お問合せ

小さな会社のWebサイトも狙われる理由|実体験から考える最初の対策

  • 「うちのような小さな会社のサイトまで、狙われるのだろうか?」
  • 「会社案内しか載せていないのに、何を取られるのだろう?」
  • 「専門知識も担当者も少ない。まず何を確認すればよいのか?」

小さな会社のWebサイトも、不正アクセスの対象になります。企業名を知らなくても、自動プログラムはインターネット上のサイトを探し、ログインやソフトウェアの弱点を試すことができるためです。

最初に確認したいのは、「誰が更新するか」「誰が管理画面に入れるか」「被害時にどう復旧するか」の3点です。当事務所での経験を踏まえ、経営者が担当者や制作会社へ確認する内容を整理します。

情報基準日:2026年9月7日

コンサルティング先で何度も見た「誰も確認していないサイト」

これは、私がコンサルティングに入った複数の会社で実際に確認したことです。自社のWebサイトがWordPressなどの何の仕組みで作られているか分からず、経営者が管理画面に一度も入ったことがない。そうしたケースがありました。

そこで一緒に管理画面を確認すると、サイトの健康状態や更新に関する警告が表示されていました。確認した問題には、次のようなものがあります。

  • データベースを動かすソフトウェアが古いままになっている。
  • WordPress本体が、何世代も前のバージョンのままになっている。
  • プラグインの更新が行われず、更新を促す表示が残っている。

社内では「制作会社に任せている」と考えている。しかし、制作会社側でもその警告を確認しておらず、結果として誰もチェックしていないケースがありました。警告を見る機会がないまま、対応すべき問題が残っていたのです。

サイトが普段どおり表示されていても、管理の状況までは分かりません。修正されない弱点が残れば、自動的に弱点を探す攻撃につけ込まれるおそれがあります。サイトを作った後、誰が警告を確認し、誰が対応するのかを決める必要があります。

会社案内だけのサイトでも、何に困るのか

狙われる価値は、サイトに置いた秘密情報だけではありません。サイトの仕組みや、自社への信用が悪用される可能性もあります。

  • 問い合わせの機会を失う:サイトが止まったり、別のページへ誘導されたりすると、顧客が商品や相談窓口へたどり着けなくなります。
  • 顧客や取引先へ不安を与える:内容の改ざんや不審な表示が起きれば、事実確認と説明が必要になります。
  • 復旧に費用と時間がかかる:不正なプログラムを置かれ、迷惑メールの送信などに悪用された場合も、調査や再構築への対応が必要になります。

ただし、不審なアクセスを受けたことと、侵入されて被害が出たことは別です。件数だけで判断せず、何を試され、対策がどう働き、実際の異常があるかを確認します。

経営者が最初に確認する3つの備え

まず制作会社に、自社サイトを何で構築しているか、管理画面を誰が確認しているかを聞きましょう。WordPressなら、担当者と一緒に「ツール」→「サイトヘルス」を開き、「ステータス」と更新の通知を確認します。画面の表示や利用できる項目は、バージョン・権限などで異なります。WordPress公式:サイトヘルス画面

サイトヘルスには、セキュリティや動作上の改善事項が示されます。警告があるだけで侵入済みとは判断できません。表示内容を控え、次の質問とともに担当者へ確認してください。

  1. 1警告の確認と更新を、誰が担当しているか制作と公開後の保守が、契約上どこまで含まれるかを確認します。WordPress本体・プラグイン・データベースなどは、制作会社とサーバー会社で対応先が異なる場合があります。聞くこと:「最後に警告を確認・対応したのはいつですか。残っている項目は誰が、いつまでに対応しますか」
  2. 2管理画面へ入れる人と、ログインの備えは適切か管理者権限を持つアカウント、退職者や旧業者のアカウント、パスワードの使い回しを確認します。多要素認証は、パスワードに加えて別の方法でも本人確認する仕組みです。聞くこと:「誰が管理者権限を持っていますか。多要素認証や、ログイン試行を制限する対策は使えますか」
  3. 3バックアップから、実際に戻せるか保存しているデータ、保存先、保存頻度、復元担当を確認します。バックアップがあることに加え、復元を試した記録があるかが大切です。聞くこと:「最後に復元を試したのはいつですか。サイトが使えなくなった場合、どの時点のデータまで戻せますか」

更新・アクセス管理・バックアップは、WordPress公式のセキュリティ対策でも扱われています。自社と委託先の担当を分け、未対応の項目には期限を決めます。WordPress公式:セキュリティ強化

古い環境をまとめて更新すると、不具合が起きる場合もあります。更新前に担当者へバックアップと互換性の確認を依頼し、対応後の動作確認まで決めて進めます。

すでに不審な表示や転送が起きている場合

発見時刻と画面を控え、保守担当者へ連絡してください。自己判断でログやファイルを消したり、バックアップを上書きしたりせず、調査と安全な復旧の進め方を確認します。

当事務所の実体験|「1日1,000回以上」と報告したアクセス

私も当初は、「地方の小さな経営相談事務所が、わざわざ狙われるだろうか」と考えていました。しかし、自社サイトへのアクセス状況を調べるうちに、知名度だけでは判断できないと気づきました。

2026年1月22日の記事では、当時の状況を「1日あたり1,000回以上の不正アクセス」と報告しました。以下は、その記事に掲載した画面です。

当時の記事に掲載した自社サイトのアクセス状況の画面

当時の記事に掲載した自社サイトのアクセス状況の画面。クリックすると拡大できます。

当時の記事に掲載した自社サイトへのアクセス記録の画面

当時の記事に掲載した自社サイトへのアクセス記録の画面。クリックすると拡大できます。

この数字は、当時の記事で報告したアクセスの件数です。1,000人の攻撃者や、1,000回の侵入成功を意味しません。同じ相手による繰り返しの要求を含み得るため、集計期間や分類方法と一緒に読む必要があります。

補足:ログに見えるファイル名だけで感染とは判断しない

元記事で触れた「xmlrpc.php」は、WordPressの正規の外部連携機能に使う入口です。攻撃に利用される場合もありますが、その名前自体が裏口や感染の証拠になるわけではありません。WordPress公式:XML-RPC API

「flower.php」「buy.php」などへの要求も、ファイル名だけでウイルスの存在を断定できません。要求先、サーバーの応答、実際に置かれたファイルなどを担当者が確認します。

海外アクセスの遮断だけで、安全とは言い切れない

当時は国・地域によるアクセス制限も試しました。ただし、通知が減ったことだけで、すべての脅威を防いだとは判断できません。国内の経路を使う通信もあり、海外からの正当な利用まで制限する可能性があります。

アクセス制限は、自社の利用者と運用に合わせて判断します。

海外アクセスの遮断やログインURLの変更は、更新・アカウント管理・復旧への備えと組み合わせて検討します。WordPress公式も、国による制限が正当な利用者を妨げる可能性を示しています。WordPress公式:ログイン攻撃への対策

海外アクセスの制限範囲や検索・AIサービスへの対応は、海外アクセス遮断は必要?中小企業サイトの守りと検索・AI対応で確認できます。

AI経営参謀で、担当者へ聞くことを整理する

「管理状況もよく分からない」という段階でも、サイトの用途と不安を言葉にするところから始められます。画面右下の「AI経営参謀に聞く(無料)」を開き、次の文を自社の状況に合わせて送信してください。

当社は[業種]の会社で、サイトを[会社案内・問い合わせ・予約・販売]に使っています。構築方法は[WordPress・その他・不明]、管理担当は[社内・制作会社・不明]です。管理画面の警告や更新、バックアップの状況は[分かる範囲を記入。不明でも可]です。

担当者に確認する質問を、優先順位と理由を添えて整理してください。不足する情報は質問し、この情報だけでサイトが安全か、侵入されているかを断定しないでください。

入力は自社の状況の概要にとどめ、パスワード・認証コード・顧客情報は含めないでください。AIの回答は確認事項を整理する補助です。実際の設定や被害の有無は、管理担当者や技術専門家へ確認します。

AI経営参謀の使い方を見る

まとめ|自社サイトの備えを、説明できる状態にする

「誰が更新するか」「誰が管理画面に入れるか」「どう復旧するか」。この3点を説明できることが、Webサイトを守るための第一歩です。

Webサイトは、顧客に自社を知ってもらい、問い合わせを受ける経営上の窓口です。担当者や制作会社と管理状況を共有し、必要な対策と費用の優先順位を決めていきましょう。

Webサイトの管理体制を、経営課題として整理したい方へ

和田経営相談事務所では、経営者が確認すべき論点や、委託先との役割分担、対策の優先順位を整理するご相談を承ります。ご相談の際は、サイトの用途、現在の管理体制、困っていることをお知らせください。技術的な調査・復旧が必要な場合は、保守担当者や専門家と対応範囲を確認します。



    地域

    お問合せテーマ(複数選択可)

    課題に合わせて、次に読む記事

    和田経営相談事務所 代表 和田 健一

    「小さな会社のWebサイトも狙われる理由|実体験から考える最初の対策 」
    ご覧いただきありがとうございました。

    新着情報

    関連記事

    お問合せ
    セミナーの依頼
     
    注目の記事カテゴリ

    経営者の方へ

    銀行員の方へ

    中小企業診断士の方へ

    ページトップ