記事一覧に戻る
システム保守

セキュリティアップデートを放置するとどうなる?実際の被害事例と今すぐできる対策

2026年4月9日 約4分で読めます
この記事でわかること
  • セキュリティアップデート放置の具体的なリスク
  • 実際に起きた被害のパターン
  • 中小企業が最低限やるべきセキュリティ対策
  • 保守契約でカバーすべきセキュリティの範囲

「動いているから大丈夫」が最大のリスク

セキュリティアップデートを放置しているシステムは少なくありません。特に中小企業では「今のところ問題なく動いている」「アップデートしたら動かなくなるかもしれない」という理由で、更新を先延ばしにするケースが多く見られます。

しかし、セキュリティの脆弱性は「問題が起きるかどうか」ではなく「いつ問題が起きるか」の問題です。既知の脆弱性を放置することは、玄関の鍵を開けっぱなしにしているのと同じです。

セキュリティ放置で起きる3つの被害パターン

パターン1: 情報漏えい

最も深刻な被害が情報漏えいです。顧客の個人情報、クレジットカード情報、取引先の機密情報が流出すると、損害賠償だけでなく、企業の信用が大きく毀損されます。

IPAの調査によれば、情報漏えいインシデントの約70%は既知の脆弱性を放置していたことが原因です。パッチを適用していれば防げたケースがほとんどだということです。

パターン2: サイト改ざん・マルウェア埋め込み

WebサイトのHTMLが書き換えられ、フィッシングサイトへのリダイレクトや、マルウェアのダウンロードリンクが埋め込まれるケースです。自社だけでなく、サイトを訪問したユーザーにも被害が及ぶため、発覚した場合の信用低下は甚大です。

特にWordPressサイトでは、プラグインの脆弱性を突いた改ざんが後を絶ちません。プラグインのアップデートを放置しているサイトは格好の標的です。

パターン3: ランサムウェア・サービス停止

システムが暗号化され、復旧と引き換えに身代金を要求されるランサムウェア攻撃です。バックアップが適切に取られていない場合、データの完全な喪失につながることもあります。

中小企業は「うちは狙われない」と考えがちですが、攻撃者は無差別にスキャンして脆弱なシステムを探しています。規模の大小は関係ありません。

放置されやすいアップデートの種類

種類放置リスク対応の目安
フレームワーク本体(Laravel, Rails等)高セキュリティリリース時は即座に
サードパーティライブラリ高脆弱性報告時は即座に
OS・ミドルウェア中〜高月1回の定期適用
CMS・プラグイン(WordPress等)高アップデート公開時は速やかに
SSL証明書中有効期限の1ヶ月前に更新

中小企業が今すぐできる5つの対策

対策1: 現在のバージョンを確認する

まず、使用しているフレームワーク・ライブラリ・CMSのバージョンを確認しましょう。バージョンがわかれば、既知の脆弱性の有無を調べられます。Laravel なら php artisan --version、WordPressなら管理画面のダッシュボードで確認できます。

対策2: セキュリティ情報を定期的にチェックする

使用しているフレームワーク・ライブラリのセキュリティアドバイザリ(脆弱性情報)を定期的に確認しましょう。GitHubのDependabotアラートを有効にしておけば、依存パッケージの脆弱性を自動で通知してくれます。

対策3: バックアップを確実に取る

データベースとファイルの定期バックアップを設定し、バックアップからの復旧手順もテストしておきましょう。万が一のランサムウェア攻撃やデータ破損時に、バックアップがなければ全データを失う可能性があります。

対策4: 不要な機能・プラグインを削除する

使っていないプラグインやライブラリは、攻撃の入口を増やすだけです。不要なものは削除し、攻撃対象面(アタックサーフェス)を小さくしましょう。

対策5: 保守契約でセキュリティをカバーする

社内にエンジニアがいない場合、セキュリティ対応を保守契約に含めるのが最も効率的です。脆弱性の監視からパッチ適用まで、専門家に任せることでリスクを大幅に低減できます。保守契約で確認すべきポイントも押さえておきましょう。

保守契約でカバーすべきセキュリティの範囲

最低限カバーすべき項目

  • フレームワーク・ライブラリのセキュリティパッチ適用
  • OS・ミドルウェアのアップデート
  • SSL証明書の管理・更新
  • 定期的なバックアップと復旧テスト

できればカバーしたい項目

  • 脆弱性の定期スキャン
  • 不正アクセスの監視・検知
  • セキュリティインシデント発生時の緊急対応フロー
  • セキュリティ対応の月次レポート(保守と運用の違いも理解しておくと契約時に役立ちます)
FUNBREWの保守サービスでは、セキュリティパッチの随時適用、脆弱性の定期チェック、SSL証明書の管理をすべて月額の範囲内で対応しています。安定稼働月は保守費用を機能開発に充填できるため、セキュリティも開発も一つの契約でカバーできます。

まとめ

セキュリティアップデートの放置は、見えないリスクを日々蓄積させています。「動いているから大丈夫」は、問題が起きるまでの猶予に過ぎません。

まずは現在のシステムのバージョンを確認するところから始めてください。そして可能であれば、セキュリティ対応を含む保守契約を検討しましょう。予防にかける費用は、被害が起きてからの対応費用に比べれば、ごくわずかです。

FUNBREWの保守サービスでは、セキュリティ対応を月額の範囲内でカバーしています。お問い合わせはこちらから。

予算が限られた中小企業のシステムで、セキュリティのどこに線を引くのか。必ず抑えることと予算次第で見送るものは、中小企業のシステムセキュリティはどこまでやるかにまとめています。

他社が作ったシステムを引き継いだときに実際に何が見つかり、それをどう伝えて費用をどう扱っているかは引き継いだシステムで見つかるセキュリティ上の問題は何かにまとめています。

よくある質問
自社のシステムがセキュリティリスクを抱えているかどうか、どうやって確認できますか?
①OSやフレームワーク(PHP、WordPress、Laravelなど)のバージョンがサポート期限(EOL)内かを確認する、②IPA(情報処理推進機構)の「脆弱性対策情報データベース(JVN)」で使用ソフトウェアの既知脆弱性を確認する、③最終のセキュリティパッチ適用日をログから確認する、の3点が基本です。保守会社に依頼している場合は月次レポートでこれらの状況が報告されているはずです。
セキュリティアップデートはどのくらいの頻度で行うべきですか?
重大度の高い脆弱性(CVSS 7.0以上)のパッチは「発見後できるだけ早く(目安:1〜2週間以内)」適用することが推奨されます。それ以外の定例パッチは月1回程度が一般的な目安です。WordPressの場合、マイナーアップデートとセキュリティパッチは自動更新を有効にすることがIPAも推奨しています。Laravelは長期サポート(LTS)版であれば3年間セキュリティパッチが提供されます。
古いシステムでもセキュリティ対策はできますか?
EOL(サポート期限切れ)を迎えたOSやフレームワークでも、短期的な対策として①WAF(Web Application Firewall)によるフィルタリング、②アクセス制限(IPホワイトリスト化)、③ログ監視の強化は有効です。ただしこれらはあくまで暫定対応で、根本的にはモダナイゼーション(バージョンアップ・システム更新)が必要です。「保守費を払っているのにEOLになっている」という状況は保守会社への確認が必要です。
セキュリティパッチを適用したらシステムが動かなくなることはありますか?
あります。特に古いシステムはパッチ適用による互換性問題が起きやすく、本番環境に直接適用すると障害が発生するリスクがあります。対策として①テスト環境でパッチを先に適用し動作確認する、②本番適用前にバックアップを取る、③夜間・週末などの低トラフィック時間帯に適用する、という手順を踏むことが重要です。保守契約でパッチ適用が含まれる場合、この手順が担保されているか確認してください。
セキュリティ事故が起きた場合、どんな損害が発生しますか?
主な損害として①顧客情報・個人情報の流出による損害賠償・信頼失墜、②ランサムウェアによるデータ暗号化と身代金要求(復旧費用は数百万〜数千万円規模になることも)、③不正アクセスによる業務停止・売上損失、④個人情報保護法に基づく監督官庁への報告義務と対応コスト、が挙げられます。中小企業では「うちは狙われない」と思いがちですが、既知の脆弱性を自動的にスキャンして攻撃するプログラムが横行しており、規模に関係なく標的になります。
セキュリティアップデートを保守会社に任せた場合、費用はどのくらいかかりますか?
月額固定の保守プランに含まれている場合は追加費用なしですが、定額プランに含まれない場合は月2〜5万円程度の「セキュリティ監視・パッチ適用オプション」として提供されるケースが多いです。保守会社によってセキュリティ対応の範囲・頻度が異なるため、「何のソフトウェアに対して、どの頻度でパッチを適用するか」を確認してください。
中小企業でIT担当者がいない場合、セキュリティ対策はどうすればいいですか?
IT専任担当者がいない中小企業では①保守会社への外注でセキュリティ管理を任せる、②クラウドサービス(AWS・GCPなど)を活用してインフラのセキュリティ管理をクラウド側に委ねる、③IPA提供の「情報セキュリティ5か条」に沿った最低限の対策(OS更新・ウイルス対策・パスワード管理)から始める、が現実的な選択肢です。特に顧客情報や決済情報を扱う場合は保守会社への委託が必須です。
「アップデートしたくない」場合に保守会社から強制されることはありますか?
強制はされませんが、EOL(サポート期限切れ)のシステムの保守を引き続き行うことを保守会社が拒否するケースはあります。また万が一、セキュリティ事故が発生した場合に「適切な更新を勧めたが対応しなかった」という理由で保守会社が免責になる可能性があります。アップデートに不安がある場合は「テスト環境での検証手順」や「段階的なリリース計画」を保守会社と一緒に立てることを推奨します。

この記事をシェア

セキュリティ診断のご相談

システムのセキュリティ状態を無料で診断します。まずはお気軽にご相談ください。

最新情報をお届けします

IT活用のヒントやお役立ち情報を定期的にお届けします。

あわせて読みたい

「システム保守・運用」に関連する記事です。

まとめ記事

システム保守の費用相場と選び方|"守り"だけで終わらない攻めの保守運用ガイド【2026年版】

障害も依頼もなかった月、保守は何をしているのか|保険で終わらせない稼働時間の使い方

2026年9月9日

障害が起きたとき、保守側は実際にどう動いているか|夜間・休日と翌営業日の線引き

2026年9月9日

保守契約はどう終わるのか|解約の理由と、消極的な保守が抱える問題

2026年9月4日

「営業と実務が分かれた」開発会社に発注するとどうなるか|見分け方と対処法

2026年9月1日

システム保守費の値上げを提示されたら|ベンダーが値上げを言い出す理由と、断った場合に起きること

2026年8月25日

自社開発CRMの保守委託ガイド|ベンダー契約切れ・担当者退職に備える引き継ぎ手順と費用目安

2026年7月16日

取適法(下請法改正)とは?システム保守・開発の委託取引に与える影響と発注担当者が確認すべきポイント【2026年1月施行】

2026年7月15日

システム保守の外注先トラブル対処法|SLA違反・連絡不通・品質低下への対応手順

2026年6月25日

システム保守の委託先を変える時の引き継ぎ手順|発注者が準備すべき書類と円滑な移行の進め方

2026年6月14日

システム保守の緊急対応費用|突発作業の費用体系と予算確保のコツ

2026年6月12日

ベンダーロックインを防ぐシステム保守契約の見直し方|発注者が契約前に確認すべき6つのポイント

2026年6月11日

システム保守に必要なドキュメント一覧と整備方法|発注者が揃えておくべき資料と管理のコツ

2026年6月9日

社内にIT担当者がいない場合のシステム保守|中小企業が取るべき3つの対策と外注活用ガイド

2026年5月31日

システム保守契約の更新・見直しガイド|更新タイミング・比較チェックリスト・乗り換え手順

2026年5月27日

システム保守の定期点検チェックリスト|月次・四半期・年次で確認すべき15項目

2026年5月26日

システム保守の月次報告書の読み方と確認ポイント|発注者が見るべき5つの数字

2026年5月22日

システム障害が起きたら発注者はどう動く?保守委託先へのエスカレーション手順と確認ポイント

2026年5月20日

保守委託後の品質確認方法|「本当に保守されているか」を発注者が確かめる5つのポイント

2026年5月18日

システム保守費用を下げる交渉術|見積もりの高い理由と発注者が使える5つの値下げ交渉法

2026年5月9日

VSCode SSH接続できない・使えなくなった時の解決方法【Windows/Mac対応】

2026年5月6日

24/365監視は本当に必要?費用感と業務影響度で判断する保守体制の選び方

2026年4月25日

クラウド移行で保守費用はどう変わる?AWS・GCP・Azureとオンプレ保守の費用構造比較

2026年4月25日

サーバー保守の料金相場と費用内訳|月額・年額・作業別に徹底解説【2026年版】

2026年4月16日

システム保守費用の計算方法|IPA基準15〜20%の根拠と業種別相場一覧

2026年4月14日

システム保守のコスト削減方法5選|品質を落とさず費用を最適化するコツ

2026年4月10日

システム保守の契約形態を比較|月額固定・従量制・ハイブリッドの違いと選び方

2026年4月10日

月額10万円からの保守サービスで何ができるか?FUNBREWのプラン解説

2026年4月9日

Laravel・WordPressの保守で気をつけるべきバージョン管理|EOL対応とアップデート戦略

2026年4月9日

システム保守と運用の違いとは?中小企業が知るべき基礎知識と外注のコツ

2026年4月9日

保守契約の落とし穴|「何もしてくれない」を防ぐ7つのチェックリスト

2026年4月9日

保守費用を開発投資に変える|「充填型保守」の仕組みと実例で見る投資対効果【2026年版】

2026年4月9日
まとめ記事

システム保守の費用相場と選び方|"守り"だけで終わらない攻めの保守運用ガイド【2026年版】

2026年3月1日

関連記事

システム保守
2026年9月9日

障害も依頼もなかった月、保守は何をしているのか|保険で終わらせない稼働時間の使い方

障害も改修依頼もなかった月に、保守で実際に何をしているか。バックアップとライブラリ更新、余った稼働時間を小さな改修に充てる運用まで、受けている側の実態を書いています。

システム保守
2026年9月9日

障害が起きたとき、保守側は実際にどう動いているか|夜間・休日と翌営業日の線引き

保守中に障害が起きたとき、開発会社側は実際にどう動いているか。連絡経路、夜間・休日の対応、応急対応と恒久対応の分け方、稼働時間外の扱いを、少人数の会社の実態としてそのまま書いています。

システム保守
2026年9月4日

保守契約はどう終わるのか|解約の理由と、消極的な保守が抱える問題

システムの保守契約が終わる理由と、その後に起きること。予算で切られる構造、開発会社側の事情、そして最低限の保守ほど緊急時の対応に時間がかかるという実態を開発会社側から書きました。

システム保守
2026年9月1日

「営業と実務が分かれた」開発会社に発注するとどうなるか|見分け方と対処法

受託開発会社には営業担当と実務担当(エンジニア)が分かれた体制があります。この体制で起きやすい意思疎通の遅れや伝達ミスの実例と、契約前に実務との連携を見極めるための確認ポイントを解説します。

相談のハードル、下げました

まずは気軽にご相談ください

「まだ具体的に決まっていない」「とりあえず話を聞きたい」でも大丈夫。プロトタイプを見ながら、一緒にアイデアを形にしていきましょう。

相談無料 オンライン対応 1週間でプロトタイプ