企業の情報漏洩やサービス停止のニュースを見ると、「日本はサイバー攻撃に狙われやすいのだろうか」「自分のような一般の利用者にも関係があるのだろうか」と感じることがあります。被害を自分の生活や仕事に置き換えるには、攻撃者が何を狙っているのかを整理することが大切です。

サイバー攻撃では、お金や機密情報だけでなく、アカウント、取引先とのつながり、日々の業務に使う仕組みも悪用されます。この記事では、日本の公的資料を手掛かりに、標的になる理由と、個人・企業が優先して取り組みたい対策を具体例で説明します。

目次

1.日本が狙われる理由は「国名」だけでは説明できない

日本でサイバー攻撃の被害が起きていることと、日本が世界で特に狙われやすいことは、別の話です。国ごとの被害を比較するには、調査対象、集計期間、報告制度などをそろえる必要があり、国内のニュースの多さだけでは判断できません。

対策を考えるときは、攻撃者が欲しがる情報や権限があるか、外部から利用できるシステムに弱点があるか、侵入された場合に何が起こるかを確認しましょう。これらは、日本の企業や個人にも関わる問題です。

特定の相手を狙う攻撃と、弱点のある相手を探す攻撃

攻撃には、特定の企業や組織が持つ情報を目的として、相手を調べてから仕掛けるものがあります。一方で、公開されたシステムの弱点や、流出した認証情報を悪用し、侵入できる相手を探すものもあります。

そのため、「有名な会社ではない」「重要人物ではない」という理由だけでは、安全とは言えません。自分自身が最終的な標的でなくても、他の人や組織へ被害が広がる入口になる可能性があります。

国内の脅威情報は、自分の環境に置き換えて読む

IPAの「情報セキュリティ10大脅威 2026」では、組織向けにランサム攻撃、サプライチェーンや委託先を狙った攻撃、機密情報を狙った標的型攻撃などが挙げられています。個人向けには、不正ログインやフィッシングなどが掲載されています。

これは、2025年の事案などを踏まえて審議・投票で選定された資料です。掲載順位をそのまま被害件数の順位や、自分が被害に遭う確率として読まず、利用しているサービスや仕事との接点を確認するために活用してください。

2.攻撃者は何を狙う?4つの対象で整理する

「盗まれるほどの秘密はない」と思っていても、アカウントや連絡先には悪用される余地があります。ここでは、対策を考えやすくするために、狙われる対象を4つに分けます。

狙われる対象 悪用や被害の例 守る際の着眼点
お金・決済手段 不正送金、カードの不正利用、偽の請求 認証と、支払い前の確認手順
個人情報・業務情報 顧客名簿や研究資料の持ち出し、情報公開を材料にした脅迫 保存場所、共有先、閲覧権限
業務・サービス ファイルの暗号化、予約や受発注システムの停止 更新、復旧方法、業務を続ける代替手段
アカウント・信頼関係 本人や取引先になりすまして、別の相手をだます ログイン保護、権限管理、本人確認

例えば、普段使っているメールアカウントは、メールを読むためだけのものではありません。他のサービスのパスワード再設定に使われている場合、メールへの不正アクセスが別のアカウントにも影響するおそれがあります。

職場では、顧客名簿だけでなく、請求書、取引先の担当者名、進行中の案件に関するやり取りも重要です。そうした情報が悪用されると、事情を知っている相手からの依頼に見せかけられる場合があります。

3.個人・中小企業・学校でも、対策が必要な理由

被害を受けたときの影響は、組織の知名度だけでは決まりません。小規模な事業でも、顧客の予約や受注情報が使えなくなれば、日々の業務に支障が出ます。

次の表は、立場ごとに確認したい対象の例です。攻撃されやすさを順位付けしたものではなく、自分が扱う情報やサービスを洗い出すための整理です。

立場 確認したい対象の例 最初に確認すること
個人・学生 メール、SNS、通販、決済サービス パスワードの使い回し、認証設定、復旧方法
個人事業主・中小企業 顧客情報、請求書、予約・受発注データ 管理者、バックアップ、振込先変更の確認手順
学校・教育機関 児童生徒の情報、成績、学習用アカウント 共有範囲、利用者の権限、卒業・異動時の処理
研究・開発部門 研究データ、設計情報、共同研究の資料 外部との共有方法、持ち出し範囲、アクセス記録
他社の業務を受託する組織 委託元の情報、接続用アカウント、保守権限 必要な接続範囲、契約終了時の権限削除、緊急連絡先

特に、取引先や委託先とシステムをつないでいる場合は、自社の中だけを確認しても十分とは限りません。誰がどこまでアクセスできるか、問題が起きたときに誰へ連絡するかを、関係する組織と確認しておきましょう。

💡 あわせて読みたい関連記事

守りたい情報を整理したら、日常の対策も確認しましょう。認証、更新、バックアップなど、個人と職場で取り組みたい基本を紹介しています。

AI時代のセキュリティ対策|日本の脅威動向と個人・職場で始める5つの備え 記事を読む →

4.被害の入口を減らすために確認したいこと

アカウントは、パスワードだけに頼らない

パスワードはサービスごとに使い分け、対応するサービスでは多要素認証やパスキーを設定しましょう。IPAも、不正ログインへの対策として、パスワードの使い回しを避けること、多要素認証、パスキーの利用を案内しています。

認証を強化した後は、端末を紛失したときの復旧方法も確認してください。職場のアカウントでは、異動や退職で不要になった権限を残さず、管理者権限を必要な範囲に限定します。

更新の対象は、パソコンやスマートフォンだけではない

OSやアプリに加えて、ルーター、VPN機器、公開しているWebサイトなども管理対象です。使っている機器やサービス、その管理者、更新方法、サポート期限を把握しておきましょう。

メーカーなどの修正情報を確認し、業務への影響や復旧方法を踏まえて更新します。保守を外部へ委託している場合も、どこまでが委託先の担当なのかを確認し、管理されない機器やサービスを残さないことが大切です。

メールの見た目より、依頼された操作を確認する

フィッシングやビジネスメール詐欺では、ログイン、送金、ファイルの共有などを求められます。文章が自然であることや、見慣れた会社名が書かれていることだけを、安全の根拠にしないでください。

ログインや支払い状況は、届いたメッセージのリンクを使わず、普段利用している公式アプリなどから確認します。振込先の変更は、以前から把握している連絡先を使い、メールとは別の方法で相手に確かめましょう。

5.具体例:「振込先が変わりました」と届いたら

ここでは、確認手順を考えるための架空の例を紹介します。取引先の担当者を名乗る相手から、「今月の請求分だけ振込先を変更してください。本日中の対応をお願いします」というメールが届いたとします。

会社名や担当者名が合っていても、それだけで依頼が本物とは判断できません。まず送金を保留し、変更内容を独立した手段で確認します。

  1. 依頼内容を整理する:振込先、金額、期日など、いつもと何が変わったかを確認する。
  2. 既知の連絡先を使う:届いたメールに新しく書かれた番号ではなく、取引開始時などに確認した連絡先を使う。
  3. 別の方法で確認する:電話などで、変更の事実と依頼者を確かめる。
  4. 社内の承認手順に戻す:確認結果を記録し、通常の支払い確認を経て処理する。

IPAも、急な振込先や決済手段の変更があった場合は、取引先へメール以外の方法で確認することを案内しています。同じメールに返信して「本当ですか」と尋ねるだけでは、相手の正当性を十分に確認できない場合があります。

AIに「本物かどうか」を決めてもらわない

AIに文章の不自然な点を整理させることはできますが、文面だけを見て、送信者本人からの依頼だと証明することはできません。AIが「問題なさそう」と答えても、送金や情報共有を実行する根拠にはしないでください。

また、確認のためであっても、請求書や顧客情報を無許可のAIサービスへ入力することは避けます。職場で認められた利用方法と情報の取扱基準を確認しましょう。

💡 あわせて読みたい関連記事

AIを業務で利用する場合は、入力する情報と、AIに許可する操作を分けて考える必要があります。情報漏洩や権限管理の基本はこちらで整理しています。

生成AIのセキュリティ対策|情報漏洩・プロンプトインジェクション・権限管理の基本 記事を読む →

6.対策の優先順位は「失うと困るもの」から決める

すべての対策を一度に整えるのが難しい場合は、被害が出たときの影響と、現在の弱点を整理します。例えば、日々の受注を一つのアカウントに頼っているなら、その認証と復旧手段は優先して確認する対象です。

以下は、対策を具体的な作業に変えるための記入例です。各家庭や職場で、担当者と確認日を決めて使ってください。

守りたいもの 現在の確認事項 次に行うこと
普段使うメール 他のサービスと同じパスワードを使っている 固有のパスワードに変更し、認証と復旧設定を確認する
顧客・予約データ バックアップはあるが、復元したことがない 担当者を決め、安全な検証環境で復元を確認する
公開Webサイト 更新担当とサポート期限が分からない 管理者と利用ソフトウェアを確認する
支払い業務 メールだけで振込先を変更している 別経路での確認と承認手順を決める
委託先との接続 契約終了後のアカウントが残っている 利用状況を確認し、不要な接続・権限を削除する

バックアップは、保存されているだけでなく、必要なデータを戻せることが重要です。普段の端末と一緒に被害を受けない保存方法を検討し、復元を確認してください。ただし、バックアップがあっても、盗まれた情報の流出まで防げるわけではありません。

小規模な事業者では、IPAの「中小企業の情報セキュリティ対策ガイドライン」や、自社診断の資料も活用できます。製品の導入だけで終わらせず、管理者、確認方法、問題が起きた際の連絡先まで決めましょう。

7.被害が疑われたら、状況に合わせて対応する

不審なメールを受け取っただけの場合と、パスワードを入力した場合、端末に異常が出ている場合では、必要な対応が異なります。自分が行った操作と、確認できた異常を整理してください。

状況 初めに行う対応
不審な依頼を受け取った リンクや添付ファイルを開かず、職場では担当者へ報告する。必要な確認は既知の連絡先から行う。
偽サイトにパスワードを入力した 信頼できる端末から公式サービスへアクセスし、パスワード変更やセッションの無効化など、案内された保護手順を進める。
カード情報を入力した・不審な送金をした カード会社や金融機関へ速やかに連絡し、被害が疑われる場合は警察にも相談する。
感染やファイルの暗号化が疑われる 端末の利用を止め、組織の対応手順に従ってネットワークから隔離し、管理者や専門の相談先へ連絡する。

職場では、発見時刻、表示された内容、直前に行った操作などを担当者へ伝えます。独断で初期化したり、ログを削除したりすると調査に必要な情報が失われるため、復旧作業は対応担当者と進めてください。

8.よくある質問

日本語のメールなら、海外からの攻撃は見分けられますか?

日本語が自然であることだけでは判断できません。翻訳や文章生成の技術も利用できるため、文法の違和感に頼らず、求められている操作と、独立した確認手段を重視しましょう。

セキュリティソフトがあれば、対策は十分ですか?

それだけでは十分とは言えません。偽の依頼を信じて送金することや、正規の共有機能で情報を渡すことなど、ソフトだけでは防ぎきれない場面があります。認証、更新、権限、業務上の確認手順を組み合わせてください。

中小企業や個人に、高度な機密情報はないのでは?

顧客情報や決済情報に加えて、メールやSNSのアカウント、取引先との信頼関係も悪用される可能性があります。情報の希少性だけでなく、誰かがその情報や権限を使って何ができるかを考えることが大切です。

まとめ:自分が持つ情報と権限を、一つずつ確認する

サイバー攻撃の対策では、「日本だから狙われる」「自分は小規模だから関係ない」と一括りにせず、守る対象と被害の入口を具体的に確認しましょう。自分のアカウントや仕事が、他の人や組織につながっていることも見落とせません。

まずは、失うと困るアカウントや情報を3つ書き出してください。そのうち一つについて、認証、共有範囲、復旧方法、相談先を確認するところから始めてみましょう。

参考資料

Learning Tools

記事を検索したい方はここから!

辞書から探す

本文中で気になった概念やキーワードを、辞書ページで一覧から確認できます。

辞書を見る