本文へ移動
  1. トップ
  2. コラム
  3. 修正プログラムを月 1 回まとめて当てる運用で空く、最大 30 日
コラム

修正プログラムを月 1 回まとめて当てる運用で空く、最大 30 日

この記事の要点

情報セキュリティ白書 2026 によると、修正を月 1 回まとめて当てる運用では、重大な欠陥が公表されてから最大 30 日ほど、修正の当たらない期間が生じえます。攻撃は公表の当日から始まることもあります。当社が対応した WordPress の件でも、欠陥の公表の 2 日後から入られていました。自動で当てられるものは自動にし、外に出ている機器は月を待たずに当てる決まりにします。

IPA(情報処理推進機構)は、2026 年 9 月 30 日に「情報セキュリティ白書 2026」を公開しました。白書は、修正プログラムを月 1 回まとめて当てる運用の弱点を書いています。重大な欠陥が公表されてから、最大 30 日ほど、修正の当たらない期間が生じうる、というものです。攻撃する側は、公表のその日から動き出すことがあります。

当社が対応した WordPress の件でも、欠陥が公表された 2 日後から、外から入られていました。白書の数字と、この件から、中小の会社で決めておくことを書きます。

白書の数字では、攻撃は公表の当日から始まり、入口の機器の半分以上に修正が当たっていませんでした

白書の中から、修正を当てるまでの日数に関わる数字を 4 つ拾います。

情報セキュリティ白書 2026 から
月 1 回まとめて当てる運用で、修正の当たらない期間の最大
30日 1.2.4 (2)、紙面 40 ページ
2025 年に初めて悪用が確認された欠陥 884 件のうち、公表の当日かそれより前に悪用されたもの
約 3割 1.2.4 (2)、紙面 40 ページ。セキュリティ会社の報告書の引用
ランサムウェアの侵入口とされる機器のうち、当てていない修正があったもの(71 件のうち 40 件)
56.3% 1.1.2、紙面 16 ページ。警察庁の調べの引用
ランサムウェアの感染経路のうち、VPN の機器(92 件のうち 61 件)
66.3% 1.1.2、図 1-1-17、紙面 16 ページ

出所: IPA「情報セキュリティ白書 2026」

白書は、修正が公開されたあと、当てるまでの期間を狙う攻撃を N デイ攻撃 と呼んでいます。「N」は、修正を当てないまま過ぎた日数のことです。欠陥の中身や試すための手順がすでに公開されていることが多く、攻撃に必要な技術の壁が低い、とも書いています。

月 1 回の運用は合理的な手順ですが、重大な欠陥のときは間に合いません

白書は、月 1 回の運用そのものを否定していません。試す環境で確かめてから当てることで、思わぬ障害を防ぐ合理的な手順として広まってきた、と書いています。

困るのは、重大な欠陥が公表されたときです。攻撃する側は公表の当日に動き出すのに、守る側は次の月の作業日まで待つことになります。白書は、この非対称な状況が、対応の遅れと侵害のおそれを高めているとしています。

サポートが終わった 製品は、もっと厳しい状況です。修正そのものが出ないため、欠陥が分かっても、技術的に手を打てません。とくに注意が要るのは、VPN の機器のように社内と外の境目に置く機器です。白書は、ここでサポートの終わった製品を使い続けると、有力な侵入の経路になりうると書いています。

当社が対応した WordPress の件では、欠陥の公表の 2 日後から入られていました

当社が対応した、ある非営利団体様の WordPress のサイトの件です。使われたのは、WordPress 本体の欠陥でした。欠陥の内容が公表された 2 日後から、侵入が始まっていました。

WordPress には、こうした欠陥の修正を自動で当てる仕組みがあります。このサイトでは、作った制作会社が何年も前に自動の更新を切っていました。そのため、配られた修正が当たらないまま、20 日間にわたって入られていました。

当社は、気づいた日のうちに本体を修正版に更新して入口をふさぎ、自動の更新を有効に戻しました。何をしたかは 事例 に、気づいた直後の動き方は 改ざんに気づいたときの記事 に書いています。

この件で効いたのは、人が気づく早さより、自動で当たる仕組みでした。切られていたその仕組みを戻すことが、再発を防ぐいちばんの手当てでした。

自動で当てられるものは自動にし、外に出ている機器は月を待たずに当てます

白書の対策をもとに、中小の会社で決めておくことを、3 つに分けます。

分け方 対象の例 決めておくこと
自動で当てる WordPress の緊急の修正、パソコンの OS、自動で更新できるルーター 自動の更新を切らない。切るなら理由と代わりの手順を書く
月を待たずに当てる VPN の機器、防御機器(UTM)、外から使うサーバーやサイト 悪用が確認された欠陥が出たら、誰がいつ当てるかを決めておく
月 1 回まとめて当てる 上の 2 つ以外の、試してから当てたいもの 当てる日と、当てたあとに確かめる項目を決める

白書は、どれを急ぐかの目安として、欠陥の深刻さの点数だけに頼らず、実際に悪用されているかを優先するよう書いています。点数が中くらいの欠陥でも、悪用が確認されれば急ぎます。

修正を当てるまでの日数を縮めるために、社内で決めること
  • 機器・ソフトの一覧と、それぞれの版(どれがインターネットに出ているかも書く)
  • 欠陥の知らせをどこで受け取るか(メーカー、国内の注意喚起など)
  • 急ぐかどうかを、誰が決めるか
  • 月を待たずに当てるときの、作業する人と連絡の順番
  • 自動の更新を切っているものと、その理由
  • サポートが終わる日と、入れ替える予定

機器とソフトの一覧が、すべての始まりです

どの対策も、自社に何があるかが分かっていなければ始まりません。白書も、継続的な資産の管理を対策の 1 つに挙げています。外に出ている機器は、VPN の機器やルーター、サイトのサーバーなど、案外数が限られます。そこから一覧を作ります。

当社の ネットワーク見える化 では、現地で機器のつながり方、設定、保守期限までを確かめます。WordPress のサイトが不正なアクセスを受けたときの調査と後片付けは、WordPress の被害復旧 でお受けしています。復旧のときは、切られていた自動の更新を入れ直すところまで行います。

よくあるご質問

月 1 回の更新は、やめたほうがよいのですか?
やめる必要はありません。白書も、試してから当てる月 1 回の運用は、思わぬ障害を防ぐ合理的な手順だとしています。そのうえで、重大な欠陥が公表されたときだけは月を待たずに当てる、という例外の決まりを足します。
どの欠陥を急げばよいか、どう見分けますか?
白書は、欠陥の深刻さの点数だけでなく、実際に悪用されているかを優先の目安にするよう書いています。米国の政府機関が、悪用が確認された欠陥の一覧を公開しています。自社の機器やソフトがその一覧や、国内の注意喚起に載ったら、急ぐ対象です。
小さな会社でも、狙われるのですか?
白書は、攻撃者が欠陥のある機器を自動で探していると見られ、組織の規模や知名度にかかわらず標的になりうると書いています。会社の大きさではなく、欠陥の残った機器がインターネットに出ているかどうかで狙われます。
自動の更新で、サイトが壊れることはありませんか?
ありえます。だから、自動にするのは、緊急の修正のように影響の小さい更新から始めます。自動で当たったあとに、主なページとお問い合わせのフォームを確かめる手順も決めておきます。

関連事例

出典・参考にした資料

  1. IPA「情報セキュリティ白書」(情報セキュリティ白書2026、2026 年 9 月 30 日 PDF 先行公開)
  2. IPA「情報セキュリティ白書2026」PDF

この記事を書いた人

小野 隆士ドットシンク株式会社 代表取締役

システム開発会社の会社員、Web 制作の個人事業主、不動産営業、Web 制作会社の役員を経て、CRM 事業を軸にドットシンク株式会社を起業。自社の営業と事務の仕事に AI を使い、そのやり方を AI研修と AI伴走支援でお客様の会社に持ち込んでいます。デジタル庁 デジタル推進委員(2024 年 7 月任命)。

代表のプロフィールを読む