メインコンテンツにスキップ
株式会社ゼットリンカー
中小企業のランサムウェア対策|バックアップから復旧できるかを確認するのイメージイラスト:警察庁の令和7年統計(被害226件・中小企業が約6割)とIPA10大脅威2026(ランサム攻撃1位)を出典付きで整理。バックアップが一緒に暗号化される理由、3-2-1ルール・WORM・復元確認の合格ライン、発注時の要件化までを解説します。
システム開発

中小企業のランサムウェア対策|バックアップから復旧できるかを確認する

警察庁の令和7年統計(被害226件・中小企業が約6割)とIPA10大脅威2026(ランサム攻撃1位)を出典付きで整理。バックアップが一緒に暗号化される理由、3-2-1ルール・WORM・復元確認の合格ライン、発注時の要件化までを解説します。

更新 2026.09.23ゼットリンカー約14分で読める

先に、要点をまとめます。

  • ランサム攻撃はIPA「情報セキュリティ10大脅威 2026」組織編で1位(11年連続11回目) です。警察庁の集計では2025年(令和7年)の被害報告件数は226件で、被害企業の規模別では 中小企業が約6割 を占めています。
  • 中小企業にとっての要点は防御の強さより復旧可否です。警察庁の資料には、攻撃者がネットワーク内部を探索して重要データやバックアップを物色し、 「復旧を妨害するため、バックアップも一緒に暗号化される場合が多い」 と明記されています。
  • したがって確認すべきは「バックアップがあるか」ではなく、 ネットワークから隔離された保存先があるか、実際に復元できたことがあるか の2点です。IPAはランサム攻撃への備えとして、ネットワークから隔離した保管、WORM機能、世代管理、定期的な復旧確認を挙げています。

2026年9月23日時点の情報です。手口・統計は更新されるため、判断の際は必ず一次資料を併せてご確認ください。

ランサムウェアは中小企業でも標的になるのか?

なります。警察庁が公表した2025年(令和7年)の被害報告件数226件のうち、被害企業の規模別では中小企業が約6割を占めています。

出典は警察庁サイバー警察局「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(令和8年3月公表)です。同資料には「令和7年におけるランサムウェアの被害報告件数は226件であり、依然として高水準で推移している」「組織の規模別で見ると、前年と同様に中小企業が約6割を占めている」と記載されています。業種別では製造業が約4割を占め、卸売・小売業、サービス業、情報通信業が続きます。

IPA「情報セキュリティ10大脅威 2026」(2026年1月29日公開)の組織編でも、「ランサム攻撃による被害」が1位(11年連続11回目)、「サプライチェーンや委託先を狙った攻撃」が2位(8年連続8回目)です。取引先とつながる経路として狙われ得る構図は、この2つの順位に表れています。

「うちには盗まれて困る情報がない」という判断は、この統計と噛み合いません。規模ではなく、侵入できる隙があるかどうかで標的が決まります。

なぜバックアップを取っていても復旧できないのか?

攻撃者がバックアップを先に探して壊すからです。警察庁の資料はこの挙動を明示しています。

新規開発を依頼したいについて相談するまだ手元にない業務システム・Webサービスを、要件が固まっていない段階から一緒に形にする受託開発新規開発を依頼したいを見る →

警察庁の同資料には、攻撃の流れとして次のように書かれています。攻撃者は未修正の脆弱性、漏えいした認証情報や簡易なパスワード、設定不備等を悪用してネットワークへ侵入し、管理者権限の奪取を試みながら「ネットワーク内部を探索して重要データやバックアップを物色する」。データを窃取した後に暗号化を実行し、このとき「 復旧を妨害するため、バックアップも一緒に暗号化される場合が多い 」とされています。

侵入経路も具体的です。同資料は、被害組織へのアンケート結果として「侵入経路はVPN機器が6割以上を占める状況」と記載し、インターネットに露出した箇所からの遠隔操作による侵入が多くを占め、標的型攻撃メールの添付ファイルによる感染は少なくなっていると説明しています。

つまり、 本番と同じネットワーク・同じ認証情報で到達できる場所に置いたコピーは、攻撃時には一緒に失われる前提で考える必要があります。 別のサーバーの別フォルダ、同一クラウドアカウント内の別バケットは、この意味では分離になっていないことがあります。

被害を受けるとどれくらい止まるのか?

警察庁のアンケートでは、1か月未満で復旧できた組織は全体の5割強にとどまり、復旧に総額1,000万円以上を要した組織は5割を超えています。

同資料には、令和7年にランサムウェア被害に遭った企業・団体等へのアンケート結果として、調査費用・復旧費用が高額化しており「復旧に総額1,000万円以上を要した組織の割合は全体の5割を超えている」、また「1か月未満で復旧した組織の割合は全体の5割強に留まる」と記載されています。

さらに同資料では、 サイバー攻撃を想定した業務継続計画(BCP)を策定済みの組織の割合は約18% と報告されています。ランサムウェアによる暗号化は地震等の物理的災害とは被害の状況が異なり、調査・復旧作業や広報の在り方も異なる対応が求められるため、サイバー攻撃を想定したBCPを事前に用意する必要がある、とされています。

これらは被害に遭った組織を対象とした調査の数値であり、すべての企業に当てはまる平均値ではありません。ただし「数日で戻せるだろう」という前提は置きにくい、という判断材料にはなります。

バックアップの合格ラインはどこか?(3-2-1ルール・WORM)

IPAの解説書は、ネットワークから隔離した保管、3-2-1ルール、WORM機能、世代管理、定期的な復旧確認を挙げています。

IPA「情報セキュリティ10大脅威 2026 解説書[組織編]」(2026年3月)の「適切な取得日時、頻度を検討し、バックアップ運用を行う」の項から、保管と検証に関する記述を整理します。

観点IPA解説書の記述現場での確認質問
保管場所ランサム攻撃に備えてネットワークから隔離した場所へ保管する。外部記憶装置に保管し、取得時・リストア時を除いてネットワークから切り離しておく取得中以外は切り離されているか
3-2-1ルールコピーを2つ持ち(稼働システムと合わせて計3つ)、2種類のメディアで保管し、そのうち1つは稼働システムとは異なる別拠点等で保存する媒体と拠点が本当に分かれているか
3-2-1-1-0ルール3-2-1ルールに加え、不変(immutable)またはオフラインコピーを1つ追加し、定期的な検証でエラーゼロを維持する削除・上書きできない世代があるか
WORM機能一度書き込んだデータの変更や削除をできなくする機能。搭載ストレージの利用によりデータ改ざんやデータ消失を防げる本番の管理者権限で消せてしまわないか
世代管理最新だけでなく過去のバックアップも保管し、いつ時点のどのデータかを判別できるようにする。破損の認知に時間がかかると最新も破損しているおそれがある何日前まで戻せるか答えられるか
リストア確認初回のバックアップ時に正常に復旧できることを確認し、計画に基づいて定期的に確認する。システム導入時・大規模更改時はリストアのテスト実施が望ましい最後に復元できた日はいつか

3-2-1ルールの出典としてIPAはCISA(米国サイバーセキュリティ・インフラストラクチャセキュリティ庁)の「Data Backup Options」を参照しています。

なお、IPAは世代管理の項で「ランサム攻撃を受けた際、破損したデータで上書きしないよう、バックアップ取得や削除処理を止める必要がある」とも書いています。異常に気づいた直後に自動バックアップが回り続けると、正常な世代が壊れたデータで上書きされる可能性があります。 止める手順を誰が持っているかも確認対象です。

保存できたことと復元できることは違う

バックアップ処理の成功通知は、業務を再開できることを意味しません。

復旧先の環境、暗号鍵、アプリケーションの設定、権限、起動手順が不足すると、データがあっても戻せません。IPAも「バックアップは取得するだけで終わりではなく、それを利用していかに早く復旧させるかが重要」とし、想定される障害ごとに復旧時点とリストア手順を確立すること、業務データだけでなく「システムの稼働に必要な設定ファイルやプログラムも含め」バックアップ対象を選定することを挙げています。

以下は受注システムを題材にした確認項目です。

確認項目残す記録不合格時の対応
別環境へ復元対象日時、担当、復元先必要な権限と手順を補う
データ照合受注件数、金額、添付の確認欠ける対象と取得方法を調べる
アプリ起動ログインと代表業務の結果設定・依存サービスを確認
再開判断最後に正常と確認した時点疑わしい環境へ接続しない判断を残す
連絡社内窓口、保守先、外部サービス担当不在時の連絡先を用意

テストには本番の通信や外部送信を止めた環境を使い、復元した処理が実際の請求・通知を再実行しないよう確認します。

復旧の目標は誰がどう決めるのか?

「どの時点までのデータを失ってよいか」と「どれくらいで再開する必要があるか」を業務ごとに分けて決めます。

受注受付、出荷、請求では、許容できる条件が異なります。全システムを同時に戻す前提ではなく、再開の順番を先に決めておくと、実際の判断が早くなります。

状況先に確認すること判断例
バックアップの所在が分からない誰が取得し、どこに保存し、いつまで保持しているか保守会社へ確認し、回答を書面で残す
保守会社に「バックアップ済み」と言われている保存先が本番と別ネットワークか、復元テストの実施記録があるか記録がなければ次回保守で復元テストを契約に含める
クラウドサービスを使っているサービス側の可用性対策と、誤削除・アカウント喪失時の復元が分かれているか事業者の責任範囲と自社の責任範囲を書き出す
復旧時間をまだ決められない止まると困る業務と、手作業で続けられる範囲手作業で凌げる業務は後回しの順位にする
新しくシステムを発注する要件定義にバックアップ方式・保存先の分離・復元テストが入っているか「バックアップを取る」だけの記載では発注しない
異常を検知した誰が判断し、誰が保守先へ伝えるか自動バックアップと削除処理を止める手順を決めておく

システムを発注するときは何を要件に書くか?

「バックアップを取る」とだけ書くと、同一サーバー内の定期保存で要件を満たしたことになり得ます。

新規開発や既存システムの改修を発注する場合、次の観点を要件として言語化しておくと、後から確認できます。

  • 保存先の分離 :本番環境と別のネットワーク・別の認証情報でアクセスする保存先か。同一クラウドアカウント内の別フォルダへのコピーは分離とはいえない場合がある
  • 改ざん耐性と世代管理 :削除・上書きできない世代(WORM/イミュータブル)を持つか、何世代・何日分を保持するか
  • 復元テストを納品条件に含める :本番相当のデータで実際に復元し、業務が再開できるところまでを検収項目にするか
  • 侵入経路を狭める設計 :管理者権限を持つアカウントの最小化と多要素認証の必須化。IPAも対策としてMFAやFIDO/FIDO2の利用、アクセス権の最小化、不要なポートを閉じることを挙げている
  • 保守契約に定期検証が含まれるか :稼働後に誰がいつ復元確認を行うかを契約の文言にする

見積書に「セキュリティ対策一式」とだけ書かれている場合、何が含まれ何が含まれないかが不明なまま契約することになります。見積書の読み方はシステム開発の見積書の読み方、古い環境を放置することが入り口を開けたままにする構図はレガシーシステムのセキュリティリスクで扱いました。既存システムが動かない・作った会社と連絡が取れない状態からの立て直しは引き継げないシステムの調査・引き継ぎ、老朽化した基幹の作り替えはレガシー刷新もご覧ください。

被害に遭ったときは何を先にするか?

まず感染端末等をネットワークから隔離します。慌てて電源を切らないことも警察庁が注意喚起しています。

警察庁の資料には、被害後の対応として次の内容が記載されています。感染端末等をネットワークから隔離して被害拡大を防ぐことが望ましい。ただし「慌てて電源をオフにすると、ログ等の侵入の痕跡が失われてしまい、その後のフォレンジック調査が困難になる可能性がある」。初動では被害拡大防止とログ等のデータ保全を行い、態勢を整えた上で調査・復旧に取り組むべきである。被害発覚時は早期に警察や関係機関へ通報することが求められ、BCP等に連絡先を整理しておくと円滑な連携が可能になる、とされています。

身代金については、警察庁は「犯罪グループ等の活動資金となることが懸念される」「暗号化されたデータの復号が保証されるわけではない」旨を被害者に説明していると記載しています。IPAの解説書も「原則として身代金は支払わずに復旧を行うこと」とし、支払った場合は攻撃者間で情報共有され、異なる攻撃者から再び狙われるおそれがあると指摘しています。復旧業者の選定にも注意が必要で、業者が攻撃者と裏取引を行った場合、実質的に被害組織が業者経由で資金提供をしたとみなされるおそれがある、とも書かれています。

実際の事故対応は環境と被害状況によって異なります。この記事は判断材料の整理であり、復旧の安全性を判定するものではありません。契約した対応窓口の手順に従ってください。

工数と費用を見積もる

当社がお手伝いできるのは、バックアップと復旧を要件として設計・実装する範囲です。

ご相談では、止められない業務、現在のバックアップの所在と保存先、復元確認の実績、連絡体制を整理したうえで、必要な設計・実装の工数を積み上げます。当社の開発見積もりは1時間11,000円(税込)を基準に、要件定義、契約後のすり合わせ、開発、テスト、バッファの時間を積み上げて算出します。初回相談・認識合わせの無料モック・見積もりは無料です。

当社の保守範囲、受付時間、復旧支援は契約によります。バックアップ設定と復元確認がどこまで含まれるかを契約前に確認してください。被害発生時のフォレンジック調査そのものは専門事業者・警察・契約先の窓口の領域であり、当社が代替するものではありません。

よくある質問

Q. クラウドを使っていればバックアップの確認は不要ですか?

不要とは限りません。サービス側の可用性対策(機器故障への備え)と、誤削除・アカウント喪失・ランサム攻撃時のデータ復元は別の話です。IPAはネットワークから隔離した保管やWORM機能の利用を挙げており、同一アカウントの管理者権限だけで全世代を消せる構成かどうかは確認対象になります。事業者の責任範囲と自社の責任範囲を書き出して分けてください。

Q. 身代金を払えば早く復旧できますか?

警察庁は、支払いが犯罪グループの活動資金になることが懸念される点と、復号が保証されない点を被害者に説明していると記載しています。IPAも原則として支払わずに復旧することを求め、支払った場合は攻撃者間で情報共有され再び狙われるおそれがあると指摘しています。復旧業者が攻撃者と裏取引をする事例への注意喚起もあります。

Q. まず何から手を付ければよいですか?

2点だけ確認してください。バックアップの保存先が本番と同じネットワーク・同じ認証情報で到達できる場所にないか。そして、実際に復元して業務を再開できたことがあるか。この2点が「はい」でなければ、対策不足なのか設計の見直しで足りるのかの見当がつきます。保守会社に聞いて曖昧な回答しか返ってこない場合は、次回の保守で復元テストを実施項目に入れるところから始められます。

自社の状況を整理して相談する

まず、止められない業務、バックアップの所在、復元確認日、連絡先を書き出してください。この記事に合う検討シートとAI相談用プロンプトで、未確認の項目を残したまま整理できます。シートを完成させる前でも、お気軽にご相談いただけます。

キーワード
セキュリティランサムウェアバックアップ中小企業システム開発事業継続

Contact

開発・AI活用のご相談はこちら

「うちの場合はどうかな?」というご質問から大歓迎です。
お話を伺い、ご提案いたします。

お問い合わせ

ご相談・お見積もりは無料です