社外から社内のネットワークにつなぐ VPN の機器は、攻撃の入口になりやすい場所です。警察庁は、令和 7 年(2025 年)のランサムウェアの被害について調べています。侵入の経路が分かった 92 件のうち、61 件が VPN の機器でした。
VPN の機器を使っている会社は、毎月、5 つを確かめます。ファームウェアの版、つなげる人の一覧、多要素認証、つないだ記録、サポートの期限です。
警察庁の調べでは、ランサムウェアの侵入の経路の 3 分の 2 が VPN の機器でした
警察庁は、令和 7 年にランサムウェアの被害に遭った企業や団体に、アンケートを取っています。侵入の経路と、入口になった機器の状態についての答えは、次のとおりです。
- 侵入の経路が VPN の機器
- 61件 経路が分かった 92 件のうち
- 侵入の経路がリモートデスクトップ
- 19件 同じく 92 件のうち
- 入口の機器に、当てていない修正があった
- 40件 答えた 71 件のうち
出所: 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」統計データ
警察庁の報告によると、攻撃者は、修正していない欠陥や設定の不備を使って入ってきます。漏れた認証の情報や、簡単なパスワードも使われます。そのうえで、中小企業を主な対象に、VPN の機器の欠陥への対策、認証の情報の管理、バックアップと記録の取得を呼びかけています。
毎月確かめる 5 つのこと
- ファームウェアが最新の版か。新しい版が出ていれば当てる
- つなげる人の一覧に、辞めた人や使わなくなった人が残っていないか
- つなぐときに、パスワードのほかの確認(多要素認証)を求めているか
- つないだ記録に、夜中・休日・ふだんと違う場所からのつなぎがないか
- メーカーのサポートの期限が、1 年以内に来ないか
1 つ目は、ファームウェア です。警察庁の調べでは、入口になった機器の半分以上に、当てていない修正がありました。毎月の確認とは別に、重大な欠陥が知らされたら、その週のうちに当てます。
2 つ目は、つなげる人の一覧です。辞めた人のアカウントが、つなげる状態のまま残っていないかを見ます。一緒に使っている共用のアカウントがあれば、使う人と、パスワードを変える時期を決めます。
3 つ目は、多要素認証 です。パスワードだけでつなげる設定だと、漏れたパスワードだけで入られます。
4 つ目は、つないだ記録です。誰が、いつ、どこからつないだかを見ます。記録を残す設定になっていなければ、先に設定します。
5 つ目は、サポートの期限です。サポートが終わった機器には、修正そのものが出なくなります。
使っていない入口がないかも、年に 1 回は洗い出します
VPN の機器だけが入口ではありません。警察庁の調べで 2 番目に多かったのは、パソコンを離れた場所から操作する リモートデスクトップ でした。
使わなくなった仕組みが、つながる状態のまま残っていることもあります。以前の業者が保守のために置いた機器や、在宅勤務の時期だけ使った設定などです。年に 1 回は、社外から社内に入れる入口を全部洗い出し、使っていないものは止めます。
| 入口の種類 | 確かめること |
|---|---|
| VPN の機器 | 上の 5 つ |
| リモートデスクトップ | 外から直接つなげる設定になっていないか。使うなら VPN の中だけにする |
| 保守の業者が置いた接続の機器 | 今も使っているか。誰が管理しているか |
| クラウドの遠隔操作のサービス | 入っているパソコンと、使える人の一覧 |
社外から何を使いたいかを見直すと、つなぐ人と入口を減らせます
VPN を入れた理由を、年に 1 回は見直します。社外から使いたいものが、メールと共有の資料だけなら、インターネットの上のサービスに置き替える選び方もあります。社内のネットワークまでつなぐ必要がなくなれば、外に開いた入口そのものを減らせます。
反対に、社内にしか置けない業務の仕組みや、図面のように大きなファイルを扱うなら、VPN が要ります。その場合は、つなげる人を、本当に社外から使う人だけに絞ります。
| 社外から使いたいもの | 考えられる形 |
|---|---|
| メールと予定表 | インターネットの上のメールのサービスを、多要素認証で使う |
| 共有の資料 | クラウドの資料の置き場所に移し、外部への共有の決まりを決める |
| 社内にしか置けない業務の仕組み | VPN でつなぎ、つなげる人を絞る |
| 社内のパソコンそのもの | VPN の中でだけ、離れた場所から操作する |
記録の残し方も、ここで決めます。誰が、いつ、どこからつないだかの記録を、どこに、どれだけの期間残すか。機器の中だけに残す設定だと、機器が壊れたときや、書き換えられたときに、記録も失われます。
防御機器の置き場所と保守の期限も、一緒に確かめます
VPN の機能は、ルーターや防御機器(UTM)に入っていることがあります。その場合、VPN の確認は、防御機器の確認と一緒にします。
当社の ネットワーク見える化 では、現地での状況確認で、防御機器の置き場所、つながり方、設定、保守の期限を確かめます。防御機器は、社内の通信が必ずその機器を通る位置に置きます。
月に 1 回の確認は、管理画面を開いて見る作業が中心です。管理画面に入れる人が社内にいない状態だと、この確認ができません。誰が管理画面に入れるかを、まず決めます。



