありません。業務アプリとの相性が悪い更新プログラムを個別に止めて運用してきた組織にとっては、運用の前提が変わる部分です。

理由は品質更新プログラムが累積型であることにあります。公式ドキュメントは次のように説明しています。

デバイスに最新の更新プログラムがインストールされている必要があります。 更新プログラムは累積なので、最新の更新プログラムがインストールされているデバイスには、最新の機能更新プログラムと品質更新プログラムが含まれています。

出典:Windows Updateリング ポリシーを管理する|Microsoft Learn

累積型では、ある更新プログラムだけを抜き取って残りを当てる、という配り方が成り立ちません。移行後に取れる手立ては次の2つです。

  • 一時停止:割り当て済みのデバイスで、機能更新または品質更新の受け取りを最大35日間止められます。最大日数が過ぎると自動的に有効期限が切れ、スキャンが再開されます
  • アンインストール(ロールバック):適用済みの最新の機能更新プログラムまたは最新の品質更新プログラムを戻せます。問題が起きたあとの復旧手段です

移行後の運用は、問題のある更新プログラムを事前に選んで止める運用から、検証で問題を早く見つけて全社展開の前に一時停止をかける運用へ切り替わります。この違いは、検証環境の用意や段階配布の設計に直結します。個別の更新プログラムを止める運用を続けたい場合は、サードパーティ製ツールの承認・除外機能を検討対象に含めることになります。

コンピューターグループと配信対象の絞り込みの置き換え

WSUSでは、クライアント端末をコンピューターグループにまとめ、グループ単位で更新プログラムを展開できました。グループへの割り当て方法はサーバー側でのターゲティングとクライアント側でのターゲティングの2種類があり、後者はグループポリシーやレジストリ設定で自動的にグループへ追加する仕組みです。

この考え方は移行先でもおおむね引き継げます。Intuneでは更新リングをMicrosoft Entraのデバイスグループに割り当てる形になり、含めるグループと除外するグループの両方を指定できます。さらに割り当てフィルターを使えば、割り当ての範囲を細かく調整できます。

Windows Autopatchでは、Autopatchグループという論理的なまとまりの中に展開リングを設けます。1つのAutopatchグループにつき展開リングを最大15個まで設定でき、既定でテスト用と最終の展開リングが用意されています。WSUSで検証用グループと本番グループを分けていた運用は、この展開リングに置き換わります。

帯域制御・配信最適化の置き換え

WSUSの帯域対策は単一の機能ではなく、3つの層で成り立っていました。更新ファイルを社内のWSUSサーバーに置いてインターネット回線を守る既定の構成、上位サーバーから下位サーバーへ配る階層構成、そして拠点内でコンテンツを共有するBranchCacheです。

移行後にこの役割を担うのが配信の最適化(Delivery Optimization)です。ネットワーク上の他のデバイスや専用キャッシュサーバーからパッケージを取得できるようにして、複数のデバイスでダウンロードを分担する仕組みで、ピアツーピアの利用は任意とされています。社内にキャッシュを置く構成が必要な場合はMicrosoft Connected Cacheが対応します。

実務上おさえておきたいのは、配信の最適化がWSUSでも使えるという点です。

配信の最適化は、Windows Update、Windows Server Update Services (WSUS)、Microsoft Intune/Windows Update クライアント ポリシー、またはMicrosoft Configuration Managerで使用できます。(Express Updatesのインストールが有効になっている場合)。

出典:配信の最適化とは|Microsoft Learn

移行を決める前でも帯域対策として利用できるため、回線の負荷が課題になっている場合は先に手を打てます。BranchCacheと配信の最適化の両方が有効なデバイスでは、配信の最適化が使われると公式に説明されています。

出典・参考資料(5件)

パッチ管理ツールの5つのタイプ|自社の端末構成で候補の群を絞る

パッチ管理ツールは、どこまでを面倒みてくれるかで性格が分かれます。まず自社の端末構成に照らしてどの群を見ればよいかを絞り、そのうえで群の中から1本に決めるのが効率的です。ここでは群の絞り込みを扱い、決め手となる比較軸は次章で示します。

パッチ管理ツールの5つのタイプを示した図解。パッチの配信・適用を行う4タイプ(複数OSのパッチ適用に特化、Windows環境の更新プログラム管理、IT資産管理の一機能として扱う、Mac・モバイル端末の管理から入る)と、配信・適用の機能を持たず適用の前後を支える診断・運用支援サービス

複数OSのパッチ適用に特化したツール

Windowsに加えてmacOSやLinux、さらに業務で使うサードパーティ製アプリケーションまで、パッチの検出から配布・適用までを主目的として扱う製品群です。開発部門にMacがある、サーバーにLinuxを使っているなど、OSが混在している環境ではこの群が第一候補になります。

対応するアプリケーションの本数を公表している製品が多く、業務アプリの更新まで任せたい場合の判断材料になります。

Windows環境の更新プログラム管理に絞ったツール

Windows Updateの配信・承認・段階適用を対象とし、WSUSが担ってきた役割を引き継ぐ位置づけの製品群です。マイクロソフトが移行先として挙げているWindows AutopatchとMicrosoft Intuneがここに含まれます。

端末がWindowsでほぼ統一されている組織にはもっとも素直な選択肢です。一方でMicrosoft純正の2製品が対象とするのはWindowsとMicrosoft自社製品が中心で、サードパーティ製アプリケーション全般のパッチ配信までは守備範囲に入りません。

そこでこの群には、純正では届かない業務アプリケーションの更新までWindows環境でカバーする製品も含めています。エンドポイント保護やバックアップを土台にした製品で、いずれもパッチの自動適用の対象はWindowsに限られるため、複数OS対応型ではなくこちらの群として扱います。

IT資産管理の一機能としてパッチを扱うツール

端末のインベントリ収集やソフトウェア資産管理を土台に、その延長でパッチの適用状況を可視化・配布する製品群です。国産製品が多く、日本語のサポート体制や国内の商習慣に合った運用が期待できます。

この群の利点は、資産台帳と適用状況を同じ画面で追える点にあります。どの端末が管理下にあるかを把握できていない状態では当て漏れの検知そのものが成り立たないため、台帳が整っていない組織ではこの群から入るほうが結果的に近道になることがあります。パッチ管理を単体で購入できるか、資産管理とセットになるかは製品によって異なります。

Mac・モバイル端末の管理から入るツール

MDM(モバイルデバイス管理)やUEM(統合エンドポイント管理)を土台に、Apple端末のOSアップデートやアプリ更新を統制する製品群です。デザイン部門や開発部門でMacを使っている、iPadを店舗や現場で配布しているといった環境で選択肢になります。

注意点として、この群の製品はApple製品専用でWindowsやAndroidには対応しません。WSUSの置き換えとして単独で成立する製品ではなく、Windows向けのツールと組み合わせて使うことになります。WindowsにMacが少数混ざる構成でこの群を別に立てるべきかは、対応OSの比較軸で判断の目安を示します。

適用の前後を支える診断・運用支援サービス

ツールを導入しても、資産台帳の抜けや検証の工数といった課題は残ります。この群は、自動パッチ配信・適用の機能そのものは持ちませんが、脆弱性の検出や優先順位づけ、運用の伴走によって適用の前後を支えます。

自社の担当者だけでは当てきれない、あるいは当て漏れがないかを外部の目で確かめたいという段階で検討する選択肢です。他の4タイプと同列に機能を比べるものではないため、配信機能の比較表には含めず個別紹介で扱います。

貴社に最適なパッチ管理ツールを30秒で診断

ここまでの5タイプを踏まえ、自社の端末構成や運用体制からどの製品が合うかを絞り込める診断ツールをご用意しました。いくつかの質問に答えるだけで候補が表示されます。

あなたへのおすすめ
条件にマッチしたサービスを表示しています
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

パッチ管理ツールの選び方|候補を1本に絞る5つの比較軸

見るべき群が決まったら、次は群の中から1本に絞る段階です。ここでは5つの比較軸を示します。いずれも後段の比較表の列と対応しているため、表を読むときの下地としてお使いください。

対応OSとサードパーティ製アプリのカバー範囲は足りているか

最初に確認すべきはカバー範囲です。自社にある端末のOSと、業務で使っているソフトウェアが対象に入っていなければ、その製品を入れても手作業は残ります。

判断の手順としては、まず社内の端末をWindows・macOS・Linuxで数え、脆弱性が公表されやすいソフトウェア(ブラウザ、PDF閲覧ソフト、Java実行環境、圧縮ソフトなど)を洗い出したうえで、各製品の対応表と突き合わせる進め方が確実です。

サードパーティ製アプリの対応本数については、各社で数え方が異なる点に注意が必要です。1つのソフトウェア名につき1件と数える会社もあれば、バージョンやアーキテクチャごとに数えていると見られる会社もあります。数え方を公表していない製品もあるため、本数の大小をそのままカバー範囲の差として受け取らず、自社が使っているソフトウェア名が対応リストにあるかを個別に確認するのが確実です。

WindowsにMacが少数混ざる場合は1本にまとめるか分けるか

実務でよくあるのが、Windowsが大半でデザイン部門や開発部門に十数台のMacがある、という構成です。この場合の選択肢は2つに分かれます。

ひとつは複数OS対応型を1本入れて両方を見る方法です。契約と管理画面がひとつで済み、適用状況も同じレポートで追えます。確認しておきたいのは、その製品のmacOS対応が「OSアップデートの適用制御までできるのか」「業務アプリの更新も配れるのか」という点です。対応OS欄にmacOSと書かれていても、できることがWindowsと同じとは限りません。

もうひとつはWindows向けとApple向けを分けて契約する方法です。Apple端末の管理に特化した製品はOSアップデートの延期日数や強制適用日の指定まで細かく制御でき、iPhoneやiPadも同じ画面で扱えます。Mac側で込み入った制御が必要な場合や、モバイル端末の管理も一緒に整えたい場合はこちらが向きます。

判断の目安は、Mac側にどこまでの統制が要るかです。OSと主要アプリを最新に保てれば十分なら1本にまとめるほうが運用の手間が減ります。デバイスの構成管理やアプリ配布まで含めてApple端末を作り込みたい、あるいはiPhone・iPadも対象に入れたいなら、専用製品を別に立てる価値があります。台数の多寡よりも、必要な統制の深さで決めるほうが後悔が少なくなります。

サーバーのOS更新まで含めるかどうかを先に決める

WSUSでクライアント端末とサーバーの両方に更新を配っていた場合、移行先で両方をまかなえるとは限りません。クライアント端末向けとサーバー向けで製品が分かれることがあり、契約も費用も別立てになる可能性があります。

マイクロソフトはサーバーの更新管理についてはAzure Update Managerを推奨しており、Azure Arcで接続すればオンプレミスや他のクラウド環境のマシンも対象にできると説明しています。サードパーティ製ツールにもサーバーOSを対象に含む製品はありますが、対応範囲は製品ごとに異なります。

検討の初期に「クライアントだけか、サーバーも含めるか」を決めておくと、後から想定外の追加費用が出る事態を避けられます。

パッチテスト・段階配布・切り戻しができるか

更新プログラムを当てたら業務アプリが動かなくなった、という事態は現場でもっとも避けたい結果です。この不安があるために手作業での慎重な運用から抜け出せない組織も少なくありません。

選定時に分けて確認したいのは次の3点です。第一に、一部の端末を先行させて様子を見る段階配布の仕組みがあるか。第二に、配布前に検証環境で動作を確かめる手順が製品として想定されているか。第三に、問題が起きたときに戻す手段が用意されているか。

とくに3点目は製品差が出ます。適用前に自動でバックアップを取得し、失敗時に復元ポイントから戻せる設計の製品もあれば、最新の更新プログラムのアンインストールで対応する製品もあります。業務が止まったときにどこまで戻せるのかは、導入前に具体的に確認しておく価値があります。実際の運用の回し方は導入後の運用フローで扱います。

適用状況の可視化とレポートの粒度は目的に合うか

適用状況の画面はどの製品にもありますが、そこから何を取り出せるかは異なります。社内で状況を把握するだけなら一覧表示で足りますが、取引先のセキュリティチェックシートや監査への回答に使うなら、出力の粒度が問題になります。

確認したいのは、対象端末の一覧、未適用のパッチとその端末、適用日時の3点をレポートとして出せるかどうかです。この3点が揃っていれば、回答書類の作成をレポートの出力で置き換えられます。逆に画面での確認しかできない製品では、結局は手作業での転記が残ります。

仮想マシン・社外持ち出し端末・オフライン端末に対応できるか

社内LANに常時つながっている端末だけを想定した製品では、実際の環境をカバーしきれないことがあります。

確認すべき対象は組織によって異なります。仮想デスクトップを使っているなら仮想マシンへの対応、営業担当が端末を持ち出すなら社外からの適用可否、工場や店舗に長期間ネットワークにつながらない端末があるならオフライン時の扱いが論点になります。

クラウド型の製品はインターネット経由で端末に届くため、社外持ち出し端末との相性がよい傾向があります。社内にサーバーを置くオンプレミス型では、社外の端末に届けるためにVPN接続や別の経路が必要になるかを確かめておくことが重要です。

提供形態と既存の資産管理ツールとの併用は可能か

提供形態はクラウド型とオンプレミス型に分かれ、両方を用意する製品もあります。サーバーの構築・維持を自社で抱えたくない場合はクラウド型が候補になり、データを社内に置く要件がある場合はオンプレミス型が選択肢に入ります。

もうひとつの論点が既存ツールとの併用です。すでにIT資産管理ツールを導入している場合、パッチ管理だけを別の製品で補う構成が取れるかどうかで、乗り換えの負担が変わります。資産管理はそのままにパッチ配信だけを足せる製品もあれば、資産管理とセットでの導入が前提の製品もあります。

パッチ管理ツールの費用相場と価格体系

予算の見通しを立てるために、価格の考え方を整理します。後段の比較表には価格体系の列がありますが、公表額のある製品とない製品が混在するため、まず相場感を押さえておくと表が読みやすくなります。

台数課金・年額の目安

パッチ管理ツールの価格は、管理する端末の台数に応じた課金が基本です。ただし公表されている価格を並べると、同じ「パッチ管理」でも体系と金額の桁が大きく異なります。300台規模で見積もると、次のような幅があります。

  • クラウドで月額を積み上げる体系:基本利用料8,000円/月に1台あたりの単価(台数に応じて200〜650円)を加える方式が公表されています。台数が増えるほど単価が下がる段階制で、300台なら250円/台の区分です。1台あたりの月額だけを提示する形もあり、年間ライセンスで1台3,600〜6,000円という水準です
  • 年間ライセンスをまとめて買う体系:50台で年間15.6万円からという段階制が公表されています。2年目以降の保守更新は50台で6.9万円からです
  • 規模別に初期費用を提示する体系:オンプレミス構成を含む製品では、導入1年目の初期費用が300台規模で230万円から、500台規模で350万円から、1,000台規模で740万円からと公表されています

300台で試算すると、基本利用料を加える体系では250円/台×300台×12か月+8,000円/月で年間約100万円、年間ライセンスで1台3,600円の体系なら年間108万円です。後者はこれとは別に、契約プランに応じた登録料(1台6,800円)または初期費用(1社30,000円)がかかります。

一方、初期費用を提示する体系では1年目に230万円からとなり、同じ台数でも2倍以上の開きが出ます。予算の当たりをつける段階では、まず自社が求める構成(クラウドかオンプレミスか、資産管理も含めるか)を決めてから金額を比べないと、比較になりません。どの製品がどの体系かは比較表の料金体系欄で確認できます。

一方で、価格を公表せず問い合わせでの見積りとしている製品も少なくありません。とくに海外製品や大規模向けの製品ではこの傾向があります。比較表では公表額のある製品は具体的な金額を、公表のない製品は要問い合わせと記載しています。上記の金額はいずれも2026年8月時点で各社の公式サイトに掲載されていた値です。

Microsoft純正の2製品は、単体の製品として購入するのではなく、上位のライセンスに含まれる形で提供されます。すでに該当するライセンスを契約している組織では追加の費用負担なしに使える場合があるため、現在のライセンス内容を確認してから比較すると判断が早くなります。

スモールスタートの可否と見落としやすい追加費用

まず小規模に試したい場合、無料で使える枠を設けている製品があります。無料枠には2種類あり、台数の上限つきで無期限に使える型(25台まで、30台までといった上限を設ける製品があります)と、全機能を試せる期間限定の評価版(15〜60日程度)に分かれます。どの製品がどちらに当たるかは比較表の料金体系欄に記載しています。

見積りを取るときに確認しておきたい費用が3つあります。ひとつは最小ライセンス数で、オンプレミス版で最低25本からとされている例があるように、小規模な組織では実際の台数より多くの契約が必要になる場合があります。次に初期費用で、導入1年目に別立ての初期費用が発生する製品があります。そして保守・サポート費用で、年間ライセンスに含まれるのか別途なのかは製品によって異なります。

あわせて、オプション機能の扱いも確認しておくと見積りのぶれが減ります。基本機能と同じ台数分の契約を求められる製品や、単価が非公開で個別見積りになる製品があるためです。

料金や機能は各社の資料でまとめて比較できます 【無料】IT資産管理ソフトウェアの資料を
一括ダウンロードする

【比較表】パッチ管理ツールおすすめ17選の比較

ここまでに挙げた比較軸で、パッチの配信機能を持つ16製品を横並びに整理しました。タイプごとに表を分けているため、前段のタイプで絞った群から見ていくと候補を早く絞れます。配信機能を持たない診断・運用支援の1製品は、性質が異なるため表には含めず個別紹介で扱います。

複数OSのパッチ適用に特化したツールの比較

各表の記号の見方:● 公式に確認できた/△ 限定的、または公式ページで確認できず/× 対象外・非対応。「公式ページで確認できず」は当社の調査で公式ページに記載を見つけられなかったという意味で、その機能がないと確定したものではありません。

← 横にスクロールできます →
サービス名ManageEngine
Patch Manager Plus
Ivanti Neurons for
Patch Management
AutomoxNinjaOne
承認・除外(個別パッチを止められるか)●承認までの日数を設定し、承認済みのパッチだけを配布。未承認のパッチは自動配布の対象外。特定のアプリケーションを対象から除外する指定も可能△リング配布とリスク優先度による配布タスク管理で対象を制御。個別パッチの承認・除外機能は公式ページで確認できず△パイロットグループと本番グループを分けたポリシーとスケジュールで配布を制御。個別パッチの承認・除外機能は公式ページで確認できず△承認を自動化するプリエンプティブ承認と、不安定な更新の自動一時停止を公式が説明。管理者が個別パッチを指定して止められるかは公式ページで確認できず
対応OSWindows / macOS / LinuxWindows / macOS / LinuxWindows / macOS / LinuxWindows / macOS / Linux
サードパーティ製アプリへの対応●1,100種類以上(公式表記)●対応あり(本数は公式ページ間で表記差あり)●580以上(1タイトル×1プラットフォームを1件と数えることを公式が明示)●対応あり(本数は公式ページ内で表記差あり)
パッチのテスト・段階配布●テスト用グループへ先行適用し、問題がなければ本番環境へ配布●リングデプロイメントで小規模グループの検証を経てから範囲を広げる●パイロットグループと本番グループを分けるポリシー設計を公式が案内●ポリシー駆動の段階配布。リスクのあるパッチは自動的に一時停止すると公式が説明
適用状況の可視化・レポート●パッチ/システム/構成の3系統のレポート。未適用・配布失敗のメールアラートあり●未適用だった期間(露出時間)の算出、デバイス・パッチ・配布履歴のビュー●パッチ状況とデバイスのコンプライアンスをクラウドコンソールで可視化●パッチコンプライアンスレポート、配布失敗の追跡、メール・Slack等への通知
提供形態クラウド / オンプレミスクラウド
(オンプレミスは別製品の Ivanti Patch for Endpoint Manager)
クラウドクラウド
料金体系年間ライセンス 50台15.6万円〜(保守サポート込み)
買い切りは同構成40.8万円〜
PC20台+サーバー5台まで無料
要問い合わせ1台あたり月額1.00米ドル〜(Patch OSプラン・年間契約時)
サードパーティ対応を含む上位プランは要問い合わせ
要問い合わせ
(エンドポイント数に応じた個別見積り)
詳細情報公式サイト公式サイト公式サイト公式サイト

※各社の公式サイトで確認できた情報をもとに整理しています(2026年8月時点)。「公式ページで確認できず」は当社の調査で記載を見つけられなかったという意味であり、その機能がないことを示すものではありません。実際の機能搭載の有無と最新の仕様は各社情報をご確認ください。なおサードパーティ製アプリの対応本数は各社で数え方が異なり、同一の公式サイト内で数値が分かれている製品もあるため、本数の大小をそのままカバー範囲の差として比較することはできません。

Windows環境の更新プログラム管理に絞ったツールの比較

← 横にスクロールできます →
サービス名Windows AutopatchMicrosoft IntuneAcronis Cyber ProtectESET Vulnerability &
Patch Management
承認・除外(個別パッチを止められるか)×品質更新が累積型のため、特定の更新プログラムだけを配らない機能はない。一時停止と最新更新のアンインストールで対応(ドライバー・ファームウェアは承認による展開制御が可能)×品質更新が累積型のため、特定の更新プログラムだけを配らない機能はない。一時停止(最大35日)と最新更新のアンインストールで対応△自動承認・手動オーバーライドとAIによるパッチ安定性スコアリングに対応。個別パッチを恒久的に除外する設定は公式ページで確認できず●自動適用と手動適用を選べ、特定の脆弱性を対象から外す例外設定がある
対応OSWindows のみWindows / macOS / Linux(Ubuntu・RHEL)
iOS・iPadOS・Android・ChromeOSも管理対象(更新管理の中心はWindows)
自動パッチ適用はWindowsのみ
脆弱性診断はWindows / macOS / Linux
Windows
Linux・macOSはグローバル版で対応拡大と発表(国内公式ページでの明記は確認できず)
サードパーティ製アプリへの対応×対象はWindowsとMicrosoft 365 Apps・Edge・Teamsの4種△エンタープライズアプリケーション管理で対応。Intune Plan 1・2とは別のサブスクリプションが必要で、対象はWindowsアプリに限られる●Windows向け300以上(公式表記は300以上と320以上で幅がある)●数百のアプリに対応(公式は本数を明示せず)
パッチのテスト・段階配布●Autopatchグループごとに展開リングを最大15個。既定でテスト用と最後のリングを用意△Windowsの更新は更新リングで段階化できるが、サードパーティアプリの配信は対象デバイスへ一斉配信△段階的なロールアウトは公式ページで確認できず。適用前に自動バックアップを取得し、復元ポイントから戻せる(Pre-Update設定時)△テスト・段階配布の機能は公式ページで確認できず
適用状況の可視化・レポート●Windows品質・機能更新レポート、ホットパッチ品質更新レポート、デバイスアラート●アプリのインストール状態・バージョンのレポート、カタログアプリの更新状況の追跡●適用状況のダッシュボード、重大な失敗時のアラート、CVSSスコアによる優先度表示●影響を受けるデバイス一覧とパッチ適用状況を管理コンソールで確認
提供形態クラウドクラウドクラウド
(Cyber Protect Cloud、販売パートナー経由)
クラウド
(ESET PROTECTの管理コンソール)
料金体系単体の追加課金なし
Microsoft 365 Business Premium、Windows 10・11 Enterprise E3・E5、Education A3・A5などに機能として含まれる
Intune Plan 1 は1ユーザーあたり月額8.00米ドル相当
Microsoft 365 E3・E5などのバンドルにも含まれる
要問い合わせ
(販売パートナーが個別に提示)
要問い合わせ
(ESET PROTECT Complete・EliteおよびMDR系エディションのライセンス費用に含まれる)
詳細情報公式サイト公式サイト公式サイト公式サイト

※2026年8月時点の各社公式情報にもとづきます。記号の意味とサードパーティ製アプリの本数の扱いは、1つ目の表の注記をご覧ください。

IT資産管理の一機能としてパッチを扱うツールの比較

← 横にスクロールできます →
サービス名System Support best1
(SS1)
AssetViewSKYSEA Client ViewLANSCOPE
エンドポイントマネージャー
クラウド版
MCoreISM CloudOne
承認・除外(個別パッチを止められるか)△個別パッチの承認・除外機能は公式ページで確認できず△個別パッチの承認・除外機能は公式ページで確認できず△配布する更新情報ファイルの取り込み単位で制御。個別パッチの承認・除外機能は公式ページで確認できず△配信日時を指定して配信。個別パッチの承認・除外機能は公式ページで確認できず△適用要否を自動判定し、自動適用と手動適用を選べる。個別パッチの承認・除外機能は公式ページで確認できず△適用延期日数の制御と、機能更新プログラムの自動適用回避(バージョン固定)が可能。個別パッチの承認・除外機能は公式ページで確認できず
対応OSWindows / macOS / Linux
(更新プログラム配信の中心はWindows)
Windows / macOS
(AssetView Cloud +。英語・中国語OSも管理可)
Windows / macOS / Linux
(更新プログラム配布の対象はWindows OS・.NET Framework・Office 2016)
Windows / macOS
iOS・iPadOS・Androidも管理対象(Linux対応は公式ページで確認できず)
Windows / macOS(Mac管理は別途オプション)
Linux対応は公式ページで確認できず
Windows
(その他OSの対応は公式が公開する動作環境の資料で確認)
サードパーティ製アプリへの対応△Microsoft 365・Office 2019/2021の更新配信に対応。Adobe・Java等の配信は公式ページで確認できず●Adobe・Mozilla・Google・Oracle(JREのみ)のパッチ配信に対応△脆弱性情報との突合・一覧表示まで。修正プログラムの自動配信は公式ページで確認できず△任意ファイルの配布は可能。修正プログラムの自動検知・配信は公式ページで確認できず△公式に明記されているのはMicrosoft社・Adobe社製品△18,000種類以上のセキュリティ辞書で脆弱性を自動検知・可視化。是正となるパッチ適用は管理者の手動実行
パッチのテスト・段階配布△配信ポイント方式とWSUS連携の2系統で配信。テスト・段階配布の機能は公式ページで確認できず△サーバー側で取得した更新を配信パターンで制御。テスト配布の機能は公式ページで確認できず△配布スケジュールとキャッシュ配布を設定。テスト・段階配布の機能は公式ページで確認できず△配信日時と配信時のメッセージを設定して実行。テスト・段階配布の機能は公式ページで確認できず△適用要否を自動判定し、P2P配信で帯域を自動制限。テスト・段階配布の機能は公式ページで確認できず●対象PCを最大4グループに分割し、検証グループから段階的に適用範囲を広げる
適用状況の可視化・レポート●配信後の適用状況を一覧表示。機器一覧から適用状況を検索でき、ロールバック結果も確認できる●OSバージョンと適用状況をダッシュボードで確認。STEP1〜6の展開進捗を追跡●端末ごとの適用状況を24時間ごとに自動収集して一覧表示。未適用端末を抽出できる●KB番号での検索、未適用デバイスの一覧抽出、サポート終了OSの識別●適用状況の集中管理と解説レポート。起動・稼働・アプリ利用状況の統計レポート●ダッシュボードでの未適用端末の可視化、脆弱性レポートの自動生成
提供形態クラウド / オンプレミスクラウド / オンプレミスクラウド / オンプレミスクラウドクラウド / オンプレミスクラウド
料金体系SS1クラウド: 基本利用料8,000円/月+1台あたり200〜650円
オンプレミス版: 1ライセンス5,500円〜(最低25ライセンス)
要問い合わせ
(管理台数が多いほど1台あたり単価が下がる)
要問い合わせ
(利用台数とエディションを入力して見積りを受け取る形式)
1台あたり月額300円〜(税抜)
ライトA 年3,600円/ライトB 年4,800円/ベーシック 年6,000円(いずれも1台あたり)
導入1年目の初期費用: 300台規模230万円〜/500台規模350万円〜/1,000台規模740万円〜
2年目以降の年間ライセンス費用は同順に70万円/80万円/155万円〜
要問い合わせ
(価格表のダウンロードまたは問い合わせで確認)
詳細情報サービス詳細サービス詳細サービス詳細公式サイトサービス詳細サービス詳細

※2026年8月時点の各社公式情報にもとづきます。記号の意味とサードパーティ製アプリの本数の扱いは、1つ目の表の注記をご覧ください。

Mac・モバイル端末の管理から入るツールの比較

← 横にスクロールできます →
サービス名Jamf ProMosyle
承認・除外(個別パッチを止められるか)△OSアップデートは延期日数と強制適用までの日数で時期を制御。個別パッチの承認・除外機能は公式ページで確認できず△最大の遅延期間を設定し、期限を超過すると自動適用。個別パッチの承認・除外機能は公式ページで確認できず
対応OSmacOS / iOS / iPadOS / tvOS
Windows・Androidは非対応
macOS / iOS / iPadOS / tvOS / watchOS / visionOS
Windows・Androidは非対応
サードパーティ製アプリへの対応●Jamf App Installersが約700タイトルのパッチ定義を提供(Jamf Pro Cloudに追加費用なしで含まれる)●Mosyle App CatalogでApp Store非掲載アプリも自動配信(対応本数は公式ページ間で表記差あり)
パッチのテスト・段階配布△メジャー・マイナー別に1〜90日の延期日数と強制適用までの日数を設定し、スマートグループ単位で配布△最大の遅延期間を設定し期限超過で自動適用。即時配信とユーザーが時期を選ぶ方式を選択できる
適用状況の可視化・レポート●インベントリでのOS・アプリバージョン把握、適用結果の自動報告、準拠状況の可視化△レポート機能の詳細は公式ページで確認できず
提供形態クラウドクラウド
料金体系要問い合わせ
(公式サイトに月額単価の掲載なし。日本法人・国内代理店で見積り)
1台あたり月額1.00米ドル(PREMIUM)/3.00米ドル(Mosyle Fuse)
30台まで無料
詳細情報公式サイト公式サイト

※2026年8月時点の各社公式情報にもとづきます。記号の意味とサードパーティ製アプリの本数の扱いは、1つ目の表の注記をご覧ください。

適用の前後を支える診断・運用支援サービスの比較

この群はパッチの配信・適用そのものを行わないため、配信機能を横並びにする上の4つの比較表とは分けて扱います。該当するKATABAMI サイバーセキュリティ対策パッケージについては、診断の対象範囲・報告の内容・料金を個別紹介で解説します。

パッチ管理ツールおすすめ17選|タイプ別の個別紹介

ここからは17製品を1つずつ紹介します。対応OSやサードパーティ製アプリのカバー範囲、価格体系を順に見ていきます。診断や比較表で絞った群だけを読めば足りる構成にしています。

複数OSのパッチ適用に特化したツール

OSが混在する環境で、パッチの検出から適用までを1つの製品で完結させたい場合の候補です。

1. ManageEngine Patch Manager Plus(ゾーホージャパン株式会社)

ManageEngine Patch Manager Plusのウェブサイト

ゾーホージャパン株式会社がManageEngineブランドで提供するパッチ管理ソフトウェアです。Windows・macOS・LinuxのOSパッチに加え、Adobe製品やJava、主要ブラウザなど1,100種類を超えるサードパーティ製アプリケーションのパッチを単一のコンソールから扱えます。

自社にサーバーを置くオンプレミス版と、クラウドで使うPatch Manager Plus Cloudがあります。

配布の前段には、テスト用グループと承認までの日数を設定する仕組みが用意されています。テスト環境で問題がなければ手動または自動で承認し、承認済みのパッチだけが本番環境へ配布されます。承認していないパッチは自動配布の対象外になるため、承認を経てから配るというWSUS時代の運用をそのまま続けられます。

年間ライセンスは50コンピューターで15.6万円から(保守サポート込み)、買い切りの通常ライセンスは同じ構成で40.8万円からです。30日間の評価版が終了すると自動的に無料版へ移行し、PC20台とサーバー5台の合計25台までは無期限で無料で使えます。提供形態はクラウド版とオンプレミス版の両方があります。

2. Ivanti Neurons for Patch Management(Ivanti, Inc.)

Ivanti Neurons for Patch Managementのウェブサイト

クラウド版のIvanti Neurons for Patch Managementと、オンプレミス版のIvanti Patch for Endpoint Managerという2系統を持つ、米国Ivanti, Inc.の製品です。国内ではSCSKセキュリティ株式会社などの代理店が販売と導入支援を担っており、既存のオンプレミス環境から段階的にクラウドへ寄せる進め方も選べます。

適用の順序づけには独自指標のVulnerability Risk Rating(VRR)を使います。CVSSスコアだけで決めず、悪用が確認された脆弱性のカタログや実際の脅威情報を加味してリスクを算出する仕組みです。配布はデバイスを段階的なグループに分けるリングデプロイメントで行い、小さなグループで検証してから範囲を広げます。

サードパーティ製アプリケーションの対応数は、公式サイトではデータシートに800以上、ユースケースページに1,000以上と案内されており、ページによって表記が異なります。料金は公表されておらず要問い合わせです。2024年にはIvanti Neurons Platform向けの国内データセンターが開設され、データを日本国内に置く構成も選べます。

3. Automox(Automox, Inc.)

Automoxのウェブサイト

社内にサーバーを置かずに、社外へ持ち出した端末までパッチを届けたい場合の選択肢です。米国Automox, Inc.が提供するクラウド型のエンドポイント管理サービスで、公式FAQではオンプレミスサーバーの設置・保守が不要で、VPNなしにリモートワーカーや分散拠点の端末を管理できると説明されています。

対応OSはWindows・macOS・Linuxで、LinuxはRPM系・DEB系・SUSE系までディストリビューション別の対応表が公開されています。サードパーティ製アプリケーションは580以上に対応し、1タイトル×1プラットフォームを1件として数えていることを公式が明示しています。段階配布は、パイロットグループと本番グループを分けるポリシー設計を公式のオンボーディングガイドが案内しています。

料金は、OSパッチを対象とするPatch OSプランが1エンドポイントあたり月額1ドル(年間契約時)から、サードパーティパッチを含む上位プランは個別見積りです。無料トライアルは15日間でクレジットカードの登録は不要です。公式サイトとドキュメントは英語のみで日本語サポートの有無は公表されていないため、国内代理店への確認が必要です。

4. NinjaOne(NinjaOne, LLC)

NinjaOneのウェブサイト

2026年6月29日に日本市場への正式展開を発表し、株式会社マクニカを国内初の正規販売代理店に指定した米国NinjaOne, LLCのプラットフォームです。パッチ管理のほかに、エンドポイント管理・モバイルデバイス管理・バックアップ・リモートアクセスを同じ基盤で提供しています。

パッチ管理では、テレメトリと配布時の信号を分析して不安定な更新を検知するPatch Intelligence AIを備え、リスクのあるパッチは自動的に一時停止すると公式が説明しています。帯域が細い拠点向けには、ローカルサーバーにパッチをキャッシュする機能もオプションで用意されています。

対応OSはWindows・macOS・Linuxです。サードパーティ製アプリケーションの対応数は、公式のパッチ管理ページ内で8,800以上と6,000以上の2通りが記載されています。料金は公表されておらず、エンドポイント数に応じた個別見積りです。日本語サポートは、公式のプレスリリースで現地の営業時間内に日本語対応を提供するとされている一方、日本語ページの電話窓口は近日公開と表示されています。

Windows環境の更新プログラム管理に絞ったツール

端末がWindowsでほぼ統一されている組織向けの群です。マイクロソフトが移行先として挙げている2製品と、純正では届きにくいサードパーティ製アプリまでカバーする製品を扱います。

5. Windows Autopatch(日本マイクロソフト株式会社)

Windows Autopatchの公式ドキュメントページ

Windows本体に加えて、Microsoft 365 Apps for enterprise・Microsoft Edge・Microsoft Teamsの更新プログラムについて、計画から展開・監視までを自動化するクラウドサービスです。

利用にはMicrosoft IntuneとMicrosoft Entra ID(P1またはP2)が前提で、操作はMicrosoft Intune管理センターから行います。

更新の配り方は「更新リング」で段階化します。複数のMicrosoft Entraグループと更新ポリシーをまとめた「Autopatchグループ」ごとに、展開リングを最大15個まで設定できます。品質更新プログラムについては、対象デバイスの95%以上を最新の状態に保つことをサービスレベル目標として掲げています。

Windows 11バージョン24H2でVBS(仮想化ベースセキュリティ)を有効にした端末では、月次のセキュリティ更新を再起動なしで適用するホットパッチも利用できます。リリースは年8回で、1月・4月・7月・10月は対象外です。

単体で購入する製品ではなく、Microsoft 365 Business Premium、Windows 10・11 Enterprise E3・E5、Windows 10・11 Education A3・A5などの対象ライセンスに機能として含まれます。

追加費用なしで始められる一方、扱えるのはWindowsとMicrosoft 365 Apps・Edge・Teamsの4種類で、サードパーティ製アプリの更新管理は範囲外です。

6. Microsoft Intune(日本マイクロソフト株式会社)

Microsoft Intuneの公式ドキュメントページ

先のWindows Autopatchが前提として求めるのが、この統合エンドポイント管理(UEM)サービスです。デバイスの登録・構成、アプリの配布、更新管理までを一つの管理センターから扱い、WindowsのほかmacOS・iOS/iPadOS・Android・Linux(Ubuntu、RHEL)・ChromeOSまでを管理対象にできます。

Windowsの更新管理は更新リングのポリシー設定として行い、Autopatchグループやホットパッチといった自動化はWindows Autopatch側が担います。

ライセンスはスタンドアロンのIntune Plan 1(米国公式ページで月額8.00米ドル/ユーザー相当)もありますが、Microsoft 365 E3・E5などのバンドルに含まれる形で導入する組織が多くなります。

サードパーティ製アプリの更新は、パッケージ済みのアプリを集めた「Enterprise App Catalog」から配布する「エンタープライズ アプリケーション管理」で扱います。

この機能の利用にはIntune Plan 1・Plan 2とは別のサブスクリプション(日本語公式価格ページで299円/ユーザー/月相当・年払い)が必要で、対象はWindowsアプリに限られます。配信は対象デバイスへ一斉に行われ、段階的な展開には対応しません。

7. Acronis Cyber Protect(Acronis International GmbH)

Acronis Cyber Protectの公式サイト

出自はバックアップ・ディザスタリカバリ製品で、そこにマルウェア対策・脆弱性診断・パッチ管理・メールアーカイブを加え、単一エージェント・単一コンソールで扱う構成にした製品です。日本ではアクロニス・ジャパン株式会社と、日立ソリューションズなどの販売パートナーを通じて提供されています。

自動でパッチを適用できるのはWindowsのみです。macOS・Linuxは脆弱性診断の対象には含まれますが、適用機能はWindows専用であると公式ブログに明記されています。適用対象にはOSの更新に加え、ブラウザやPDFリーダーなど300以上のWindows向けサードパーティ製アプリケーションが含まれます。

パッチを当てる前にバックアップを自動で作成し、問題が起きた場合は復元ポイントから以前の状態に戻せる点が、バックアップ製品を出自とするこの製品固有の設計です。ただしこれは、プロテクションプランで「バックアップ」と「パッチ管理」の両モジュールを有効にし、パッチ管理設定の「Pre-Update」を入れて初めて働きます。

サービスプロバイダー経由で提供されるCyber Protect Cloudは、月額の最低コミットメントを伴う卸売モデルのため公式サイトに価格の記載がありません。実勢の円建て価格は販売パートナーが個別に提示するため、見積もりを取って確認する流れになります。

8. ESET Vulnerability & Patch Management(キヤノンマーケティングジャパン株式会社)

ESET Vulnerability & Patch Managementのウェブサイト

すでにESET製品でエンドポイントを守っている環境であれば、同じコンソールにパッチ管理を寄せられます。スロバキアのESET社が開発し、キヤノンマーケティングジャパン株式会社が国内総販売代理店を務めるESET PROTECTソリューションの機能モジュールで、資産インベントリと脆弱性・パッチ適用状況を同じ画面で確認できます。

日本語公式サイトには、35,000を超えるCVE(共通脆弱性識別子)を検出できると記載されています。検出した脆弱性には重大度が割り当てられて優先順位づけとフィルタリングができ、適用は自動と手動から選択できます。特定の脆弱性を対象から外す例外設定や、定期スキャンのスケジュール実行も備えています。

ただし国内公式ページで対応が明記されているのはWindowsと数百のサードパーティ製アプリケーションで、LinuxとmacOSへの対応拡大はグローバル版の発表で示されている段階です。

搭載されるのはESET PROTECT Complete・Eliteと、これらを含むMDR系のエディションで、EntryとAdvancedには搭載されていません。単体価格の公表はなく、該当エディションのライセンス費用に含まれます。

IT資産管理の一機能としてパッチを扱うツール

資産台帳と適用状況を同じ基盤で管理したい場合の候補です。国産製品が中心で、日本語サポートを前提に運用できます。

9. System Support best1(SS1)(株式会社ディー・オー・エス)

System Support best1(SS1)のウェブサイト

更新プログラム管理を、資産管理・ソフトウェア管理・ログ管理と同じコンソールに載せたIT資産管理ツールです。提供元は1975年設立の株式会社ディー・オー・エスで、導入社数は5,100社突破(2026年1月時点)と公式サイトに記載されています。

パッチの配信方式は2系統から選べます。WSUSやActive Directoryがない環境では、社内のPCを配信ポイントとして登録しISOファイルを設置することでWindowsの大型アップデートを配信します。既存のWSUS環境がある場合は、複数のWSUSサーバーの統括管理を含めて連携する形になります。

WSUSでは配信できないMicrosoft 365・Office 2019/2021の更新プログラム管理にも対応します。一方、AdobeやJavaなどサードパーティ製アプリケーションの更新配信については、公式の機能ページで記載を確認できませんでした。管理対象のOSはWindows 2000以降からWindows Server 2025まで、macOSとLinuxも含みます。

料金は公式サイトに掲載されています。SS1クラウドは基本利用料8,000円/月に、1台あたり650円(1〜29台)から200円(500〜999台)へ台数に応じて下がるライセンス利用料を加える体系です。オンプレミス版は1ライセンス5,500円からで、最低購入数は25ライセンスのため、小規模での導入時は確認が必要です。

10. AssetView(株式会社ハンモック)

AssetViewのウェブサイト

パッチ管理を「AssetView P」という独立したモジュールとして切り出しており、IT資産管理のモジュールとは別に単体で購入できます。株式会社ハンモックが提供する統合型IT運用管理ツールで、クラウド版とオンプレミス版の両方があります。

更新プログラムは各端末が個別に取得するのではなく、サーバー側で一元的に取得して配信パターンを制御します。公式サイトは「WSUSはもちろん不要」と明記しており、Active Directoryとの連携も前提にしていません。Office 2019/2021/2024・Microsoft 365の更新管理や、Windows Defenderの定義ファイルの配信タイミング制御にも対応します。

サードパーティ製アプリケーションでは、Adobe、Mozilla、Google、Oracle(JREのみ)のパッチ配信に対応することが公式に明記されています。配信はWEB経由(約500MB)とフルファイル(約3.0GB)の2方式から選べ、マルチキャスト配信によるネットワーク負荷の軽減にも対応します。

AssetView Cloud +の対応OSはWindowsとmacOSで、日本語以外に英語・中国語のOSも管理できます。料金は公式Webページに具体額の記載がなく、管理台数が多いほど1台あたりの単価が下がる仕組みのみが示されているため、金額の確認は資料請求または問い合わせが必要です。

11. SKYSEA Client View(Sky株式会社)

SKYSEA Client Viewのウェブサイト

1996年の発売以来バージョンアップを重ねてきたクライアント運用管理ソフトウェアで、Sky株式会社が開発・販売しています。導入実績は26,156社・1,342万クライアント(2026年7月31日時点)。更新プログラム配布管理は、資産管理・ログ管理と同じ管理コンソール上で扱います。

Windows Updateの配信は独自の仕組みです。保守契約ユーザー向けサイトから更新情報ファイル(MSRCが公開するメタデータ)をインポートし、管理サーバーが更新プログラム本体を取得して各端末へ配信します。対象はWindows OS・.NET Framework・MSIベースのOffice 2016で、Microsoft 365アプリケーションは配布経路が異なるため対象外です。

WSUSの完全な置き換えではなく、併用を前提にした設計です。Windows 10のデュアルスキャン(WSUSとWindows Updateの双方から更新プログラムを取得してしまう挙動)を管理画面から無効化する機能をVer.16で搭載しており、WSUS側で設定したスケジュールどおりに更新を管理できます。

サードパーティ製アプリケーションは、SAMACのソフトウェア辞書に基づくCPE製品名管理で、管理対象ソフトウェアとJVN公表の脆弱性情報を突き合わせて一覧表示できます。ただし修正プログラムを自動で検知・配信する仕組みは公式サイトに明記されていません。料金も初期費用・月額とも公式に具体額の掲載がなく、利用台数とエディションを入力して見積もりを受け取る形式です。

12. LANSCOPE エンドポイントマネージャー クラウド版(エムオーテックス株式会社)

LANSCOPE エンドポイントマネージャー クラウド版のウェブサイト

京セラコミュニケーションシステム株式会社の100%子会社であるエムオーテックス株式会社が提供する、クラウド型のIT資産管理・MDMサービスです。PC・スマートフォン・タブレットを一元管理し、導入実績は20,000社以上(2026年7月現在)と公表されています。

WSUSの完全な代替ではなく、社内PCはWSUS、WSUS経由で適用できなかった社外の端末は本サービスという併用構成が公式に案内されています。デバイスがインターネットに接続していれば場所を問わず配信できるため、リモート勤務や持ち出しの端末で生じる当て漏れを埋める使い方が想定されています。

対象は機能更新プログラムと品質更新プログラムの両方で、配信日時と配信時のメッセージを設定して実行します。適用状況はKB番号での検索、未適用デバイスの一覧抽出、サポート終了OSの識別まで管理画面から確認できます。サードパーティ製アプリケーションの修正プログラムを自動で検知・配信する機能は、公式サイトでは確認できませんでした。

料金は月額300円/台(税抜)からで、ライトAが年間3,600円/台、ライトBが年間4,800円/台、ベーシックが年間6,000円/台です。Windows Update管理を使えるのはライトAとベーシックの2種類で、ライトBでの対応は公式ページに記載がありません。無料トライアルは60日間・10台まで全機能を利用できます。

13. MCore(住友電工情報システム株式会社)

MCoreのウェブサイト

住友電工グループ全社のPC管理のために自社開発したシステムが元になっており、住友電工情報システム株式会社が製品として提供しています。IT資産管理・セキュリティ対策・コンプライアンス対策を1つのシステムに統合しており、グループ内では10万台以上の端末管理実績があります。

パッチ管理はMCore単独で適用要否の判定から配信・適用まで完結する設計で、WSUSの構築を必要としません。Active Directoryに参加していないPCにも適用でき、配信はP2P方式でネットワークの速度・使用状況に応じて帯域を自動制限します。英語・繁体字中国語・簡体字中国語のWindows OSも1台のサーバーから扱えます。

適用の運用を支える付帯サービスとして、SPMS(セキュリティパッチ・マネージメントサービス)があります。毎月提供される診断テンプレートで各PCの適用要否を自動判定し、必要なパッチを配信・適用したうえで、解説レポートと質問対応を受けられる流れです。運用を丸ごと引き受ける代行サービスではなく、対象もMicrosoft社・Adobe社のパッチに限られます。

料金は台数規模別に公開されており、導入1年目の初期費用が300台規模で230万円から、500台規模で350万円から、1,000台規模で740万円からです。2年目以降の年間ライセンス費用は同じ順に70万円、80万円、155万円からとなります。Mac端末を管理する場合は別途オプションが必要です。

14. ISM CloudOne(クオリティソフト株式会社)

ISM CloudOneのウェブサイト

管理サーバーの構築が不要なクラウド型のIT資産管理ツールです。クオリティソフト株式会社が提供し、導入実績は90,000社以上と公式サイトに記載されています。資産管理・Windows Update管理・脆弱性診断・外部デバイス制御を1つのサービスで扱います。

Windows Updateの管理では、品質更新プログラムと機能更新プログラムの適用状況を毎日確認し、更新パッケージを自動生成して配信します。対象PCを最大4グループに分割して検証グループから段階的に範囲を広げる配信ができ、Windows標準の配信の最適化を使ってネットワーク負荷を分散します。

サードパーティ製アプリケーションについては、18,000種類以上のソフトウェア情報を毎日更新する「セキュリティ辞書」と端末の状況を突き合わせ、脆弱性のあるPCを自動で検知・可視化します。ただし公式の記述にあるのは検知と可視化までで、是正となるパッチの適用は管理者が対象端末とファイルを指定して実行する手動運用が前提です。

料金は公式サイトに具体額の記載がなく、価格表のダウンロードまたは問い合わせでの確認になります。ライセンスは端末のインベントリ情報をデータベースに収納した時点で1ライセンスとしてカウントする方式です。対応OSの詳細は公式が公開する動作環境の資料で確認する形になります。

Mac・モバイル端末の管理から入るツール

Apple端末の管理を担う製品です。いずれもWindows・Androidには対応しないため、Windows向けのツールと組み合わせる前提で検討します。

15. Jamf Pro(Jamf Software, LLC)

Jamf Proの公式サイト

管理対象はMac・iPhone・iPad・Apple TVで、Windows・Androidには対応しません。ゼロタッチ導入、インベントリ管理、宣言型デバイス管理(DDM)によるOS更新とアプリ管理までを扱います。公式サイトには76,600以上の組織が利用し、管理デバイスは3,360万台以上との記載があります(2026年8月時点)。

macOSの更新は宣言型デバイス管理で制御し、メジャー・マイナーそれぞれに1〜90日の延期日数を設定できます。あわせて「リリース後何日で強制適用するか」を指定でき、猶予期間を過ぎた端末にはカウントダウンのうえ再起動を伴う適用を行えます。

サードパーティ製アプリは「Jamf App Installers」が約700タイトル分のパッチ定義を提供し、Jamf Pro Cloudのサブスクリプションに追加費用なしで含まれます。一方で月額単価は公式サイトに掲載がなく、見積もりは日本法人のJamf Japan合同会社や国内代理店(SB C&S)への問い合わせになります。

16. Mosyle(Mosyle Corporation)

Mosyleの公式サイト

macOS・iOS・iPadOS・tvOS・watchOS・visionOSを一つの管理画面で扱うApple端末向けのプラットフォームで、法人向けのMosyle Businessと教育機関向けで別のプラン体系を持ちます。こちらもApple製品専用で、Windows・Androidは管理対象に含まれません。

料金は公式サイトに金額が掲載されており、1台あたり月額はPREMIUMが1.00米ドル、macOS向けのMosyle Fuseが3.00米ドルです(2026年8月時点)。

有料プランは30台からで、30台までは有料プランと同等機能の無料プラン「Mosyle Business FREE」を使えます。導入組織数は法人向けサイトで60,000以上、トップページで47,000以上と、ページによって表記が分かれています。

アプリカタログはApp Storeに掲載されていないアプリも対象にし、新バージョンを検出したら全端末へ即座に配信するか、期限内はユーザーが適用時期を選べるようにするかを設定できます。macOSの更新も最大の遅延期間を決めて期限超過で自動適用する仕組みですが、延期できる日数の上限は公式ページで確認できません。公式サイトは英語で、日本語版サイトや国内の窓口も確認できませんでした。

適用の前後を支える診断・運用支援サービス

パッチの配信機能そのものは持ちませんが、脆弱性の検出や運用の伴走で適用の前後を支えるサービスです。

17. KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

KATABAMI サイバーセキュリティ対策パッケージの公式サイト

ここまでの16製品とは提供範囲が異なり、パッチを自動で配信・適用する機能は持ちません。株式会社SYNCHROが独自のIPネットワーキング技術を使い、脆弱性の検出と月次の報告・相談を軸に据えたパッケージで、公式FAQにも対策の実施はサービスの対象外と明記されています(希望する場合は別料金でSYNCHROに委託できます)。

診断はネットワークの内部に置いた専用アプライアンスから約600項目のテストを行い、月次(年12回)で実施します。検出した脆弱性と対策案は原則として月1回のレポートで報告され、重要なものは速報されます。ツールを入れたあとに残る当て漏れを外から確認したい場合や、専任者を置けない組織の運用を支える使い方になります。

料金は1台あたり月額1,250円からの端末課金で、初期費用は公開されていません。診断のA〜E5段階評価でD判定以上まで改善した事業者には、あいおいニッセイ同和損保のサイバー保険(賠償損害1億円・費用損害3,000万円)が自動で付帯します。

導入後の運用フローと、業務を止めないための注意点

ツールを導入しただけでは当て漏れはなくなりません。ここからは運用の全体像を示したうえで、各段で押さえておきたい点を順に見ていきます。

パッチ管理の運用フロー

パッチ管理は次の6つの段を繰り返す運用になります。

パッチ管理の運用フローの6段を示した図解。資産の把握、パッチ情報の収集、適用計画、検証、配布、適用確認の順に進み、この6つの段を繰り返す
  1. 資産の把握:管理対象の端末とインストールされているソフトウェアを洗い出します。ここが不正確だと以降の段がすべて機能しません
  2. パッチ情報の収集:公開された更新プログラムと、自社の資産に該当するものを突き合わせます。ツールが自動で行う部分です
  3. 適用計画:何から当てるか、いつ当てるかを決めます
  4. 検証:一部の端末で先に適用し、業務アプリケーションへの影響を確かめます
  5. 配布:検証で問題がなければ対象を広げます
  6. 適用確認:実際に当たったかを確認し、未適用の端末を追跡します

以降では、3の適用計画、4と5の検証・配布、配布後に問題が起きた場合の対応、6の適用確認の先にある使いみち、そしてWSUSからの切り替えを順に見ていきます。

適用の優先順位づけとスケジューリング

公開されるすべての更新プログラムを同じ緊急度で扱う必要はありません。優先度を分ける基準として使えるのは、脆弱性の深刻度、対象端末が外部に接しているかどうか、そして実際に攻撃に悪用されている事実があるかどうかの3点です。

製品によっては、深刻度の評価に脅威の情報を加味して優先順位を提示する機能を備えています。判断に迷う場面が多い組織では、この機能の有無が運用の負荷を左右します。

スケジュールについては、業務時間を避けた配信と再起動のタイミング制御が基本です。端末の利用時間帯を設定して、その間は再起動しないようにする仕組みは多くの製品にあります。

検証環境での事前テストと段階配布の進め方

段階配布は、いきなり全台に配らず対象を広げていく進め方です。マイクロソフトもWSUSの公式ドキュメントで、更新プログラムを組織内の他のコンピューターに展開する前に、少なくとも1つのコンピューターグループを作ってテストすることを推奨しています。

実務では、まず情報システム部門の端末を含む小さなグループに当て、業務アプリケーションの動作を確認します。問題がなければ一部の部署へ、最終的に全社へと広げます。段階の数は組織の規模によりますが、検証用と本番用の2段階でも、いきなり全台に配るよりは事故の範囲を抑えられます。

検証で見るべきなのは、業務で日常的に使うアプリケーションが起動し、通常の操作が問題なく行えるかどうかです。基幹システムに接続する端末では、接続と主要な処理まで確認しておくと安心です。

出典・参考資料(1件)

適用に失敗したときの切り戻しと再適用

検証を挟んでも、本番環境の特定の条件でだけ問題が出ることはあります。戻す手段を導入前に確認しておくことが、結果として踏み切りやすさにつながります。

Microsoft純正の環境では、更新リングの一時停止と最新の更新プログラムのアンインストールが手段になります。一時停止は最大35日で、その間に原因を調べて対応を決めることになります。アンインストールで戻せるのは最新の機能更新プログラムまたは最新の品質更新プログラムです。

製品によっては、パッチを当てる前に自動でバックアップを取得し、問題が起きたときに復元ポイントから戻せる設計のものがあります。業務が止まる不安が大きい組織では、この仕組みの有無が選定の決め手になることもあります。

戻したあとは、問題の原因を切り分けたうえで再適用の計画を立てます。累積型の更新プログラムでは特定のパッチだけを除外し続けることが難しいため、業務アプリケーション側の対応やベンダーへの確認と並行して進めることになります。

適用状況のレポートを監査・取引先のセキュリティチェックシート対応に使う

適用確認の先にある使いみちとして見落とされやすいのが、レポートの外部への活用です。

取引先から届くセキュリティチェックシートには、更新プログラムの適用状況を問う項目が含まれることが少なくありません。監査でも同様の確認が入ります。適用状況を手作業の台帳で管理していると、こうした照会のたびに端末を調べて回る作業が発生します。

パッチ管理ツールのレポート機能で、対象端末の一覧・未適用パッチとその端末・適用日時を出力できれば、回答書類の作成をレポートの出力に置き換えられます。導入の効果はセキュリティの向上だけでなく、こうした照会対応の工数削減にも及びます。選定時にレポートの粒度を確認しておく価値があるのはこのためです。

WSUSから切り替えるときの並行運用と切り替えのタイミング

WSUSを止めてから新しいツールを入れる、という進め方は勧められません。切り替えの当日に想定外が出ると、その間どの端末にも更新が届かなくなるためです。実務ではWSUSを動かしたまま新しいツールを並行させ、対象を段階的に移していくのが基本になります。

進め方はおおむね次の順です。まず情報システム部門の端末を含む小さなグループを新ツール側に移し、更新が届くこと、適用状況が正しく見えることを確かめます。次に部署単位で対象を広げ、最後に全社を移します。移し終えた端末をWSUSの配信対象から外していき、対象がなくなった時点でWSUSを停止する、という順序です。

並行運用で注意したいのが、同じ端末が2つの配信元から更新を受け取る状態です。グループポリシーでWSUSを参照する設定が残ったまま、別の経路からも更新が降りてくると、意図しないタイミングで適用が走ったり、更新の取得元が想定と食い違ったりします。

かつては遅延ポリシーの併用でWindows Updateも同時にスキャンする「デュアルスキャン」と呼ばれる挙動がありましたが、現在のWindows 10・11では非推奨とされ、更新の種類ごとに取得元を指定する「スキャンソースポリシー」に置き換えられています。

そのため、端末を新ツール側へ移すときはWSUSを参照するグループポリシーの設定をあわせて外すことを手順に組み込みます。移行対象のグループごとにポリシーを切り替え、切り替えた端末が新しい経路だけを見ている状態を確認してから次のグループに進むと、二重配信を避けられます。

WSUSの停止を急ぐ必要はありません。マイクロソフトはWSUSの現行機能を維持しWSUSチャネルでの更新プログラムの公開も続けるとしており、Windows Server 2025でもロールを利用できます。全社を移し終えて安定するまで、WSUSを戻し先として残しておく判断も取れます。

出典・参考資料(1件)

ツールだけでは当てきれない領域を診断・運用支援でどう埋めるか

パッチ管理ツールを導入しても、手つかずのまま残る領域があります。ここでは残りやすい3つの課題と、それぞれの埋め方を扱います。

資産台帳が不完全だと当て漏れは検知できない

パッチ管理ツールが把握できるのは、あくまで管理対象として登録された端末です。台帳に載っていない端末は、未適用であることすら検知されません。

実際に抜けやすいのは、退職者が使っていた端末、検証用に用意したまま残っている端末、部署で個別に購入した端末、そして長期間ネットワークにつながっていない端末です。適用率が高い数字で表示されていても、分母が実態より小さければ意味を持ちません。

この課題への対応として、IT資産管理の機能を持つツールを選び、ネットワークに接続された端末を自動的に検出させる方法があります。パッチ管理を単体で導入する場合でも、台帳の棚卸しを先に済ませておくと導入後の数字が信頼できるものになります。

資産台帳の整備を起点に、端末の把握からパッチ配信までを同じ基盤でまかないたい場合は、IT資産管理ツールを軸に検討する方法もあります。以下の記事では、機能範囲別の選び方と課金モデルごとの料金相場を整理しています。

台帳から漏れやすいのはパソコンだけではありません。パッチ管理ツールのエージェントを導入できない複合機やネットワーク機器は、管理対象の一覧にそもそも載らないまま残ります。企業のネットワーク内部を診断している株式会社SYNCHROの北口氏は、こうした機器が置かれている状況を次のように話しています。

北口氏
株式会社SYNCHRO 取締役CMO
北口氏
独自インタビューより

サーバーやネットワーク機器、それから複合機、コピー機はどの会社にも必ずあり、すべてのパソコンと繋がっていて、プリンターやスキャンの機能も持っています。ここが乗っ取られると、全端末に対して自由に攻撃されてしまうリスクがあります。

社外に公開しているサーバやクラウド環境も、社内の資産台帳とは別に把握漏れが起きやすい領域です。外部から見えている自社の資産を洗い出す取り組みはASM(アタックサーフェスマネジメント)と呼ばれ、放置されたサブドメインや担当者が個別に契約したクラウド環境などを見つける手段になります。何を検出できるのか、ツールをどう選ぶのかは次の記事で整理しています。

外部の目で適用状況を確かめる(脆弱性診断の使いどころ)

自社のツールが「適用済み」と表示していることと、外部から見て実際に脆弱性が塞がれていることは、必ずしも一致しません。設定の不備で機能が有効になっていない、パッチの適用後に必要な再起動が行われていない、といったずれが起こりえます。

脆弱性診断サービスは、この確認を外部の視点から行う手段です。管理画面の表示ではなく実際の挙動から弱点を検出するため、ツールの表示と実態のずれを見つけられます。定期的に診断を受けることで、パッチ管理の運用が意図どおり回っているかを確かめられます。

診断の対象範囲は製品によって異なり、Webアプリケーション、ネットワーク、クラウド設定、依存ライブラリなどに分かれます。パッチ管理の確認という目的であれば、自社が守りたい対象に合う診断範囲を持つサービスを選ぶことになります。

診断方法(手動・ツール自動)や費用は提供会社ごとに幅があります。自社の対象範囲と予算に合う診断サービスを具体的に選びたい場合は、次の記事で診断方法の違い・費用相場・選び方を解説しています。

自社で当てきれない場合の運用代行という選択肢

ツールを導入しても、検証や判断にかかる工数そのものは残ります。情報システム部門が数名で全社の端末を見ている組織では、この工数が運用の停滞につながることがあります。

対応として、定期的な診断と対策の伴走を含むサービスを利用する方法があります。月次で自社のネットワーク内部を診断し、検出された弱点への対応を継続的に支援する形のサービスであれば、専任者を置けない組織でも運用を回し続けられます。

検討する際は、どこまでを代行してもらえるのかを契約前に確認することが重要です。検出と報告までがサービス範囲で、実際のパッチ適用は自社で行う前提のものもあれば、適用作業の委託まで含められるものもあります。自社に残る作業が何かを具体的にしたうえで選ぶと、導入後の見込み違いを避けられます。

この線引きは、サービスを提供する側からも語られています。診断と月次の伴走を提供する北口氏は、対策の実行を誰が担うかについてこう述べています。

北口氏
株式会社SYNCHRO 取締役CMO
北口氏
独自インタビューより

原則として、対策はお客様主体で進めていただくべきだと考えています。セキュリティは丸投げではうまくいきませんので、分からないことはご説明しながら、できるだけ追加投資が発生しない方法で、必要最低限のレベルで対応を進めていただくことを意識しています。結果として、お客様が自走できる状態に近づけていくのが当社の伴走スタンスです。

まとめ

WSUSの新規開発終了は、機能が止まるという話ではありません。現行機能は維持され、サーバーロールはWindows Server 2025でも利用できます。移行の締切が示されているわけではないため、期限に追われて選ぶ必要はありません。

ただし移行するなら、承認が「許可するまで配らない」仕組みから「いつ入れるかを制御する」仕組みに変わること、特定の更新プログラムだけを止める拒否(Decline)には純正で1対1に対応する機能がないことを、前提として押さえておく必要があります。

そのうえで、自社の状況からどの群を見ればよいかは次のように整理できます。

  • 端末がWindowsでほぼ統一され、OSの更新だけを確実に配れればよいなら、Windows環境向けの群で足ります。すでに対象ライセンスを契約していれば追加費用なしで始められる可能性があります
  • ブラウザや業務アプリの更新まで自動化したいなら、複数OS対応型の群が候補です。純正だけではこの範囲に届きません
  • そもそも管理対象の台帳が固まっていないなら、IT資産管理型の群から入るほうが近道です。台帳の分母が不正確なままでは適用率の数字が意味を持ちません
  • WSUSでやっていた承認・除外の運用をそのまま続けたいなら、その機能を持つ製品を比較表の承認・除外欄で絞り込んでください。純正2製品ではこの運用は引き継げません
  • Apple端末を作り込んで管理したいなら専用製品を別に立てることになります。単独ではWSUSの置き換えになりません

候補を絞ったら、各社への問い合わせで確認しておきたい点は次の4つです。特定の更新プログラムを個別に止められるか、macOSやサーバーOSはどこまで対象になるか、自社の台数での年額はいくらか、適用状況をどの粒度でレポート出力できるか。この4点が揃えば、社内で導入を検討するための材料はおおむね揃います。

ツールを入れても残る資産台帳の抜けや検証の工数については、診断サービスや運用支援を組み合わせて埋める選択肢もあります。

MCB FinTechカタログでは、これらのパッチ管理ツールの詳細な資料を無料で請求できます。ぜひ各社の資料をご覧になって、自社の端末構成に合うツールの比較検討を進めてください。

料金や機能は各社の資料でまとめて比較できます 【無料】IT資産管理ソフトウェアの資料を
一括ダウンロードする

よくある質問(FAQ)

Q. WSUSからパッチ管理ツールへの移行は何から始めればよいですか?

A. WSUSからの移行は、製品の比較よりも先に自社の端末構成を棚卸しすることから始めるのが効率的です。移行の締切がマイクロソフトから示されているわけではなく、WSUSのサーバーロールはWindows Server 2025でも引き続き利用できるため、期限に追われて決める必要はありません。

具体的には、社内の端末をWindows・macOS・Linuxで数え、脆弱性が公表されやすいソフトウェア(ブラウザ、PDF閲覧ソフト、Java実行環境、圧縮ソフトなど)を洗い出します。そのうえで、WSUSで実際に使っていた承認・除外・グループ配信・帯域制御のうち、どれが自社の運用に欠かせないかを整理しておくと、見るべき製品群を早く絞れます。

回線の負荷が課題になっている場合は、配信の最適化(Delivery Optimization)がWSUSでも使えると公式に説明されているため、移行を決める前でも先に手を打てます。

Q. パッチ管理ツールに移行しても、WSUSのように特定の更新プログラムだけを止める運用は続けられますか?

A. Microsoft純正のIntuneやWindows Autopatchには、特定の更新プログラムだけを配らないWSUSの拒否(Decline)にあたる機能がありません。品質更新プログラムが累積型で、ある更新プログラムだけを抜き取って残りを当てる配り方が成り立たないためです。

代わりに用意されているのは、割り当て済みのデバイスで機能更新または品質更新の受け取りを最大35日間止める一時停止(最大日数が過ぎると自動的に有効期限が切れます)と、最新の機能更新プログラムまたは最新の品質更新プログラムのアンインストール(ロールバック)の2つです。運用は「問題のある更新プログラムを事前に選んで止める」形から「検証で早く問題を見つけ、全社展開の前に一時停止をかける」形に変わります。

個別の更新プログラムを止める運用をどうしても続けたい場合は、承認・除外の機能を持つサードパーティ製ツールを検討対象に含めることになります。

Q. パッチ管理はMicrosoft IntuneやWindows Autopatchだけで足りますか?

A. 端末がWindowsでほぼ統一されている組織なら足りますが、サードパーティ製アプリケーションの更新まで任せたい場合は足りません。

Windows Autopatchが扱うのはWindowsとMicrosoft 365 Apps・Edge・Teamsの4種類です。Intuneのエンタープライズアプリケーション管理はIntune Plan 1・2とは別のサブスクリプションが必要で、対象もWindowsアプリに限られます。

ブラウザやPDF閲覧ソフト、Java実行環境まで自動で当てたい場合は、複数OS対応型のパッチ管理ツールを併用するか、そちらへ寄せる判断になります。

Q. パッチ管理ツールはクライアント端末だけでなくサーバーの更新管理にも使えますか?

A. サーバーの更新管理についてマイクロソフトが推奨している移行先はAzure Update Managerで、クライアント端末(Windows Autopatch・Microsoft Intune)とは別の製品が案内されています。

Azure Update Managerは、Azure Arcで接続すればオンプレミスや他のクラウド環境のマシンも含めて、WindowsとLinuxのサーバーの更新コンプライアンスを1つの管理画面で監視できると公式に説明されています。

サードパーティ製ツールにもサーバーOSを対象に含む製品はありますが、対応範囲は製品ごとに異なるため、クライアントとサーバーのどちらを主目的にするかを決めてから対応OSの一覧を確認してください。

Q. すでにIT資産管理ツールを導入している場合、パッチ管理ツールだけを追加できますか?

A. 資産管理はそのままにパッチ配信だけを足せる製品もあれば、資産管理とセットでの導入が前提の製品もありますので、併用の可否は候補ごとの確認が必要です。

パッチの検出から配布・適用までを主目的とする複数OS対応型の製品は、既存の資産管理ツールを残したまま追加しやすい群です。国産のIT資産管理型にも、既存のWSUS環境と連携する設計の製品や、WSUSの完全な置き換えではなく併用を前提とした設計の製品があります。

見積りの段階で、いま使っているツールとどう役割を分けるのか、資産台帳の情報が二重管理にならないかを具体的に確認しておくと、導入後の見込み違いを避けられます。

Q. パッチ管理ツールは無料で使えますか?

A. 一定の台数までは機能制限なく無期限で無料という枠を設けている製品があります。本記事で紹介している製品では25台・30台といった上限が設けられており、ごく小規模な組織であれば無料枠のまま運用できる場合もあります。

これとは別に期間限定の評価版もあり、15〜60日程度が一般的です。どの製品がどちらの形式で、上限が何台かは比較表の料金体系欄に記載しています。無料枠の台数を超えると有料プランへの切り替えが必要になるため、現在の台数だけでなく増設の見込みも含めて試すと判断を誤りません。

Q. パッチ管理ツールのサードパーティ製アプリの対応本数はどう見ればよいですか?

A. 対応本数は各社で数え方が異なるため、数字の大小をそのままカバー範囲の差として比較することはできません。

1つのソフトウェア名につき1件と数える会社もあれば、1タイトル×1プラットフォームを1件と数えることを公式に明示している会社もあり、数え方を公表していない製品や、同じ公式サイト内で数値が分かれている製品もあります。

確実なのは、自社で実際に使っているソフトウェア名が各製品の対応リストに載っているかを個別に確認することです。ブラウザ、PDF閲覧ソフト、Java実行環境、圧縮ソフトなど、脆弱性が公表されやすいものから突き合わせると判断が早くなります。

パッチ管理・脆弱性対策の料金・機能を一括チェック

MCB FinTechカタログでは、パッチ管理とあわせて検討したい脆弱性診断などのセキュリティサービスの最新資料をまとめてご請求いただけます。価格体系や対応範囲を自社の条件と突き合わせる際にご活用ください。

料金や機能は各社の資料でまとめて比較できます 【無料】IT資産管理ソフトウェアの資料を
一括ダウンロードする

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

IT資産管理ソフトウェア
おすすめの診断サービス