乗っ取り・改ざんは小さな会社でも起きる|経営者が確認したいホームページのセキュリティ

「うちのような小さな会社のホームページが狙われるはずがない」——そう考えている経営者の方は少なくありません。ところが、サイトの乗っ取りや改ざんの多くは、特定の会社を狙ったものではなく、古いまま放置された仕組みを機械的に探して入り込むものです。
知らないうちに見知らぬ広告ページへ飛ばされていた、問い合わせフォームから迷惑メールが大量に送られていた、といった被害は、会社の規模に関係なく起こり得ます。この記事では、専門知識がなくても経営者が確認できるホームページのセキュリティの要点を、順番に整理します。
小さな会社のホームページが狙われる理由
攻撃の多くは、プログラムが自動でインターネット上のサイトを巡回し、更新されていないシステムや推測しやすいパスワードを見つけると入り込む、という流れで行われます。つまり「知名度があるから狙われる」のではなく、「入りやすいから入られる」のが実情です。
特にWordPressのような更新型のシステムは、便利な反面、本体やプラグイン(追加機能)を長く更新していないと、公表済みの弱点がそのまま残ります。制作から数年たち、誰も管理画面にログインしていないサイトは注意が必要です。
被害に遭うと何が起きるか
- トップページが別のサイトへ転送される
- 見覚えのない広告やページが追加される
- フォームが迷惑メールの送信に悪用される
- 検索結果に「このサイトはハッキングされている可能性があります」と表示される
- ブラウザに警告画面が出て、お客様が開けなくなる
直接の金銭被害がなくても、「このサイトは危ない」と表示されること自体が信頼を大きく損ないます。復旧作業にも費用と時間がかかるため、起きてから対処するより、日ごろの点検で防ぐ方がはるかに負担が小さく済みます。
経営者が確認したいセキュリティの7項目
技術的な作業は制作会社や保守担当に任せて構いません。ただ、「どこまで対策されているか」を経営者自身が把握しておくことは大切です。次の表を、担当者に確認する際のチェックリストとして使ってください。
| 確認項目 | 見るポイント |
|---|---|
| SSL(https化) | アドレスが「https://」で始まり、ブラウザに「保護されていない通信」と出ないか |
| システムの更新 | WordPress本体・テーマ・プラグインを誰が、どのくらいの頻度で更新しているか |
| 使っていない機能 | 停止したまま残っているプラグインや、試しに入れた機能が放置されていないか |
| ログイン情報 | 「admin」など推測しやすいユーザー名や、使い回しのパスワードになっていないか |
| アカウントの棚卸し | 退職者や以前の外注先の管理画面アカウントが残っていないか |
| バックアップ | 自動で取られているか、どこに保存され、何日前まで戻せるか |
| フォームの迷惑送信対策 | 機械的な大量送信を防ぐ仕組み(reCAPTCHA等)が入っているか |
「更新しているか」は具体的に聞く
「保守に入っているので大丈夫です」という返事だけでは、実際に何をしているか分かりません。「最後にプラグインを更新したのはいつですか」「バックアップから戻したことはありますか」と、日付や実績で尋ねると状況が見えてきます。保守契約の中身を見直すときの考え方は、ホームページの保守費用|月額に含まれるものと、見直すときの判断基準でも詳しく解説しています。
バックアップは「戻せるか」までが対策
バックアップは取っているだけでは不十分で、いざというときに元へ戻せて初めて意味があります。サイトと同じサーバー内にしか保存されていない場合、サーバーごと被害を受けると一緒に失われることもあります。保存場所と、戻す手順を誰が知っているかを確認しておきましょう。
今日から社内でできるホームページの安全対策
専門的な作業をしなくても、社内の運用を少し変えるだけで防げることがあります。
- 管理画面のパスワードを長く、他と使い回さないものに変える
- 管理画面の二段階認証を有効にする
- ログイン情報を個人のメモではなく社内で管理する
- 担当者が替わったら古いアカウントを削除する
- 月に1回、自社サイトをスマホとPCで開いて異常がないか見る
とくに見落としやすいのが「人の入れ替わり」です。以前の担当者や、過去に依頼した外注先がログインできる状態のままになっているケースは珍しくありません。誰が管理画面に入れるのかを一覧にしておくだけでも、リスクは下がります。
ドメインとサーバーの名義も安全の一部
ドメインやサーバーの契約が制作会社や元担当者の名義になっていると、更新の連絡が届かず期限切れになったり、トラブル時に自社で手続きできなかったりします。これもセキュリティと同じく、「いざというとき自社で守れるか」の問題です。確認方法はホームページのドメインとサーバー、名義は誰?契約前に確認したいことにまとめています。
もし乗っ取り・改ざんに気づいたら
万一、見覚えのない表示や転送に気づいたら、慌てて自分で削除や修正をする前に、次の順で動くと被害の拡大を抑えやすくなります。
- 画面の状態をスクリーンショットで残す
- 制作会社・保守担当・サーバー会社に連絡する
- 管理画面とサーバーのパスワードを変更する
- バックアップから復旧できるか確認する
- 復旧後、Googleサーチコンソールで警告の有無を確認する
原因となった弱点をふさがずに元へ戻すだけでは、同じ経路から再び入られることがあります。復旧と同時に「どこから入られたのか」を確認し、更新やアカウントの見直しまで行うことが大切です。
また、制作会社との連絡がつかない、管理画面のログイン情報が分からないといった状態では、対応そのものが遅れます。平常時のうちに、緊急時の連絡先とログイン情報の保管場所を決めておきましょう。
セキュリティは「作ったあと」の体制で決まる
ホームページの安全性は、デザインの良し悪しでは判断できません。更新が続けられているか、誰が管理しているかが分かっているか、困ったときに戻せるか——つまり公開後の体制で決まります。
WEB PREPAでは、制作だけでなく公開後の更新や保守まで含めた形でホームページをお作りしています。料金の考え方は料金プラン、これまでの制作例は制作実績からご覧いただけます。
まずは無料でご相談ください
「今のサイトが古いまま放置されていて不安」「誰が管理しているのか分からなくなっている」といったご相談も歓迎です。現状を伺ったうえで、リニューアルが必要か、点検で足りるかも含めてご提案します。無料でデザインを依頼する。