取引先からセキュリティ対策状況の確認を求められたり、同業他社の被害をニュースで見た社長から「うちは大丈夫なのか」と指示が飛んできたりして、何から手を付ければよいのか分からず困っていませんか。セキュリティが大切なことは分かっていても、専任の担当者も潤沢な予算もない中小企業では、対策の全体像と優先順位がつかみにくいものです。
この記事では、中小企業がまず取り組むべきセキュリティ対策を、優先順位と費用感つきの一覧で示します。そのうえで、国の公的ガイドライン(IPAの情報セキュリティ6か条・経済産業省の対策ガイドライン)の要点を、実行手順に噛み砕いて解説します。さらに、なぜ中小企業が狙われるのかという社内説得の材料、無料・低コストで使える公的支援制度、そして自社でやる範囲と外部サービスに頼る範囲の線引きまでを整理します。
読み終えるころには、限られた人材と予算の中で「まず何を・どの順で・いくらで」進めればよいかが具体的に見え、今日から着手できる状態になります。
目次
一括ダウンロードする
中小企業がまずやるべきセキュリティ対策一覧【優先度・費用感つき】
はじめに、中小企業が取り組むべき基本的なセキュリティ対策を、優先度・費用感・手間の目安とあわせて一覧で示します。すべてを一度にそろえる必要はなく、上から順に、無料・低コストで着手できるものから進めていくのが現実的です。
この一覧は、IPA(情報処理推進機構)が中小企業向けに示す「情報セキュリティ6か条」と、経済産業省・IPAの「中小企業の情報セキュリティ対策ガイドライン」の考え方に沿っています。まず全体像をつかんでから、次章で各項目の具体的な進め方を確認してください。
| 対策 | OS・ソフトウェアを最新に保つ | ウイルス対策ソフトを導入・有効化する | パスワードを強化し多要素認証を使う | 共有設定・アクセス権限を見直す | データのバックアップを取る | 従業員へセキュリティ教育を行う | インシデント対応の手順を決めておく |
|---|---|---|---|---|---|---|---|
| 優先度 | 最優先 | 最優先 | 最優先 | 高 | 高 | 中 | 中 |
| 費用の目安 | 無料 | 低(数千円/台・年〜) | 無料〜低 | 無料 | 無料〜低 | 無料〜低 | 無料 |
| 手間 | 小 | 小 | 小〜中 | 中 | 中 | 中 | 中 |
| 何をするか | 自動更新を有効にする。VPN機器・ルーターなどネットワーク機器のファームウェアも最新にし、サポートが切れた機器・ソフトを使い続けない | 全端末に導入し、定義ファイルを常に最新にする | 長く複雑なパスワードを使い回さず、可能なサービスは多要素認証を有効化する | クラウドや共有フォルダの公開範囲を必要な人だけに絞る | 重要データを定期的に複製し、ネットワークから切り離した場所にも保管する | 不審なメールを開かない・報告するルールを共有し、繰り返し周知する | 被害に気づいたときの連絡先・初動・相談先を事前に決めておく |
※優先度・費用・手間はあくまで一般的な目安です。自社の環境や規模により異なります。
この7項目のうち、最初の3つ(OS・ソフトの更新/ウイルス対策ソフト/パスワードと多要素認証)は、無料または低コストで、いますぐ着手できる最優先の対策です。着手の順番は、次のように時間軸で区切ると動きやすくなります。
今日〜今週のうちに、OS・ソフトの自動更新の有効化、ウイルス対策ソフト(Windowsなら標準のMicrosoft Defender)の有効化、メールや業務クラウドなど重要なアカウントの多要素認証の設定を済ませます。
今月中に、共有設定・アクセス権限の見直しとバックアップの仕組みづくりを進めます。そのうえで、従業員教育とインシデント対応の手順整備は、一度きりで終わらせず継続的な取り組みとして定着させていきます。
費用の面では、基本対策の大半は無料か低コストで進められ、はっきり費用がかかるのは主にウイルス対策ソフト(1台あたり年額数千円程度)です。手が回らない部分を外部サービスに任せる場合に、月額の費用が加わります。次章では、この一覧の各項目を「読まなくても実行できる」レベルまで具体的に解説します。
各対策の進め方|IPAの情報セキュリティ6か条・経産省ガイドラインを噛み砕く
ここからは、先ほどの一覧の各項目を、具体的な進め方に落とし込んでいきます。土台になるのは、IPAが中小企業向けに示す「情報セキュリティ6か条」です。IPAは、中小企業が対策への取り組みを自ら宣言する無料の制度「SECURITY ACTION」(詳しくは後述)の一つ星宣言の要件として、次の6つを挙げています。
情報セキュリティ6か条
出典:SECURITY ACTION「一つ星を宣言する」|IPA(情報処理推進機構)
OSやソフトウェアは常に最新の状態にしよう!
ウイルス対策ソフトを導入しよう!
パスワードを強化しよう!
共有設定を見直そう!
バックアップを取ろう!
脅威や攻撃の手口を知ろう!
かつては「情報セキュリティ5か条」として案内されていましたが、現在は「バックアップを取ろう!」を加えた6か条が公式の基本フレームです。以下、この6か条に、従業員教育とインシデント対応を加えて解説します。
OS・ソフトウェアを常に最新の状態にする
OSやソフトウェアの古いバージョンには、修正されていない弱点(脆弱性)が残っていることがあり、攻撃の入口として狙われます。WindowsやmacOS、業務で使うソフト、ルーターなどの機器は、更新プログラムが出たら早めに適用してください。多くの端末では自動更新を有効にしておけば、手間をかけずに最新の状態を保てます。
あわせて、メーカーのサポートが終了したOSや機器を使い続けないことも重要です。サポートが切れると更新プログラムが提供されなくなり、新しい弱点が見つかっても塞げないまま放置されるためです。
あわせて確認したいのが、VPN機器やルーターといったネットワーク機器のファームウェア(機器を動かす基本ソフト)の更新です。これらの機器は社外とのやり取りの入口にあたり、古いファームウェアの弱点が実際の侵入経路になります。後述する約2.5億円の被害事例も、VPN機器からの侵入が発端でした。パソコンのOSやソフトだけでなく、こうした機器の更新情報もメーカーの案内で定期的に確認してください。
ウイルス対策ソフトを導入・有効化する
ウイルス対策ソフトは、業務で使うすべての端末に導入し、常に有効な状態にしておきます。導入したまま定義ファイル(検知に使うデータ)の更新を止めていると、新しいウイルスを見逃すため、自動更新の設定を確認してください。
費用を抑えたい場合、WindowsにはMicrosoft Defenderが標準で備わっており、まずはこれを有効にしておくだけでも基本的な防御になります。より高度な検知や、複数の端末をまとめて管理する機能が必要になった段階で、有償の製品を検討するという進め方でも構いません。有償製品でも1台あたり年額数千円程度から導入でき、費用対効果の高い基本対策です。
パスワードを強化し、多要素認証を使う
パスワードは、長く複雑なものにし、サービスごとに使い分けてください。使い回しは、どこか1つで漏れると芋づる式に他のサービスへ侵入される原因になるため避けてください。数が多くて管理が難しい場合は、パスワード管理ツールの利用も選択肢になります。
あわせて、多要素認証(ログイン時にパスワードに加えてスマートフォンの確認コードなど別の要素を求める仕組み)を、対応しているサービスでは有効にしておきます。
パスワードが漏れても、それだけでは侵入されにくくなります。Microsoftは自社のセキュリティ情報で、多要素認証が不正アクセスの試みの99%をブロックするとしています。クラウドサービスの多くは追加費用なしで設定でき、被害を大きく抑えられます。
見落としやすいのが、複合機・ルーター・NASなど、ネットワークにつながる機器のパスワードです。工場出荷時の初期パスワードのまま使っていると、初期のIDとパスワードは調べればわかることが多く、侵入の入口になります。導入時に必ず変更し、あわせて管理者権限で誰がログインできるかも見直してください。
共有設定・アクセス権限を見直す
クラウドストレージや社内の共有フォルダは、公開範囲が広すぎると、意図しない相手に情報が見られてしまいます。「リンクを知っている全員が閲覧可」のような設定になっていないかを確認し、アクセスできる範囲を必要な人だけに絞ってください。退職者のアカウントが残っていないかも、あわせて点検してください。
データのバックアップを取る(3-2-1の考え方)
バックアップは、ランサムウェア(データを暗号化して身代金を要求する攻撃)への最も有効な備えの一つです。感染してもバックアップから復旧できれば、身代金の支払いに追い込まれずに済みます。目安として「3-2-1」(データを3つ持ち、2種類の媒体に保存し、うち1つは離れた場所に置く)の考え方が知られています。
重要なのは、バックアップ先を常時ネットワークにつなぎっぱなしにしないことです。攻撃者は侵入後にバックアップも探して暗号化・削除しようとするため、ネットワークから切り離した保管先を用意しておくと、いざというときに復旧できる可能性が高まります。
脅威や攻撃の手口を知り、従業員へ教育する
攻撃の多くは、なりすましメールの添付ファイルやリンクを開かせることから始まります。どんな手口があるかを知っておくだけでも、被害に遭う確率は下がります。従業員には、不審なメールは開かず報告する、心当たりのない添付ファイルは実行しない、といった基本ルールを共有し、一度きりでなく繰り返し周知することが大切です。
経済産業省・IPAの「中小企業の情報セキュリティ対策ガイドライン」は、こうした現場の取り組みの前提として、経営者が認識すべき3つの原則を示しています。
原則1 情報セキュリティ対策は経営者のリーダーシップで進める
出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|IPA
原則2 委託先の情報セキュリティ対策まで考慮する
原則3 関係者とは常に情報セキュリティに関するコミュニケーションをとる
セキュリティ対策は、担当者任せにせず経営者が旗を振ること、そして一度やって終わりにせず継続的に見直すことが求められます。ガイドラインの実践編でも、まず6か条のような必要最低限の対策から始め、自社の弱みを把握しながら段階的に強化していく進め方が示されています。
被害に気づいたときの対応手順を決めておく
どれだけ対策をしても、被害の可能性をゼロにはできません。ウイルス感染や不正アクセスに気づいたときに慌てないよう、対応の手順を前もって決めておきます。具体的には、社内の第一報の連絡先、感染した端末をネットワークから切り離すといった初動、そして外部の相談先を、すぐ参照できる形でまとめておくとよいでしょう。
相談先としては、IPAの情報セキュリティ安心相談窓口や、警察のサイバー犯罪相談窓口が公的な入口になります。契約しているセキュリティ事業者や、後述のサイバーセキュリティお助け隊サービスのように緊急時の対応を含むサービスを決めておくと、いざというときの初動が速くなります。
ここでは実行の勘どころに絞って解説しました。ガイドラインそのものの全体構成や、第4.0版での見直し点、「5分でできる自社診断」の中身まで詳しく知りたい場合は、以下の記事で解説しています。
中小企業の情報セキュリティ対策ガイドライン(第4.0版)とは?構成・6か条・5分診断をわかりやすく解説
取引先から「セキュリティ対策の状況を教えてほしい」と求められたり、ランサムウェアのニュースを見て「自社は大丈夫だろうか」と不安になったりして、国が出している「中小企業の情報セキュリティ対策ガイドライン」にたどり着く方は少なくありません。名前…
出典・参考資料(4件)
- 出典:SECURITY ACTION「一つ星を宣言する」|IPA
- 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|IPA
- 参考資料:中小企業の情報セキュリティ対策ガイドライン(案内ページ)|IPA
- 参考資料:多要素認証(MFA)|Microsoft
なぜ中小企業が狙われるのか|被害の実態と実額
「うちのような小さい会社が狙われるはずがない」という思い込みは、対策が後回しになる大きな要因です。しかし公的な統計は、中小企業こそ被害の中心にあることを示しています。ここでは、社内や稟議で対策の必要性を説明するための材料として、被害の実態と実額を整理します。
企業を脅かすのは、ランサムウェアだけではありません。IPAの「情報セキュリティ10大脅威 2026」では、組織向けの脅威として複数のサイバー攻撃が挙げられています。
ランサム攻撃による被害(1位)に加え、サプライチェーンや委託先を狙った攻撃(2位)、機密情報を狙った標的型攻撃(5位)、取引先や役員になりすまして送金・情報を詐取するビジネスメール詐欺(10位)などです。いずれも中小企業が標的になり得ます。
次に見る被害の実態と実額は、こうした脅威に共通して、対策を怠ったときにかかるコストを示すものです。
ランサムウェア被害の約6割が中小企業
警察庁の令和7年(2025年)の報告によると、ランサムウェア被害に遭った企業のうち、約6割を中小企業が占めています。特定の大企業だけが狙われているわけではなく、規模を問わず攻撃の対象になっているのが実態です。
ランサムウェア攻撃の被害企業について、組織の規模別で見ると、前年と同様に中小企業が約6割を占めている。業種別では、製造業が約4割を占め、続いて卸売・小売業、サービス業、情報通信業が上位となっているが、様々な業種で被害が確認されている。
出典:令和7年におけるサイバー空間をめぐる脅威の情勢等について|警察庁
背景には、攻撃が「特定の標的を狙い撃つ」ものから、「守りの弱い相手を広く探して仕掛ける」ものへと変わってきたことがあります。対策が手薄な中小企業は、いわば網にかかりやすい存在として被害に遭いやすくなっています。
取引先(大企業)への攻撃の踏み台にされる
自社の情報だけが狙いとは限りません。取引先の大企業を直接攻撃するのは難しいため、その取引網に連なる、守りの弱い中小企業をまず侵入口にする「サプライチェーン攻撃」が増えています。先に触れたとおり、この攻撃はIPAの脅威リストでも組織向けの上位に挙げられています。
自社が踏み台にされれば、取引先に被害を広げてしまい、賠償や取引停止につながりかねません。取引先からセキュリティ状況の確認を求められるのは、こうした背景があるためです。
取引先を経由して狙われるサプライチェーン攻撃の具体的な手口や、取引網全体でどう備えるかは、以下の記事で詳しく解説しています。
被害の実額|復旧費用は1,000万円以上が半数超
被害額の大きさも、対策を先送りできない理由です。警察庁の同じ報告では、ランサムウェア被害からの復旧費用について、次のように示されています。
復旧に総額1,000万円以上を要した組織の割合は全体の5割を超えている。また、復旧に要した期間については、1か月未満で復旧した組織の割合は全体の5割強に留まるなど、被害が長期化する傾向にあり…
出典:令和7年におけるサイバー空間をめぐる脅威の情勢等について|警察庁
より深刻な例もあります。経済産業省・IPAのガイドラインは、中小企業の被害事例として、ランサムウェア感染により約2.5億円以上の損失が生じたケースを紹介しています。
事例3 ランサムウェア感染により約2.5億円以上の損失が発生(所在地:北陸/業種:建設業/従業員規模:20〜999名) VPN機器からの侵入が原因で、コンピュータ及びファイルサーバーがランサムウェアに感染した。…本事案への対応として、原因・事故範囲調査、システム復旧、再発防止のために約2.5億円以上、45人月もの金額・工数を対応に費やすことになってしまった。
出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(事例3)|IPA
復旧費用に加え、事業停止による売上の損失、取引先への賠償、信用の低下まで含めると、被害の影響は経営そのものを揺るがします。「対策のコスト」と「被害に遭ったときのコスト」を比べれば、基本対策への投資は、この被害コストと比べて十分に見合う水準といえます。この数字は、社内で予算を通すときの説得材料としても、自社で着手を決める根拠としても使えます。
出典・参考資料(3件)
- 出典:令和7年におけるサイバー空間をめぐる脅威の情勢等について|警察庁
- 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|IPA
- 参考資料:情報セキュリティ10大脅威 2026|IPA
SECURITY ACTIONと「5分でできる自社診断」で最低ラインを確認する
対策を進めても、「自己流で十分なのか」という不安は残ります。そこで役立つのが、IPAが運営する無料の枠組みです。国が示す最低ラインに沿っているかを、費用をかけずに確認できます。
SECURITY ACTION(一つ星・二つ星)を宣言する
SECURITY ACTIONは、中小企業が情報セキュリティ対策に取り組むことを自ら宣言する制度です。IPAは次のように説明しています。
「SECURITY ACTION」は中小企業自らが、情報セキュリティ対策に取組むことを自己宣言する制度です。
出典:SECURITY ACTIONとは?|IPA
一つ星は、前章で挙げた「情報セキュリティ6か条」に取り組むことを宣言するものです。二つ星は、後述の「5分でできる!情報セキュリティ自社診断」を実施したうえで、情報セキュリティ基本方針を定めて外部に公開し、取り組みを宣言します。第三者が審査する認定ではなく自己宣言の制度なので、費用をかけずに始められ、宣言するとロゴマークを無料で使えます。取引先や求人などで対策姿勢を示す材料にもなります。
宣言は、IPAのSECURITY ACTION特設サイトから無料で行えます。まずは一つ星から始め、対策が進んだら二つ星へ進むのが現実的です。
「5分でできる!情報セキュリティ自社診断」で弱点を把握する
自社の対策状況を手早く点検したいときは、IPAの「5分でできる!情報セキュリティ自社診断」が使えます。25個の診断項目に答えるだけで、自社の弱点を把握できる無料のツールで、SECURITY ACTION特設サイトやガイドラインの付録から入手できます。何から手を付けるか迷ったら、まずこの診断で現状を確認し、足りない部分から埋めていくと効率的です。
取引先から求められる要件(SCS評価制度)への対応の目安
取引先からの照会をきっかけに対策を始めた場合、「どこまで対応すればよいか」の目安も知っておくと安心です。経済産業省と内閣官房国家サイバー統括室は、企業のセキュリティ対策レベルを評価する「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の整備を進めています。
これは、★3(専門家確認付きの自己評価)、★4(第三者評価)といった段階で評価する仕組みで、2026年度下期の制度開始を目指して準備が進められている段階です。
今後、取引の条件としてこうした評価が求められる場面が増える可能性があります。まずはSECURITY ACTIONの一つ星・二つ星で足元を固めておくことが、将来の要件への備えにもなります。制度の詳細や開始時期は変わる可能性があるため、最新の情報は公式で確認してください。
出典・参考資料(3件)
- 出典:SECURITY ACTIONとは?|IPA
- 出典:SECURITY ACTION「二つ星を宣言する」|IPA
- 参考資料:中小企業の情報セキュリティ対策ガイドライン 第4.0版(SCS評価制度)|IPA
予算がなくても使える公的支援制度・補助金
「対策の必要性は分かったが、予算がない」という中小企業のために、国や自治体は無料・低コストで使える支援制度を用意しています。ここでは、代表的な制度を横断的に整理します。年度・募集期間・対象地域には制限があるため、利用を検討する際は必ず各公式サイトで最新の条件を確認してください。

サイバーセキュリティお助け隊サービス
「サイバーセキュリティお助け隊サービス」は、中小企業向けに必要な対策をまとめて提供する官民連携の枠組みです。IPAは次のように説明しています。
「サイバーセキュリティお助け隊サービス」は、中小企業に対するサイバー攻撃への対処として不可欠なサービスをワンパッケージにまとめた、民間の事業者から提供されるサービスです。
出典:サイバーセキュリティお助け隊サービス|IPA
見守り(監視)や緊急時の駆けつけなどを、比較的安価にまとめて利用できるのが特徴です。IPAが公開するサービスリストから、自社に合うものを選べます。専任の担当者を置けない企業が、外部の力を借りて対策を底上げする現実的な選択肢になります。
東京都の中小企業サイバーセキュリティ基本対策事業(無償のUTM・EDR体験)
東京都は、都内の中小企業を対象に、セキュリティ機器やサービスを無償で体験できる事業を実施しています。令和8年度(2026年度)の事業では、UTM(複数のセキュリティ機能をまとめた機器)やEDR(端末の不審な挙動を検知・対応する仕組み)を一定期間無料で体験できるコースや、SECURITY ACTIONの二つ星宣言を目指すマネジメント指導のコースが用意されています。
ただし、対象は都内に主たる事業所を持つ中小企業に限られ、申込受付期間や先着の定員が定められています。こうした自治体の事業は年度ごとに内容が変わるため、利用できるかどうかは、お住まいの自治体の最新の募集要項を確認してください。
東京都以外でも、同様の支援を行っている自治体は少なくありません。自社の地域で使える制度は、「自治体名+サイバーセキュリティ 補助金/無償」で検索したり、地域の商工会議所や産業振興公社に問い合わせたりすると見つかります。全国共通で使えるお助け隊サービスや補助金とあわせて、まず自分の地域で何が使えるかを確認してみてください。
デジタル化・AI導入補助金2026(旧:IT導入補助金)のセキュリティ対策推進枠
導入費用の一部を補助する制度もあります。かつての「IT導入補助金」は、2026年度に「デジタル化・AI導入補助金2026」へと名称が変わりました。この中の「セキュリティ対策推進枠」では、前述の「お助け隊サービスリスト」に掲載され、事務局に登録されたサービスの利用料(最大2年分)が補助対象になります。補助率は小規模事業者で3分の2以内、中小企業で2分の1以内、補助額は5万円〜150万円です。
お助け隊サービスと補助金はつながっており、「お助け隊のサービスを、補助金を使って導入する」という組み合わせが可能です。交付申請には期限があり、締切は回ごとに更新されるため、利用を検討する場合は事務局の公式サイトで最新のスケジュールと要件を確認してください。
出典・参考資料(3件)
- 出典:サイバーセキュリティお助け隊サービス|IPA
- 出典:中小企業サイバーセキュリティ基本対策事業|東京都
- 出典:デジタル化・AI導入補助金2026 セキュリティ対策推進枠|中小企業デジタル化・AI導入支援事業費補助金 事務局
一括ダウンロードする
自社でやる範囲と外部サービスに頼る範囲の線引き
ここまで見てきた対策のうち、どこまでを自社で行い、どこから外部の力を借りるべきでしょうか。専任の担当者がいない中小企業では、この線引きが対策を無理なく続けるための鍵になります。
目安として、これまで挙げた基本対策(OS・ソフトの更新、ウイルス対策ソフト、パスワードと多要素認証、共有設定の見直し、バックアップ、従業員教育)は、専任の担当者がいなくても自社で着手できます。一方、端末の不審な挙動を常時監視して対応するEDR、24時間の監視、包括的なセキュリティ設計といった専門性の高い領域は、外部のサービスに頼るのが現実的です。

基本対策の中にも、規模が大きくなると自力の無料設定では手に負えなくなるものがあります。たとえば多要素認証は、個々のクラウドの無料機能で足りるうちは自力で十分ですが、社内の複数のサービスの認証やアカウントをまとめて管理したい段階になると、認証基盤(IDaaS)を導入したほうが確実です。
持ち出しPCのデータ保護を仕組みとして担保したい、対策全体をまとめて任せたい、といった場合も同様に、外部サービスが選択肢になります。
経済産業省・IPAのガイドラインも、実践編の後半では、必要に応じて外部の専門家を交えて対策を強化する進め方を示しています。自社の人員で対応が難しい部分は、無理に抱え込まず外部の力を借りる判断が、結果的に守りを確実にします。
ここからは、外部に頼る部分の選択肢として、中小企業でも導入しやすいサービスを紹介します。対策をまとめて始められる統合パッケージ、クラウドの認証の強化、持ち出しPCの対策と、目的別に整理しました。自社に足りない部分を補う視点で見てください。
1. KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

何から手を付けるか迷う段階で、対策をまとめて外部に任せたい中小企業に向くのが、株式会社SYNCHROの「KATABAMI サイバーセキュリティ対策パッケージ」です。脆弱性の定期診断による予防、隔離した経路へのバックアップによる復旧、サイバー保険による補償の3つを、1つのパッケージで提供します。
特徴は、専任のセキュリティ人材がいなくても導入できる点です。ネットワークの内部を毎月診断し、見つかった問題点の指摘だけで終わらせず、対策のやり方まで説明して継続的に伴走する設計になっています。
公式サイトでは最短2週間での利用開始、設置10分、1台あたり月額1,250円からと案内されており、短期間・低予算で始めやすさを訴求しています。「まず何をすればよいか分からない」という中小企業が、外部の伴走を得ながら対策を底上げする入口として検討できます。
中小企業のネットワーク内部を実際に診断すると、基本的な設定の見落としが数多く見つかるといいます。同社の北口氏は、見つかりやすい例としてオフィスの複合機やコピー機を挙げ、次のように説明します。

工場出荷時の初期パスワードのまま使われているお客様がほとんどでして、大手メーカーの初期IDパスワードはインターネットで検索すればすぐ出てきてしまいます。そのままにしておくと、万が一ウイルスが内部に入り込んだ際に、簡単に遠隔操作で乗っ取られてしまうリスクがあります。それから、ネットワーク機器やサーバーの管理者権限の問題もあります。一般ユーザー権限と管理者権限を分けて使うことはご存じの通りですが、実際に管理者権限でログインを試してみると、簡単に入れてしまうケースもあります。
2. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

クラウドサービスへのログインの守りを固めたい企業には、株式会社インターナショナルシステムリサーチの「CloudGate UNO」があります。1つのIDで複数のサービスにログインできるシングルサインオン(SSO)に、多要素認証、アクセス制限、ID管理を組み合わせたクラウド型のプラットフォームです。
Google WorkspaceやMicrosoft 365など、多くのクラウドサービスとの連携に対応しています。複数のクラウドを使う企業でも、ログインの入口をまとめて管理できます。
パスワードに頼らないパスキー(FIDO2)認証を、上位プラン限定にせず全プランで利用できる点が特徴です。料金はStandard Plusが1ユーザーあたり月額400円(税込440円。2026年9月時点)からで、30日間の無料トライアルも用意されています。多要素認証やパスワードの強化を、社内の複数のサービスにまとめて効かせたい場合の選択肢になります。
3. Shadow Desktop(アップデータ株式会社)

アップデータ株式会社の「Shadow Desktop」は、PC内の主要なデータをクラウドなどの外部ストレージへ自動で預け、PC本体にはデータを残さない「データレス」の状態をつくる製品です。テレワークや外出先でのPC利用が多く、端末の紛失・盗難による情報漏えいが心配な企業に向いています。OSやアプリは仮想化しないため、通常のPCと同じ操作感のまま使えます。
端末に一時的に残るキャッシュは暗号化されるため、PCを紛失・盗難されても、ディスクを取り出して中身を読み取られる心配を抑えられます。オプションでは、感染前の日時を指定してファイルを戻すランサムウェア対策のロールバック機能も利用できます。
最小5ライセンスから、最大30日間の無料トライアルつきで始められます。持ち出しPCの対策を、使い勝手を保ちながら強化したい企業に適しています。料金は要問い合わせです。
外部に頼る防御サービスの比較
ここまで紹介した3サービスを、対応する対策領域・料金の目安・提供形態で横並びにすると、次のとおりです。自社に足りない部分に合うものを選ぶ材料にしてください。
| サービス名 | KATABAMI サイバーセキュリティ対策パッケージ | CloudGate UNO | Shadow Desktop |
|---|---|---|---|
| 対策領域(何を守るか) | 社内ネットワーク全体 (機器の脆弱性を塞ぎ、被害後はバックアップで復旧) | クラウドへのログイン(認証) (多要素認証・シングルサインオン・アクセス制限で不正ログインを防ぐ) | 持ち出しPC (PC本体にデータを残さず、紛失・盗難時の情報漏えいを防ぐ) |
| 料金の目安 | 1台1,250円/月〜 | 400円/ユーザー月〜 (税込440円) | 要問い合わせ |
| 提供形態 | 予防・復旧・補償を1つにした統合パッケージ (毎月の内部診断+対策の伴走) | クラウド型の認証基盤(IDaaS) 30日間の無料トライアルあり | データレスクライアント(PCにインストール) 最小5ライセンス〜、30日間の無料トライアルあり |
| 詳細情報 | オンライン相談を予約 | 公式資料を見る | オンライン相談を予約 |
※料金は2026年9月時点の各社公式情報にもとづく目安です。最新の料金・プランは各社の公式情報をご確認ください。
外部に頼る部分は、ここで挙げた領域のほかにも、守る対象(端末・ID・ネットワーク・データ・監視運用)ごとにさまざまなサービスがあります。自社に足りない領域から幅広く選択肢を比較して選びたい場合は、以下の記事もあわせてご覧ください。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
まとめ
中小企業のセキュリティ対策は、すべてを一度にそろえる必要はありません。まずはOS・ソフトの更新、ウイルス対策ソフト、パスワードと多要素認証といった、無料・低コストで着手できる基本から始め、共有設定の見直しやバックアップへと広げていくのが現実的な進め方です。
取り組みが国の最低ラインに沿っているかは、SECURITY ACTIONと「5分でできる自社診断」で無料で確認できます。予算が不安なら、お助け隊サービスや自治体の無償事業、補助金といった公的支援も活用できます。そして、EDRや監視など専門性の高い領域は、無理に自社で抱えず外部サービスに頼るのが賢明です。
被害に遭ったときの復旧費用が1,000万円以上に及ぶことも珍しくない今、基本対策への着手は、先送りできない経営課題といえます。まずは無料でできることから今日ひとつでも進め、自社で抱えきれない部分を外部サービスで補う際は、複数のサービスの資料を取り寄せ、対応範囲や料金を比べながら検討を進めてください。
一括ダウンロードする
よくある質問(FAQ)
Q. 情報セキュリティ6か条とは何ですか?
A. 情報セキュリティ6か条とは、IPA(情報処理推進機構)が中小企業向けに示す、最低限取り組むべき6つの基本対策です。具体的には、①OS・ソフトウェアを最新に保つ、②ウイルス対策ソフトを導入する、③パスワードを強化する、④共有設定を見直す、⑤バックアップを取る、⑥脅威や攻撃の手口を知る、の6つを指します。
かつては「5か条」として案内されていましたが、現在は「バックアップを取ろう」を加えた6か条が公式の基本フレームです。この6か条に取り組むことを宣言するのが、IPAのSECURITY ACTION「一つ星」です。
Q. 予算が少ない中小企業は、セキュリティ対策を何から始めればよいですか?
A. 予算が少なくても、OS・ソフトウェアの更新、ウイルス対策ソフトの導入、パスワードの強化と多要素認証といった、無料〜低コストの基本対策から始められます。これらは費用をかけずに着手でき、効果の高い最優先の対策です。何から手を付けるか迷う場合は、IPAの無料ツール「5分でできる!情報セキュリティ自社診断」で現状を点検し、足りない部分から埋めていくと効率的です。
まとまった予算がないことは、対策を始めない理由にはなりません。むしろ大きいのは被害に遭ったときのコストで、警察庁の報告ではランサムウェア被害からの復旧費用が総額1,000万円以上に及んだ組織が全体の5割を超えています。基本対策への投資は、この被害コストと比べれば十分に見合います。
Q. 一人情シス(兼任担当)でも、中小企業のセキュリティ対策はどこまで自力でできますか?
A. 中小企業のセキュリティ対策のうち、情報セキュリティ6か条や従業員教育といった基本対策は、専任の担当者がいなくても自社で着手できます。OS・ソフトの更新、ウイルス対策ソフト、パスワードと多要素認証、共有設定の見直し、バックアップは、総務や管理部門と兼任の担当者でも無理なく進められる範囲です。
一方、端末の不審な挙動を常時監視して対応するEDRや24時間の監視、包括的なセキュリティ設計といった専門性の高い領域は、無理に自社で抱えず、外部のサービスや専門家に頼るのが現実的です。この線引きが、対策を無理なく続ける鍵になります。
Q. 従業員が数名の小規模な会社でも、セキュリティ対策は必要ですか?
A. 従業員が数名の小規模な会社でも、中小企業のセキュリティ対策は必要です。インターネットを使って業務を行う以上、規模の大小にかかわらず攻撃の対象になります。実際、警察庁の報告では、ランサムウェア被害に遭った企業の約6割を中小企業が占めています。
攻撃は「特定の標的を狙い撃つ」ものから「守りの弱い相手を広く探して仕掛ける」ものへと変わってきており、対策が手薄な小規模企業ほど、いわば網にかかりやすい存在です。まずは無料でできる情報セキュリティ6か条から着手してください。
Q. 取引先からセキュリティ対策状況の確認を求められたら、何から対応すればよいですか?
A. まず取引先が求める要件(チェックシートの項目など)を確認し、対応できていない項目から優先して埋めるのが基本です。多くの場合、多要素認証の導入、バックアップ体制、情報セキュリティの基本方針の整備といった基本対策が問われます。
自社の取り組みを対外的に示す手立てとしては、IPAのSECURITY ACTION(一つ星・二つ星)の宣言が使えます。今後は「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」のような評価が取引の条件になる場面も増える可能性があるため、まずはSECURITY ACTIONで足元を固めておくことが、将来の要件への備えにもなります。
Q. クラウドサービスを利用する中小企業が、特に気をつけることは何ですか?
A. クラウドサービスを使っていても、セキュリティをすべて事業者任せにはできず、設定やアカウントの管理は利用者側の責任になります。特に、クラウドストレージや共有フォルダの公開範囲が広すぎないかを確認し、「リンクを知っている全員が閲覧可」のような設定を避けて、アクセスできる範囲を必要な人だけに絞ることが重要です。退職者のアカウントが残っていないかも点検してください。
あわせて、クラウドサービスの多くは無料で多要素認証を設定できるため、対応しているサービスでは有効にしておきます。パスワードが漏れても、それだけでは侵入されにくくなり、不正ログインの多くを防げます。
Q. 中小企業がランサムウェアに感染したら、身代金は払うべきですか?
A. ランサムウェアに感染しても、身代金は安易に払うべきではありません。支払ってもデータが復旧する保証はなく、「支払う企業」として再び標的にされるおそれもあります。
感染に気づいたら、まず警察や専門の相談窓口に連絡し、ネットワークから切り離した場所に保管しておいたバックアップから復旧するのが原則です。だからこそ、日頃からバックアップを取っておくことと、被害に気づいたときの連絡先・初動・相談先を事前に決めておくことが、いざというときの備えになります。
Q. SECURITY ACTIONは無料ですか?第三者による認定とは違うのですか?
A. SECURITY ACTIONは、中小企業が自らセキュリティ対策への取り組みを宣言する無料の制度で、第三者が審査する「認定」とは異なります。費用をかけずに始められ、宣言すると取り組みを示すロゴマークを無料で使えます。
一つ星は「情報セキュリティ6か条」に取り組むことを、二つ星は「5分でできる!情報セキュリティ自社診断」を実施したうえで基本方針を定めて外部に公開することを宣言するものです。取引先や求人などで、自社の対策姿勢を示す材料にもなります。
Q. 中小企業のセキュリティ対策に、補助金は使えますか?
A. 中小企業のセキュリティ対策には、「デジタル化・AI導入補助金2026」(旧・IT導入補助金)のセキュリティ対策推進枠などの補助金が使えます。この枠では、IPAの「サイバーセキュリティお助け隊サービスリスト」に掲載され事務局に登録されたサービスの利用料(最大2年分)が補助対象になります。
補助率は小規模事業者で3分の2以内、中小企業で2分の1以内、補助額は5万円〜150万円です。このほか、東京都をはじめとする自治体が、UTMやEDRを無償で体験できる時限事業を実施している場合もあります。交付申請には期限があり、内容も年度ごとに変わるため、利用を検討する際は事務局や自治体の公式サイトで最新の条件を確認してください。
中小企業向けセキュリティ対策サービスの料金・資料を一括チェック
MCB FinTechカタログでは、中小企業のセキュリティ対策に使えるサービスの最新資料を無料で一括請求できます。対応する対策領域や料金を比べながら、自社に足りない部分を補う一社を検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















