IPA(情報処理推進機構)は、2026 年 9 月 30 日に「情報セキュリティ白書 2026」を公開しました。白書は、修正プログラムを月 1 回まとめて当てる運用の弱点を書いています。重大な欠陥が公表されてから、最大 30 日ほど、修正の当たらない期間が生じうる、というものです。攻撃する側は、公表のその日から動き出すことがあります。
当社が対応した WordPress の件でも、欠陥が公表された 2 日後から、外から入られていました。白書の数字と、この件から、中小の会社で決めておくことを書きます。
白書の数字では、攻撃は公表の当日から始まり、入口の機器の半分以上に修正が当たっていませんでした
白書の中から、修正を当てるまでの日数に関わる数字を 4 つ拾います。
- 月 1 回まとめて当てる運用で、修正の当たらない期間の最大
- 30日 1.2.4 (2)、紙面 40 ページ
- 2025 年に初めて悪用が確認された欠陥 884 件のうち、公表の当日かそれより前に悪用されたもの
- 約 3割 1.2.4 (2)、紙面 40 ページ。セキュリティ会社の報告書の引用
- ランサムウェアの侵入口とされる機器のうち、当てていない修正があったもの(71 件のうち 40 件)
- 56.3% 1.1.2、紙面 16 ページ。警察庁の調べの引用
- ランサムウェアの感染経路のうち、VPN の機器(92 件のうち 61 件)
- 66.3% 1.1.2、図 1-1-17、紙面 16 ページ
出所: IPA「情報セキュリティ白書 2026」
白書は、修正が公開されたあと、当てるまでの期間を狙う攻撃を N デイ攻撃 と呼んでいます。「N」は、修正を当てないまま過ぎた日数のことです。欠陥の中身や試すための手順がすでに公開されていることが多く、攻撃に必要な技術の壁が低い、とも書いています。
月 1 回の運用は合理的な手順ですが、重大な欠陥のときは間に合いません
白書は、月 1 回の運用そのものを否定していません。試す環境で確かめてから当てることで、思わぬ障害を防ぐ合理的な手順として広まってきた、と書いています。
困るのは、重大な欠陥が公表されたときです。攻撃する側は公表の当日に動き出すのに、守る側は次の月の作業日まで待つことになります。白書は、この非対称な状況が、対応の遅れと侵害のおそれを高めているとしています。
サポートが終わった 製品は、もっと厳しい状況です。修正そのものが出ないため、欠陥が分かっても、技術的に手を打てません。とくに注意が要るのは、VPN の機器のように社内と外の境目に置く機器です。白書は、ここでサポートの終わった製品を使い続けると、有力な侵入の経路になりうると書いています。
当社が対応した WordPress の件では、欠陥の公表の 2 日後から入られていました
当社が対応した、ある非営利団体様の WordPress のサイトの件です。使われたのは、WordPress 本体の欠陥でした。欠陥の内容が公表された 2 日後から、侵入が始まっていました。
WordPress には、こうした欠陥の修正を自動で当てる仕組みがあります。このサイトでは、作った制作会社が何年も前に自動の更新を切っていました。そのため、配られた修正が当たらないまま、20 日間にわたって入られていました。
当社は、気づいた日のうちに本体を修正版に更新して入口をふさぎ、自動の更新を有効に戻しました。何をしたかは 事例 に、気づいた直後の動き方は 改ざんに気づいたときの記事 に書いています。
この件で効いたのは、人が気づく早さより、自動で当たる仕組みでした。切られていたその仕組みを戻すことが、再発を防ぐいちばんの手当てでした。
自動で当てられるものは自動にし、外に出ている機器は月を待たずに当てます
白書の対策をもとに、中小の会社で決めておくことを、3 つに分けます。
| 分け方 | 対象の例 | 決めておくこと |
|---|---|---|
| 自動で当てる | WordPress の緊急の修正、パソコンの OS、自動で更新できるルーター | 自動の更新を切らない。切るなら理由と代わりの手順を書く |
| 月を待たずに当てる | VPN の機器、防御機器(UTM)、外から使うサーバーやサイト | 悪用が確認された欠陥が出たら、誰がいつ当てるかを決めておく |
| 月 1 回まとめて当てる | 上の 2 つ以外の、試してから当てたいもの | 当てる日と、当てたあとに確かめる項目を決める |
白書は、どれを急ぐかの目安として、欠陥の深刻さの点数だけに頼らず、実際に悪用されているかを優先するよう書いています。点数が中くらいの欠陥でも、悪用が確認されれば急ぎます。
- 機器・ソフトの一覧と、それぞれの版(どれがインターネットに出ているかも書く)
- 欠陥の知らせをどこで受け取るか(メーカー、国内の注意喚起など)
- 急ぐかどうかを、誰が決めるか
- 月を待たずに当てるときの、作業する人と連絡の順番
- 自動の更新を切っているものと、その理由
- サポートが終わる日と、入れ替える予定
機器とソフトの一覧が、すべての始まりです
どの対策も、自社に何があるかが分かっていなければ始まりません。白書も、継続的な資産の管理を対策の 1 つに挙げています。外に出ている機器は、VPN の機器やルーター、サイトのサーバーなど、案外数が限られます。そこから一覧を作ります。
当社の ネットワーク見える化 では、現地で機器のつながり方、設定、保守期限までを確かめます。WordPress のサイトが不正なアクセスを受けたときの調査と後片付けは、WordPress の被害復旧 でお受けしています。復旧のときは、切られていた自動の更新を入れ直すところまで行います。



