2026年に入ってからも、大和証券の委託先サーバーへの不正アクセスや、デジタル庁の基盤サービスからの情報漏えいなど、サーバーを狙った不正アクセスの発表が相次いでいます。自社で預かっているWebサーバーや社内サーバーは大丈夫なのか、万一侵入されたら何が起きて、どう防げばよいのか——漠然とした不安を抱えたまま、確かめる糸口をつかめずにいる担当者は少なくありません。
サーバーへの不正アクセスは、総当たりによるログイン突破や脆弱性の悪用、設定の不備など、入口ごとに手口が異なります。入口を自社の環境に当てはめて把握できて初めて、どの対策が効くのかを判断できます。
本記事では、サーバーが狙われる主な侵入経路と手口、そこで起きる被害を対応表で整理し、手口に効く防御策、侵害の兆候の見分け方と被害時の初動、直近の実例から学べる教訓、そして自前で守りきれない層を補う不正検知ソリューションまでを解説します。自社サーバーの守り方を具体的に判断するための材料としてご活用ください。
目次
一括ダウンロードする
サーバーへの不正アクセスとは
サーバーへの不正アクセスとは、本来はそのサーバーを使う権限を持たない第三者が、ネットワークを通じてサーバーの内部へ侵入する行為を指します。総務省の「国民のためのサイバーセキュリティサイト」は、不正アクセスを次のように説明しています。
不正アクセスとは、本来はアクセス権限を持たない者が、サーバや情報システムの内部へ侵入する行為です。その結果、サーバや情報システムが停止したり、重要情報が漏洩(ろうえい)するなど、企業や組織の業務やブランド・イメージなどに大きな影響を及ぼします。
出典:不正アクセスとは?|総務省 国民のためのサイバーセキュリティサイト(https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/basic/risk/07/)
サーバーに侵入されると、起こりうる被害は大きく4つに分かれます。保存された顧客情報や認証情報が外部に持ち出される情報漏えい、Webサイトやファイルを書き換えられる改ざん、侵入したサーバーを足がかりに他の組織やシステムを攻撃する踏み台化、そしてデータを暗号化して事業を止めるランサムウェア被害です。
踏み台化について総務省は、侵入されたシステムには攻撃者がいつでもアクセスできるようバックドア(裏口)が作られてしまうと注意を促しています。侵入は一度きりの被害で終わらず、気づかないうちに加害側に回ってしまう点が、サーバー不正アクセスの大きなリスクです。ランサムウェア被害は、IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」で組織向けの脅威の1位に挙げられています。
他人のID・パスワードを使ったなりすましログインや、脆弱性を突いた侵入は、不正アクセス行為の禁止等に関する法律(不正アクセス禁止法)第3条が禁じる犯罪行為です。侵入された側は被害者であり、後述する通報・相談の対象になります。
出典・参考資料(3件)
サーバーが狙われる主な侵入経路・手口と被害
ここからは、サーバーが狙われる代表的な手口を、侵入経路・起きる被害・効く対策の対応で整理します。手口ごとに入口が違うため、自社サーバーのどこが当てはまるかを確かめながら読み進めてください。
| 手口・侵入経路 | ID・パスワードの総当たり/使い回しの悪用 | OS・ミドルウェア・Webアプリの脆弱性の悪用 | 設定の不備・不要な公開 | マルウェア感染と内部での水平移動 | 委託先・取引先を経由した侵害 |
|---|---|---|---|---|---|
| 主な侵入経路 | SSH・RDP・管理画面・VPNの弱い認証、他サービスから漏れたパスワードの使い回し | 更新されていないOS・ソフト、公開サーバーの既知の脆弱性、SQLインジェクション等 | 開いたままのポート、インターネットに公開された管理画面、初期パスワードの放置 | メールや不正サイト経由のマルウェア、侵入後の他サーバーへの移動(ラテラルムーブメント) | 業務を委託した先のサーバーや、連携する取引先システムへの侵入 |
| 起きる被害 | サーバーへの不正ログインから、情報の窃取・改ざん・踏み台化 | 遠隔からのコード実行、Webサイト改ざん、データベースからの情報漏えい | 誰でも到達できる入口からの侵入と設定の改ざん | ランサムウェアによる暗号化と事業停止、認証情報のさらなる窃取 | 自社システムが無事でも、預けた顧客情報・取引情報が漏えい |
| 効く主な対策 | 多要素認証、公開鍵認証、接続元IPの制限、アカウントロック | 脆弱性管理と迅速なパッチ適用、WAF、IDS・IPS | 不要なポート・サービスの停止、管理画面のアクセス制限、初期パスワードの変更 | EDR、ネットワーク監視(NDR)、ネットワークの分離、バックアップ | 委託先の点検と契約上の管理、連携時のアクセス権限の最小化 |
※手口・被害・対策の対応は、総務省・IPA の公的資料と後述の実被害事例をもとに一般的な傾向を整理したものです。
総務省は、不正アクセスの手口として「アカウント情報を狙ったパスワード総当たり攻撃」「OSやソフトウェアの脆弱性、設定の不備を調べた攻撃」を挙げています。IPA「情報セキュリティ10大脅威 2026」でも、組織向けの脅威として脆弱性の悪用(4位)やサプライチェーン・委託先を狙った攻撃(2位)が上位に並びます。
手口は特別なものばかりではなく、日々の運用で見落としがちな入口から入られる点に注意が必要です。
出典・参考資料(2件)
サーバーの種別で変わる狙われどころと、自社サーバーの穴の点検観点
同じサーバーでも、運用形態によって守るべき範囲と狙われどころは変わります。レンタルサーバーやクラウドでは、OSや基盤の一部を事業者が守る一方、公開するアプリケーションの脆弱性や、管理画面・アカウントの管理は利用者の責任です。VPSや自社運用(オンプレミス)では、OSのパッチ適用やポートの開閉、ファイアウォールの設定まで自社で担います。
自社サーバーの穴を点検するときは、次の観点が出発点になります。インターネットに不要なポートや管理画面を公開していないか、OS・ミドルウェア・VPN機器のアップデートが滞っていないか、初期パスワードや使い回しのパスワードが残っていないか、そして管理者権限を持つアカウントを必要最小限に絞れているか。これらは侵入経路の裏返しであり、ふさぐほど入口は狭くなります。
手口に効く防御策カテゴリの早見(何の層を・何から守るか)
対策の名前は耳にしても、それぞれが「何の層を・何から守るのか」が結びついていないと、自社に必要な順番を決められません。ここでは代表的な防御策カテゴリを、守る層と守る対象で整理します。どれか1つで万全になるものではなく、入口・通信・端末・認証を重ねて守る考え方が基本です。

| 防御策カテゴリ | ファイアウォール | WAF(Web Application Firewall) | IDS・IPS(侵入検知・防御) | EDR(エンドポイント検知・対応) | NDR(ネットワーク検知・対応) | 多要素認証(MFA) | 脆弱性管理・パッチ適用 | ログ監視・不正検知 |
|---|---|---|---|---|---|---|---|---|
| 守る主な層 | ネットワークの境界 | 公開しているWebアプリケーション | ネットワーク・ホスト | サーバー・PCなどの端末 | 社内ネットワーク全体 | ログイン(認証) | OS・ソフトウェア全般 | システム横断(常時・事後) |
| 何から守るか | 許可しない通信を遮断し、不要な到達そのものを断つ | SQLインジェクション等、Webアプリの脆弱性を突く攻撃の遮断 | 不正な通信や攻撃の検知(IDS)と、その遮断(IPS) | 端末上のマルウェアや不審な挙動の検知・隔離・調査 | 侵入後の不審な通信・水平移動・データ持ち出しの検知 | 盗まれたID・パスワードだけでの不正ログイン | 既知の脆弱性を突く攻撃(入口を事前にふさぐ) | 侵害の兆候や痕跡の検知と、被害時の事後調査 |
※各カテゴリの守備範囲は一般的な整理です。製品により機能の範囲や呼称は異なります。
WAFは、ウェブアプリケーションの脆弱性を悪用する攻撃から公開サーバーを守る運用面の対策で、IPAも導入の手引き(WAF読本)を公開しています。脆弱性そのものを根本からなくすものではないため、脆弱性管理やパッチ適用と組み合わせて使う位置づけです。
ファイアウォールが不要な通信の入口を断ち、IDS・IPSやNDRが侵入後の不審な動きをとらえ、EDRが端末上の脅威に対応する——このように、各対策は守る層が異なり、互いを補い合います。
多要素認証は、ID・パスワードが漏れても、もう一要素がなければログインできない状態をつくり、総当たりや使い回しによる不正ログインを防ぎます。入口(ファイアウォール・WAF・脆弱性管理)、認証(多要素認証)、監視(IDS・IPS・NDR・EDR・ログ監視)を重ねることで、1つを突破されても次の層で止められる構えが基本です。
すべてを一度に導入する必要はありません。予算や工数が限られるなら、まず入口をふさぐ基本(不要な公開の停止、OS・ソフトのパッチ適用、多要素認証)から着手し、監視・検知の層を段階的に足していくのが現実的です。
ここで挙げた防御策を、サーバーの守りにどう組み合わせて配置するか——各技術が守る範囲と選び方は、以下の記事でさらに詳しく整理しています。
サーバーへの不正侵入を防ぐ技術一覧|FW・IDS/IPS・WAFの守備範囲と選び方
自社のWebサーバーやシステムをねらったサイバー攻撃の報道を目にするたびに、「うちのサーバーは大丈夫か」と気になる担当者は少なくありません。警察庁の統計では、令和6年(2024年)の不正アクセス行為の認知件数は5,358件にのぼります。検挙…
不正アクセスの兆候の確認と被害時の初動
「すでに入られていないか」を気にして検索する担当者も多いはずです。ここでは、不正アクセスの兆候の見分け方と、被害が疑われるときに取るべき初動、そして通報・相談先を順に整理します。
不正アクセスの兆候の見分け方
侵入の兆候は、日々のログや挙動に表れます。身に覚えのない時間帯・国からのログイン、管理者アカウントの不審なログイン失敗の多発、見慣れないプロセスやサービスの常駐、設定ファイルやWebコンテンツの更新日時の変化、外部への通信量の急増などが典型です。これらは単独では誤検知のこともありますが、複数が重なるときは侵害を疑います。
確認するときは、認証ログ(Linuxは /var/log/secure や auth.log、Windowsはイベントビューアのセキュリティログ)でログイン履歴の異常を調べ、稼働中のプロセスや通信(ps・netstatコマンド、タスクマネージャーなど)に見覚えのない常駐・接続がないかを点検します。自力での判断が難しい場合は、ログ監視や端末フォレンジック診断など専門の仕組みで調べます。
兆候を早くとらえるには、ログを取得・保管し、定期的に見る体制が欠かせません。ログが残っていなければ、侵入の有無も範囲も後から追えなくなります。後述するログ監視・検知の仕組みは、この「気づく力」を補うものです。
被害が疑われるときの初動手順
侵害が疑われたら、落ち着いて順番に動くことが被害の拡大を防ぎます。JPCERTコーディネーションセンターは、インシデント対応の基本的な流れを「検知/連絡受付 → トリアージ(優先度の判断)→ インシデントレスポンス(対応)→ 報告/情報公開」と示しています。この流れに沿って、サーバー運用の現場では次の手順が目安になります。
- 影響範囲を広げないため、対象サーバーをネットワークから切り離す(電源を落とす前に、調査に必要な状態の保全を検討する)
- ログ・メモリ・ディスクなどの証拠を保全する(初期化・再構築を急がず、原因調査に使える状態を残す)
- 侵入経路・影響範囲・漏えいの有無を調査する(自社で難しければ専門事業者やJPCERT/CCに相談する)
- 個人データの漏えい(またはそのおそれ)があれば、個人情報保護委員会への報告と本人への通知を検討する
- 警察への相談、関係者への連絡、再発防止策の実施を進める
個人データの漏えいが関わる場合、個人情報保護法は報告と本人通知を義務づけています。
個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。
出典:個人情報の保護に関する法律(平成15年法律第57号)第26条|e-Gov法令検索(https://laws.e-gov.go.jp/law/415AC0000000057)
個人情報保護委員会は、報告が必要な事態として、要配慮個人情報の漏えい、財産的被害のおそれがある漏えい、不正の目的で行われたおそれがある行為による漏えい、本人の数が1,000人を超える漏えいの4類型を示しています。サーバーへの不正アクセスは「不正の目的で行われたおそれがある行為」に当たりやすく、人数が少なくても報告対象になり得ます。
報告は速報が発覚から概ね3〜5日以内、確報が30日以内(不正の目的による場合は60日以内)が目安です。
被害時の通報・相談先
一社だけで抱え込まず、公的な窓口を使うことも初動の一部です。相談先は目的に応じて使い分けます。
- 犯罪としての相談・被害届:都道府県警察のサイバー犯罪相談窓口(警察庁がサイバー事案に関する相談窓口の一覧を案内)
- 技術的な対応の相談:IPA「情報セキュリティ安心相談窓口」、JPCERT/CC(インシデント対応の依頼・相談)
- 個人データ漏えいの報告:個人情報保護委員会
出典・参考資料(5件)
被害が疑われるときの初動から相談先、再発防止までの流れは、以下の記事でも手順立てて解説しています。いざというときに慌てないよう、あわせて確認しておくと安心です。
不正アクセスされたら?今すぐやるべき初動対応と相談先・再発防止までを解説
使っているサービスから身に覚えのないログイン通知が届いた、パスワードが急に通らなくなった、あるいは見覚えのない送金や投稿が残っている——不正アクセス(不正ログイン)の被害に気づいた直後は、何から手をつければよいか分からず不安になるものです。…
直近の被害事例に学ぶ(侵入経路・影響範囲・再発防止策)
実際の被害は、どこから入られ、何が漏れ、各社がどう対応したのかを知ることで、自社の優先順位が見えてきます。2026年に公表された3件を、侵入経路・影響範囲・再発防止策で横断して整理します。
| 直近の被害事例 | さくらインターネット(2026年8月検知・9月第三報) | デジタル庁 ガバメントソリューションサービス(2026年6〜7月) | 大和証券(委託先経由・2026年10月開示) |
|---|---|---|---|
| 侵入経路 | レンタルサーバーのメンテナンス用サーバーと販売管理システムへの不正アクセス、一部へのマルウェア設置(技術的詳細は模倣防止のため非公表) | ネットワーク接続機器(VPN)の脆弱性を利用した侵入と、保守運用担当者アカウントの悪用による大量ファイルへのアクセス | 委託先(スカラコミュニケーションズ)のサーバーへの不正アクセス。大和証券自社システムへの不正アクセスは確認されていない |
| 影響範囲 | 閲覧・取得の可能性があるのは合計951アカウント。販売管理システムには1,360,563アカウント分の情報があり、一部の初期サーバーパスワード・VPS管理者初期パスワードがハッシュ化されず保存されていた。外部持ち出しの明確な事実は未確認 | 漏えいの可能性は約24.6万件(職員等 約18.9万件、事業者・個人 約5.7万件)。マイナンバー・金融機関口座情報・年金番号等は含まれていない | 約11万名の氏名・メールアドレス・口座番号等(合算で約22万件)が漏えいの可能性。取引用ID・パスワード等は含まれず、口座へのアクセスや取引はできない |
| 再発防止策 | 権限の総点検・厳格化、接続経路の見直しと通信制限、認証方式の見直し、EDRの導入範囲の拡大、全サーバーの再構築 ほか | 脆弱性管理方法の見直し、外部からの接続方法の改善 | 既存の委託先の点検、委託先管理のあり方の検証と管理強化策の決定 |
※各事例は2026年の各社公式発表に基づく、公表時点の情報です。
3件のうち、侵入経路が最もはっきりしているデジタル庁の事例から見ていきます。VPN機器の脆弱性を突かれて侵入され、保守運用担当者のアカウントを悪用されました。前の節で挙げた「古いVPNの放置」という点検観点が、そのまま現実の入口になった例といえます。
7月9日、第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムに侵入し、不正アクセスを行っていたことが判明しました。
出典:ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について|デジタル庁(https://www.digital.go.jp/news/2026-0911-01)
さくらインターネットの事例は、再発防止策まで具体的に開示されている点が参考になります。実施済みの対策として、アクセス権限の総点検、接続経路の見直し、認証方式の見直しに加え、EDRの導入範囲の拡大による監視の強化を挙げています。自前の運用に、端末やネットワークを監視する仕組みを重ねる方向性がうかがえます。
開示では、販売管理システムに初期サーバーパスワードがハッシュ化されずに保存されていたことにも触れています。パスワードをどう保管しているかは、自社でも点検しておきたい観点です。
大和証券の事例は、委託先経由という点に学びがあります。自社システムへの侵入は確認されていないにもかかわらず、委託先のサーバーが侵入されたことで顧客情報が漏えいした可能性が生じました。IPAが脅威の2位に挙げる「サプライチェーンや委託先を狙った攻撃」が、現実に起きていることを示す例です。自社サーバーを堅牢にするだけでなく、情報を預ける先の点検まで視野に入れる必要があります。
ここで取り上げた3件のほかにも、サーバーへの不正侵入は侵入経路ごとにさまざまな実例があります。自社に近い経路の事例から手口と対策を確かめたい場合は、以下の記事が参考になります。
出典・参考資料(3件)
一括ダウンロードする
自社で守りきれない層を補う不正検知ソリューション
ここまでの対策には、自前で進められるものが多くあります。ポートや管理画面の点検、パスワードの見直し、多要素認証の導入、パッチ適用は、運用の中で取り組めます。一方で、侵入後に社内ネットワークを広がる不審な通信や、サーバー端末に入り込んだマルウェア、すでに起きているかもしれない侵害の有無は、専用の検知の仕組みがないと気づきにくい領域です。
検知ソリューションは、守る層で性格が分かれます。どこから検討するかは、自社の状況で絞り込めます。
公開サーバーやネットワーク全体の不審な通信を広くとらえたいならネットワーク型のNDR、サーバーやPCなどの端末に入り込んだマルウェアを検知・隔離したいならエンドポイント型のEDR・XDR、まず「すでに侵害されていないか」を確かめたいなら事後調査型の端末フォレンジック診断、という順で見ると選びやすくなります。
エンドポイント型には、端末・ネットワーク・クラウドなど複数領域を横断して検知するXDR(拡張検知・対応)型も含まれます。

以下は、サーバーへの不正アクセスの検知・調査に役立つサービスを、この3つの層で比較した表です。料金が「要問い合わせ」のサービスは、公式に価格が公開されていないものです。
| 不正検知ソリューション | Network Blackbox | Darktrace | Vectra AI | Eye"247" Safety Zone | CrowdStrike Falcon | SentinelOne(Singularity Platform) | Trend Vision One | FFRI yarai | Microsoft Defender XDR | Palo Alto Cortex XDR | CoWorker 端末侵害診断サービス |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 検知レイヤー | ネットワーク型(NDR) | ネットワーク型(NDR) | ネットワーク型(NDR) | エンドポイント型(EPP+EDR) | エンドポイント型(EDR/XDR) | エンドポイント型(EDR/XDR) | エンドポイント型(EDR/XDR) | エンドポイント型(NGAV+EDR) | エンドポイント型(EDR/XDR) | エンドポイント型(EDR/XDR) | 端末フォレンジック診断(事後調査型) |
| 検知方式 | フルパケットキャプチャ+シグネチャ/振る舞い異常検知 | 自己学習型AIによる異常検知(シグネチャ非依存) | AI行動分析(150以上のAIモデル、教師あり/なし学習+相関分析) | 先進型振る舞い検知(ATC)+機械学習(Bitdefenderエンジン) | 機械学習・AI+振る舞い検知(NGAV+EDR) | エージェント側AI(Behavioral AI)+Storyline相関 | マルチレイヤー横断のXDR相関分析 | シグネチャ非依存の5つの振る舞い検知エンジン | 複数Defender製品のシグナル相関+自動攻撃かく乱 | 機械学習ベースの行動分析+エンドポイント起点の横断相関 | AI(Blue Agent)解析+専門家レビュー(端末ログの事後解析) |
| 主な検知対象 | 侵入後の不審通信・ラテラルムーブメント・データ持ち出し | 内部不正・ラテラルムーブメント・ランサムウェア等の異常挙動 | ランサムウェア・ラテラルムーブメント・認証情報悪用 | 既知・未知マルウェア・ランサムウェア・不審挙動 | マルウェア・ランサムウェア・ファイルレス攻撃・侵害後活動 | ランサムウェア・未知マルウェア・侵害後活動(1クリックロールバック対応) | エンドポイント〜サーバー〜ネットワークの侵入痕跡(XDR相関) | 標的型・ゼロデイ・亜種マルウェア・ランサムウェア | ランサムウェア横展開・ID/メール/クラウド横断の脅威 | 内部不正・侵害後活動・マルウェア感染後挙動 | 既存の侵害・情報持ち出し・AI利用環境からの漏えいの痕跡 |
| 対応環境 | IT/OTネットワーク全体(ミラーリングで取り込み) | ネットワーク中心(クラウド・OT・メール・ID横断) | オンプレ/マルチクラウド/ID/M365/IoT・OT | Windows(11・Server 2016〜2025)/Mac | Windows/macOS/Linux(クラウドネイティブ) | 端末・サーバー・クラウド・ID・ネットワーク・モバイル | 端末・サーバー・クラウド・メール・ネットワーク | Windows 10/11・Windows Server 2016〜2025(純国産) | Windows/macOS/Linux/モバイル(M365・Azure統合) | 端末・ネットワーク・クラウド・ID横断 | Windows・Mac(最大100台まで一括診断) |
| 提供形態 | アプライアンス(ミラーリング導入) | アプライアンス/ハイブリッド(オンプレ・クラウド) | プラットフォーム(国内代理店マクニカが販売・MDR) | ソフトウェア(ブラウザ管理コンソール、自社運用) | SaaS(単一軽量エージェント+クラウド分析) | SaaS(単一軽量エージェント+クラウド管理) | SaaS(クレジット制ライセンスTrendAI Flex) | オンプレ/クラウド(FFRI yarai Cloud)/マネージド | SaaS(Microsoft 365 E5等に統合、単独購入不可) | プラットフォーム(代理店経由、WildFire連携でサンドボックス) | 診断サービス(遠隔、常駐エージェント不要) |
| 料金目安 | 要問い合わせ | 要問い合わせ | 要問い合わせ | 要問い合わせ | $7.99〜/台・月(EDR含むEnterprise $19.99〜/台・月、米ドル建て) | 要問い合わせ | 要問い合わせ | 要問い合わせ | Microsoft 365 E5 ¥8,995/ユーザー・月〜(年払い、Teams込み) | 要問い合わせ | 診断費用50万円/台〜(税別。トライアル20万円/台) |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | 公式資料を見る |
ここで取り上げたのは、サーバーへの不正アクセスの検知・調査に役立つ主なサービスです。検知方式やタイプ別の選び方まで含めて、不正アクセス検知システム全体を比較検討したい場合は、以下の記事で詳しく解説しています。
不正アクセス検知システムおすすめ18選|4タイプ別の選び方を徹底比較
ファイアウォールやWAF(Web Application Firewall:Webアプリケーション用の防御壁)で入口は固めたものの、漏えいしたIDとパスワードを使った大量ログインや、すり抜けたマルウェア(ウイルス)が社内で広がる動きまでは捉…
ここでは、ネットワーク全体を監視するNDRと、侵害の有無を事後に調べるフォレンジック診断から、それぞれ1つずつサービスを紹介します。エンドポイント型を含む各製品の横断比較は、上の表をご覧ください。
1. Network Blackbox(株式会社クワッドマイナージャパン)

Network Blackboxは、ネットワークを流れる全パケットを収集・保存し、脅威を可視化・分析・対応するNDR(Network Detection and Response)製品です。ミラーリング方式で導入するため既存ネットワークへの影響を抑えながら、外部からの侵入、内部の不審な通信、水平移動、データの持ち出しといった「ネットワーク上に痕跡が残る」不正アクセスの検知と事後調査を担います。
フルパケットキャプチャを基盤に、収集・検知・ハンティング・フォレンジック・対応の機能を備え、MITRE ATT&CKに基づく脅威ハンティングにも対応します。EDRやSIEM(ログの統合管理)とはSyslog・REST API経由で連携する設計で、端末対策を置き換えるものではなく、ネットワーク層の可視化で補完する位置づけです。
端末単体の操作やクラウドへの不正ログインなど、ネットワーク通信に現れない事象は対象外となるため、EDR等と組み合わせて使います。
2. CoWorker 端末侵害診断サービス(CoWorker株式会社)

CoWorker 端末侵害診断サービスは、対象端末から専用ツールでログを収集し、自社開発AI「Blue Agent」とセキュリティ専門家が事後に解析する、スポット・定期実施型のフォレンジック診断です。常駐エージェントでリアルタイムに侵入を遮断するNDR・EDRとは性格が異なり、「すでに侵害や情報の持ち出しが起きていないか」を調べる位置づけである点を押さえておきたいところです。
退職者が使っていたPCの診断、年1〜2回の定期的な棚卸し、生成AI利用環境の診断といったメニューがあり、マルウェア感染・認証情報の漏えいリスク・外部へのデータ持ち出しの痕跡などを検出します。AIが大量のログを解析し、専門家が業務環境を踏まえて精査する二段構えで、速報は1週間以内、最終レポートと報告会は1か月以内を公式に示しています。訴訟対応を見据えた電子証拠保全にも対応します。
まとめ
サーバーへの不正アクセスは、総当たりや脆弱性の悪用、設定の不備、委託先経由など、入口ごとに手口と被害が異なります。自社サーバーのどこが狙われやすいかを点検し、入口・認証・監視を重ねて守ることが基本です。侵害の兆候に早く気づける体制と、被害が疑われたときの初動・通報の手順を、あらかじめ整えておくことも欠かせません。
直近の事例が示すように、自前の運用だけで守りきれない層は、ネットワークや端末を監視・調査する検知の仕組みで補えます。どの製品が自社の守りたい層(ネットワーク・端末・事後調査)に効くかを見極め、資料を取り寄せて比較することから、具体的な検討を始められます。
一括ダウンロードする
よくある質問(FAQ)
Q. サーバーが不正アクセスされたかどうかは、どうやって確認すればよいですか?
A. 認証ログやアクセスログで、身に覚えのないログインや操作がないかを確認するのが基本です。見慣れないプロセスの常駐や通信量の急増、設定・コンテンツの更新日時の変化も手がかりになります(詳しい兆候と確認の手順は本文の兆候の節で解説しています)。
ただし、痕跡を消して潜伏する攻撃もあり、ログを取得・保管していなければ侵入の有無も範囲も後から追えません。自社での判断が難しい場合は、ログ監視や端末フォレンジック診断など、侵害の有無を専門的に調べる仕組みの利用が確実です。
Q. サーバーが不正アクセスされたら、まず何をすればよいですか?
A. サーバーへの不正アクセスが疑われたら、まず被害の拡大を防ぐために対象サーバーをネットワークから切り離し、ログなどの証拠を保全することが最優先です。そのうえで侵入経路・影響範囲・漏えいの有無を調査します。
初期化や再構築を急ぐと原因調査に使える痕跡が消えるため、調査に必要な状態を残すことが重要です。個人データの漏えい(またはそのおそれ)があれば個人情報保護委員会への報告と本人通知が必要になり、犯罪被害としての相談は警察、技術的な対応はIPAやJPCERT/CCが窓口になります。手順の詳細は本文の初動の節で解説しています。
Q. WAF・IDS/IPS・EDR・NDRは何が違い、どう使い分けますか?
A. これらの防御策は守る層が異なり、重ねて使うことで侵入の各段階をとらえます。WAFは公開Webアプリへの攻撃を、IDS/IPSはネットワークを流れる不正な通信の検知(IDS)と遮断(IPS)を、EDRはサーバーやPCなど端末上のマルウェア・不審な挙動を、NDRは社内ネットワーク全体に広がる侵入後の動き(水平移動やデータの持ち出し)をとらえます。
どれか1つで万全になるものではなく、入口(ファイアウォール・WAF)、認証(多要素認証)、監視(IDS・IPS・EDR・NDR)を重ねて、1つを突破されても次の層で止める構えが基本です。
Q. 個人情報が1人分でも漏えいしたら、個人情報保護委員会への報告は必要ですか?
A. サーバーへの不正アクセスによる漏えいは、人数が少なくても報告対象になり得ます。個人情報保護委員会は報告が必要な事態の一つに「不正の目的で行われたおそれがある行為による漏えい(またはそのおそれ)」を挙げており、サーバーへの不正アクセスはこれに当たりやすいためです。本人の数が1,000人を超える漏えいも、別途報告の対象です。
報告は、速報が発覚から概ね3〜5日以内、確報が30日以内(不正の目的による場合は60日以内)が目安です。あわせて本人への通知も必要になります。詳しくは本文の初動の節と、個人情報保護委員会の案内をご確認ください。
Q. 自社サーバーが無事でも、委託先経由で情報が漏れることはありますか?
A. あります。業務を委託した先や連携する取引先のサーバーが侵入されると、自社システムが無事でも、預けた顧客情報・取引情報が漏えいする可能性があります。2026年に開示された大和証券の事例では、自社システムへの侵入は確認されていないにもかかわらず、委託先のサーバーへの不正アクセスで顧客情報が漏えいした可能性が生じました。
IPA「情報セキュリティ10大脅威 2026」でも、サプライチェーンや委託先を狙った攻撃は組織向けの脅威の上位に挙げられています。備えとしては、委託先の点検と契約上の管理、システム連携時のアクセス権限の最小化が基本になります。
Q. 中小企業や小規模なサーバー運用でも、不正アクセス対策は必要ですか?
A. 必要です。攻撃は企業の規模で狙いを分けず、総当たりや公開された脆弱性のスキャンは無差別に行われ、侵入されたサーバーは他者を攻撃する踏み台にも悪用されます。規模が小さくても、情報漏えいや事業停止、気づかぬうちに加害側へ回る踏み台化のリスクは変わりません。
まずは自前でできる点検(不要なポートや管理画面の公開、古いVPNや使い回しパスワードの有無、管理者権限の絞り込み)から始め、人手や仕組みで足りない監視・検知の層を製品で補うのが現実的な進め方です。
不正検知ソリューションの料金・資料を一括チェック
MCB FinTechカタログでは、サーバーへの不正アクセスの検知に役立つNDR・EDR・端末フォレンジック診断などの最新資料を無料で一括請求できます。対応する層や機能を比べながら、自社に合う検知の仕組みを検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















