Category
セキュリティ
174件の記事
中小企業のサイバーセキュリティ対策、ランサムウェア・標的型攻撃への備え、EDR/MDR運用、セキュリティポリシー策定、インシデント対応の実務ノウハウ。限られた予算と人員で「まず何から手をつけるか」を優先度つきで解説します。 全174本の記事を公開中。
SCS評価制度★3対応で「買わなくていいもの」|支援サービスの過剰提案を見抜く5つの質問
SCS評価制度★3の対応支援サービスが急増していますが、中にはUTMやSaaSの販売が目的化した提案も見られます。制度が本当に求めているものと、既存のMicrosoft 365/Google Workspaceで満たせる範囲を整理し、見積書を受け取ったときに確認すべきポイントを解説します。
記事を読む →Google WorkspaceでSCS評価制度★3に対応する|標準機能で満たせる範囲と不足する領域
SCS評価制度★3の要求事項を、Google Workspaceの既存エディションでどこまで満たせるかを整理しました。Business Plus/Enterprise の機能差、管理コンソールでの具体的な設定箇所、証跡の取得方法、そしてGWS単体では対応できない領域まで実務目線で解説します。
記事を読む →Microsoft 365でSCS評価制度★3に対応する|追加購入なしで満たせる範囲と設定手順
SCS評価制度★3の要求事項を、Microsoft 365の既存ライセンスでどこまで満たせるかを整理しました。Business Premium/E3/E5の機能差、具体的な設定箇所、評価で求められる証跡の取得方法、標準機能では足りない領域まで実務目線で解説します。
記事を読む →SCS評価制度の対応費を2027年度予算に計上する方法|稟議の組み立てと積算根拠
SCS評価制度の申請受付は2027年3月頃の予定で、多くの企業は2027年度予算に対応費を載せる必要があります。①予算化しないと何が起きるか ②費目の分け方と積算根拠の書き方 ③制度費用が未公表のまま予算を組む方法 ④稟議で必ず聞かれる4つの質問への答え方を、情シス担当者向けに整理します。
記事を読む →SCS評価制度★3・★4の取得費用はいくら? ― 4つの費用に分解して考える見積もりの読み方
SCS評価制度の★3・★4取得にかかる費用を「制度費用/対策実装費用/文書化・確認費用/維持費用」の4つに分解して解説。申請・登録費用が未公表である前提を押さえたうえで、30名規模のモデルケース、自社対応と外部委託の分岐点、補助金・お助け隊の使いどころ、費用を抑える原則をまとめます。
記事を読む →SCS評価制度のバックアップ要件を満たす ― 遠隔地保管・リストア手順書・復元テストの実装
SCS評価制度★3で求められるバックアップの取得対象・頻度・保管期間の設定、重要な機密情報の遠隔地バックアップ、リストア手順書の整備と、★4で追加される「RTO内で復元できることの実地確認」を、Microsoft 365 / Google Workspace 環境を前提に具体的な実装方法へ落とし込みます。
記事を読む →建設業 × SCS評価制度 ― ゼネコン・専門工事会社が押さえる対応ポイント
建設業でSCS評価制度がどう効いてくるかを解説。元請ゼネコン・一次下請・専門工事会社という多層構造のなかで誰が★いくつを求められるか、図面・BIMデータの受け渡し、現場事務所の端末管理、協力会社との取り決め、公共工事での要件化見通しまで、建設業特有の論点を整理します。
記事を読む →SCS評価制度の評価範囲(スコープ)の決め方 ― グループ会社・複数拠点・工場・海外子会社をどう扱うか
SCS評価制度の★取得で最初に決めるべき「評価範囲」の考え方を解説。全社か事業所単位か、子会社・グループ会社の扱い、工場やOT環境、海外拠点、テレワーク端末をどこまで含めるか。範囲を狭めすぎ/広げすぎたときのリスクと、取引先の要求から逆算する決定手順をまとめます。
記事を読む →「SCS評価制度に対応しないと取引を切られる」は本当か ― 経産省・NCOの注意喚起と、悪質な勧誘の見分け方
経済産業省・内閣官房国家サイバー統括室がSCS評価制度をかたる不適切な勧誘への注意喚起を公表しました。「取得しないと取引が制限される」「今すぐ取らないと入札から外される」といったセールストークがなぜ誤りなのか、一次情報をもとに整理し、支援会社を見極めるチェックリストをまとめます。
記事を読む →ITベンダー・SIer・受託開発会社 × SCS評価制度 ― なぜ★4を求められる側なのか
顧客システムへのアクセス権を持つITベンダー・SIer・受託開発会社・MSPが、SCS評価制度でなぜ★4を求められやすいのかを解説。特権アカウント管理、リモート保守、開発環境と本番環境の分離、ソースコードと顧客データの取り扱い、協力会社エンジニアの二次委託管理まで、業界特有の論点と実装の要点をまとめます。
記事を読む →SCS評価制度 最新動向まとめ【2026年8月版】― 公表済み情報と、これから出る文書のスケジュール
SCS評価制度の2026年8月5日時点の最新動向を整理。制度構築方針の公表から要求事項・評価基準の公開、注意喚起、運営審議委員会の開催状況までの経緯と、制度規程・申請方法・解説書・評価機関一覧など今後公表される文書の時期を一覧化し、企業側が月ごとに何を確認すべきかをまとめます。
記事を読む →物流・運輸業 × SCS評価制度 ― 荷主から求められる前に押さえるべき論点
物流・運輸業がSCS評価制度にどう向き合うべきかを解説。重要インフラ15分野に物流が含まれることの意味、荷主(メーカー・小売)からの要求、WMS/TMS・EDI連携、倉庫のマテハン機器(OT)、複数拠点とパート従業員のアカウント管理、車載機器まで、業界特有の論点と目標★の選び方を整理します。
記事を読む →工場・OT環境 × SCS評価制度 ― 制御系をどこまで評価範囲に含めるか
SCS評価制度で製造業が必ず突き当たる「工場のOT環境をどう扱うか」を解説。パッチが当てられない制御端末、サポート切れOSの検査装置、ベンダーのリモート保守、可搬媒体による更新など、IT前提の要求事項が合わない部分を、評価範囲の設計と代替策でどう成立させるかを整理します。
記事を読む →SCS評価制度の★取得を営業に活かす ― 表示の考え方と、提案書・チェックシートでの使い方
SCS評価制度で★を取得した後、それをどう営業活動に活かすかを整理。取得情報が公表される仕組み、自社サイトや提案書での表示の考え方、取引先のセキュリティチェックシート対応の省力化、採用や与信での効果まで。表示ルールが運営規程で確定する前提での注意点もまとめます。
記事を読む →小売・EC × SCS評価制度 ― 個人情報とECサイトを抱える事業者の対応ポイント
小売業・EC事業者がSCS評価制度にどう対応すべきかを解説。大量の個人情報と公開Webサーバを抱えるリスク、店舗POS・店舗Wi-Fi・パート従業員のアカウント管理、決済代行や物流委託の委託先管理、モール出店時の要求、改正個人情報保護法との関係まで、実務的な論点を整理します。
記事を読む →SCS評価制度の教育・訓練要件をどう満たすか ― ★3のインシデント対応訓練と★4の意識向上教育
SCS評価制度で求められる教育・訓練の要件を整理。★3は「インシデント対応の教育・訓練を新規受入時および年1回以上実施し記録を保管」、★4では「経営層を含む全要員へのセキュリティ意識向上教育」が加わります。中小企業が無理なく実施できる年間プログラムの設計、記録の残し方、証跡として認められる形をまとめます。
記事を読む →SCS評価制度★4の対策実装ガイド ― ★3との差分を領域別に埋める進め方
SCS評価制度★4(要求事項43項目・評価基準153件)を、★3(26項目・81件)との差分から実装する方法を領域別に解説。ログの6か月保管とモニタリング、EDRによる挙動監視、ネットワークセグメンテーション、脆弱性管理体制、暗号化、入退室管理、情報セキュリティ委員会など、追加要件をMicrosoft 365 / Google Workspaceと外部製品でどう満たすかを整理します。
記事を読む →SCS評価制度★4の脆弱性管理体制の作り方 ― 中小企業が回せる最小構成のプロセス設計
SCS評価制度★4で新たに要求される「脆弱性の管理体制と管理プロセス」を、中小企業が実際に回せる形で設計する方法を解説。情報の収集元、緊急度の判断基準、対応期限の決め方、記録の残し方、Microsoft 365 / Google Workspaceで使える機能、パッチを当てられない機器の扱いまでをまとめます。
記事を読む →M365「forwarding/redirect rule」アラートの対応手順|侵害時の初動
Microsoft 365(Defender for Office 365)の「Creation of forwarding/redirect rule(転送/リダイレクトルールの作成)」アラートの意味と対応手順を解説。なぜアカウント侵害(BEC)の兆候なのか、受信トレイルールの確認・削除、アカウントの封じ込め、調査、再発防止までを情シス向けの初動ランブックとしてまとめました。
記事を読む →BIMIとは?メールに企業ロゴを表示する仕組みと導入条件を解説
BIMI(Brand Indicators for Message Identification)とは何かを、中小企業の情シス向けに解説。受信トレイに自社ロゴを表示する仕組み、DMARC強制やVMC/CMC(認証マーク証明書)などの導入条件、SVG要件、対応メールクライアントまでをまとめました。
記事を読む →DKIMとは?電子署名でメールを守る仕組みをわかりやすく解説
DKIM(DomainKeys Identified Mail)とは何かを、中小企業の情シス向けに基礎から解説。電子署名による改ざん検知の仕組み、公開鍵・秘密鍵とセレクタの関係、DNSへの設定、SPFとの違い、DMARCとの関係までをまとめました。
記事を読む →DMARCとは?SPF・DKIMをまとめてなりすましを止める仕組みを解説
DMARC(Domain-based Message Authentication, Reporting & Conformance)とは何かを、中小企業の情シス向けに基礎から解説。アライメント(一致確認)の考え方、p=none/quarantine/rejectの違い、集計レポート(rua)の読み方、SPF・DKIMとの関係までをまとめました。
記事を読む →メール認証 用語集|SPF・DKIM・DMARC・BIMIをまとめて解説
メール認証の基本用語(SPF・DKIM・DMARC・BIMI・MXレコード・なりすましメール)を一覧でわかりやすく解説する用語集。それぞれの役割と関係を整理し、中小企業の情シスがメールセキュリティの全体像をつかめるようにまとめました。
記事を読む →MXレコードとは?メールが届く仕組みとDNSの基本をわかりやすく解説
MXレコード(Mail Exchange Record)とは何かを、中小企業の情シス向けに解説。メールが届くまでの流れ、優先度(プリファレンス値)の意味、TXT・CNAME・Aレコードとの違い、メール認証(SPF/DKIM/DMARC)との関係までDNSの基本をまとめました。
記事を読む →SPFとは?なりすまし対策メール認証の仕組みをわかりやすく解説
SPF(Sender Policy Framework)とは何かを、中小企業の情シス向けに基礎から解説。SPFレコードの仕組み・書き方・読み方、~all と -all の違い、DNS参照10回制限、SPF単体では防げない理由までをまとめました。
記事を読む →個人情報漏えい発生時の報告義務と実務対応ガイド
個人情報保護法が定める漏えい等報告の4類型・速報(3〜5日以内)・確報(30日または60日以内)・本人通知の要件を中小企業向けにわかりやすく解説。初動フローから2026年改正(2026年7月成立・公布)による課徴金導入まで網羅。
記事を読む →Authenticatorの機種変更手順|Microsoft・Google認証アプリの引き継ぎ
認証アプリの引き継ぎは、旧端末が手元にあるうちに済ませるのが大原則です。機種変更を控えた方と情シス向けに、①Microsoft Authenticatorの復元手順 ②Google認証システムの2つの移行方法 ③旧端末を初期化した場合のリカバリーを解説します。
記事を読む →迷惑メールのURLを開いてしまった時の対処|直後5分にやること
リンクを開いただけか、IDとパスワードまで入力したかで対応は変わります。フィッシングメールを開いた、URLをクリックした、認証情報を入力してしまった——状況別に「直後の5分でやるべきこと」を時系列で解説。パスワード変更とMFA、端末のネットワーク隔離、情シス・上司への報告、会社としての対応フローまで網羅した緊急対応ガイドです。
記事を読む →耐量子暗号(PQC)とは?「今盗んで、後で解読する」攻撃に中小企業も今から備えるべき理由
量子コンピュータが既存の暗号(RSA・楕円曲線)を破る時代に備える耐量子暗号(PQC)を基礎から解説。NIST標準(ML-KEM等)、日本政府の2035年移行方針、Harvest Now Decrypt Later攻撃のリスク、中小企業が今からできる現実的な準備(暗号インベントリ・ベンダー確認・クリプトアジリティ)を整理します。
記事を読む →金融業界のSCS評価制度対応|FISC安全対策基準との対応関係と目標★
金融機関のシステム開発・保守・BPOを請け負うベンダー向けに、FISC安全対策基準・金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」とSCS評価制度の対応関係を解説。金融サプライチェーンでSCS★3・★4がどう使われるか、委託先ベンダーの目標レベルの選び方を整理します。
記事を読む →SCS評価制度★3をM365・GWSで実装する|設定マッピング一覧
SCS評価制度★3で求められるMFA・パッチ管理・マルウェア対策・資産台帳・アクセス権管理・バックアップ・検知などの対策要件を、Microsoft 365とGoogle Workspaceの標準機能でどこまで実装できるかを領域別に比較。どちらの環境が有利か、追加投資が必要になる範囲はどこかを一覧で確認できます。
記事を読む →取引先のセキュリティチェックシート、どう書く?回答の進め方とNG例
取引先から届くセキュリティチェックシートの回答方法を実務目線で解説。回答の段取り、設問カテゴリ別の考え方と回答例、「いいえ」が並ぶ時のリカバリー(是正計画の書き方)、虚偽回答のリスク、毎回の回答負担を減らす仕組み化(回答ライブラリ・SCS評価制度)まで網羅します。
記事を読む →【2026〜27年】セキュリティ制度マップ|SCS評価制度・能動的サイバー防御法
2026〜27年に相次いで動き出すSCS評価制度・能動的サイバー防御法(サイバー対処能力強化法)・セキュリティクリアランス制度(重要経済安保情報保護活用法)の関係を整理。自社がどの制度に関係するかの判定、共通する実務基盤(資産台帳・ログ・インシデント対応)、時系列の対応カレンダーを1記事にまとめます。
記事を読む →能動的サイバー防御法(サイバー対処能力強化法)とは? 2026年施行で中小企業・サプライチェーンに何が起きるか
2025年5月に成立した能動的サイバー防御法(サイバー対処能力強化法)を解説。官民連携・通信情報の利用・アクセス無害化措置の4本柱、2026年からの段階施行スケジュール、基幹インフラ事業者の届出・報告義務、サプライチェーンに連なる中小企業への実務影響と今から進めるべき準備を整理します。
記事を読む →Microsoft Security Copilot活用ガイド|中小企業の導入判断
Microsoft Security Copilotの機能・SCU課金・Defender連携を解説。中小企業がインシデント対応AIをどの場面で活用すべきか、コストとROIの観点から導入判断を整理します。
記事を読む →プロンプトインジェクション対策|Copilot・Gemini導入企業のリスク
M365 CopilotやGoogle Geminiなど業務AIに対するプロンプトインジェクション攻撃の仕組みと、中小企業が今すべき防御策を解説。間接インジェクション、メール経由、共有ファイル経由など5つの典型パターンを整理します。
記事を読む →SCS評価制度★3の証跡・監査ログ実装|M365とGWSでの取り方
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)★3の各評価項目で求められる証跡を、Microsoft 365 / Google Workspace で具体的にどう取得・保管するかを解説。Entra ID/Defender/Purview/Google 監査ログ/DLPなど、自己宣言書の参照証跡として使える設定とログを領域別にまとめます。
記事を読む →インシデント発生時のSCS評価への影響と対応 ― 報告義務・証跡保全・登録維持の実務【2026年版】
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)★3取得後にインシデントが発生した場合の影響と対応を解説。事務局への報告義務、証跡保全、評価項目の充足見直し、登録抹消リスク、取引先への説明スクリプトまでまとめます。
記事を読む →SCS評価制度★3取得後の維持・年次更新|差し戻しの回避策
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)の★3を取得した中小企業が、その後に直面する『維持・年次更新・評価ガイド改定対応』の実務を解説。よくある差し戻し・登録抹消パターンと事前回避策、自己宣言書の再提出ルールまでまとめます。
記事を読む →SCS評価制度★3 申請プロセスと自己宣言書の書き方 ― 提出先・所要日数・公表される情報まで
SCS評価制度★3は認証機関の審査ではなく、自己宣言+専門家確認+事務局登録というハイブリッド型です。★3を目指す企業向けに、①自己宣言書の項目構成 ②専門家署名の実装 ③提出先と公表される情報を解説します。
記事を読む →SCS評価制度★3取得モデルケース3選 ― 製造業30名・SaaS50名・IT保守20名の取り組み事例
中小企業がSCS評価制度★3を取得するまでのプロセスを、製造業30名/医療系SaaS50名/IT保守20名の3社のモデルケースで解説。きっかけ、現状診断、対策実装、専門家確認、申請までを時系列で整理します。
記事を読む →サイバーセキュリティお助け隊サービス 新類型 ― SCS★3取得を中小企業が安価に進めるための公的支援策
「★3が必要なのは分かったがコンサル費用が厳しい」への回答が、お助け隊サービスの新類型です。SCS対応を進める中小企業向けに、①既存お助け隊との違い ②★3・★4取得への活用方法 ③対象企業と利用の流れを解説します。
記事を読む →重要インフラ × SCS評価制度 ― 15分野の事業者とサプライヤーが押さえる対応関係
重要インフラ(電力・通信・金融・交通・医療など15分野)のサイバーセキュリティ要件と、経済産業省SCS評価制度★4・★5の関係を整理。重要インフラ事業者本体とそのサプライヤー双方の対応戦略を解説します。
記事を読む →防衛装備品調達基準 × SCS評価制度 ― NIST SP 800-171対応との関係を整理
防衛省の調達基準で求められる「装備品等の開発及び製造における情報セキュリティ基準」(NIST SP 800-171相当)と、経済産業省SCS評価制度★4・★5の関係を解説。防衛サプライチェーンの中小企業が取るべき対応戦略をまとめます。
記事を読む →SCS評価制度★3 文書化テンプレート集 ― 情報セキュリティ規程・IT資産台帳・IRP・委託先管理規程の作り方
SCS評価制度★3取得に必要な4つの基本文書(情報セキュリティ規程、IT資産台帳、インシデント対応計画書、委託先管理規程)の構成と書き方を中小企業向けに解説。各テンプレートの目次と必須項目をまとめます。
記事を読む →SCS評価制度の政府調達への組み込みロードマップ ― いつ、どの調達区分から、★いくつが要件になるか
経済産業省・内閣官房が示すSCS評価制度の政府調達への組み込み方針を整理。資格要件化・加点・契約条件化の各パターン、対象となる調達区分、想定される時期、ISMAPとの関係、中小ベンダーが備えるべきタイミングを解説します。
記事を読む →自工会・部工会ガイドライン × SCS評価制度 ― 自動車サプライヤーが押さえるべき対応関係
JAMA・JAPIA自工会/部工会サイバーセキュリティガイドラインのレベル1〜5と、経済産業省SCS評価制度の★3〜★5の対応関係を整理。自動車部品メーカー・Tier2/Tier3サプライヤーが取るべき対応戦略を解説します。
記事を読む →3省2ガイドライン × SCS評価制度 ― 医療業界とそのベンダーが取るべき対応
医療情報システムを扱う事業者が遵守すべき「医療情報システムの安全管理に関するガイドライン(3省2ガイドライン)」と、経済産業省SCS評価制度の対応関係を解説。医療機関・医療機器メーカー・医療系SaaS事業者の対応戦略をまとめます。
記事を読む →自治体・公共調達 × SCS評価制度 ― 政府調達と地方自治体調達におけるSCS★要件化の見通し
政府調達(中央府省庁)と地方自治体調達におけるSCS評価制度の要件化見通しを解説。情報システム調達・SaaS調達・運用委託でSCS★がどう組み込まれるか、自治体ベンダーの中小企業が今取るべき対応を整理します。
記事を読む →SCS評価制度★4の第三者評価フロー徹底解説 ― 書類審査・実地審査・技術検証の流れと費用
SCS評価制度★4で必要となる第三者評価の流れを徹底解説。書類審査、実地審査(ヒアリング)、技術検証(脆弱性検査)の各フェーズの内容、所要期間、費用感、評価機関の選び方、当日の準備事項までまとめます。
記事を読む →SCS評価制度の「委託先管理」実装ガイド ― NDA・契約書・評価シート・二次委託の進め方
SCS評価制度の独自要件である取引先(委託先)管理を中小企業がどう実装するかを解説。重要委託先の選定、NDA・契約書の必須条項、年次セキュリティ評価シート、二次委託先の管理、テンプレートの使い方までまとめます。
記事を読む →UTMだけで大丈夫?クラウド時代のセキュリティ ― 境界防御の限界とID中心型多層防御への移行【2026年版】
『セキュリティ対策=UTMの設置・更新』で止まっている中小企業に向けて、クラウド・SaaS・リモートワーク時代のUTMの限界を整理し、MFA・EDR・条件付きアクセスを中心としたID中心型多層防御への移行ロードマップを実務目線で解説します。
記事を読む →Chrome Enterprise Premiumとは?機能・料金とCoreとの違い
Google Chrome Enterprise Premium(CEP)の機能体系、Coreとの違い、料金、向く企業・向かない企業、導入ステップを情シス目線で体系的に解説。VPN不要のゼロトラスト、DLP、脅威防御をChromeブラウザに統合する仕組みを基礎から理解できます。
記事を読む →バイブコーディングのセキュリティチェックリストと対応策 ― 25項目で守るAI生成コードの安全運用
AIに自然言語で指示してコードを生成する「バイブコーディング(Vibe Coding)」を業務で安全に使うためのセキュリティチェックリストを25項目にまとめました。コード生成前・生成中・公開時・運用中のフェーズ別に、現場で使える具体的対応策を解説します。
記事を読む →VPN装置経由の不正アクセス事件が止まらない ― 中小企業がやるべき防御策10選
FortiGate、Pulse Secure、Citrix、SonicWall、ASA など、VPN装置の脆弱性を悪用したランサムウェア・情報窃取事件が続発しています。なぜVPNが狙われるのか、過去の代表的な事件の手口、そして中小企業が今日から取り組むべき防御策10項目を実務目線で解説します。
記事を読む →EDR3製品比較:CrowdStrike vs SentinelOne vs Defender【中堅・中小企業】
中小・中堅企業のEDR選定で候補に挙がるCrowdStrike Falcon、SentinelOne Singularity、Microsoft Defender for Endpointの3製品を、検知精度・運用負荷・コスト・既存環境との親和性の観点で比較し、自社に合う選び方を解説します。
記事を読む →SCS評価制度のよくある誤解10選 ― ISMSと何が違う?お助け隊で取れる?中小企業の疑問に答える
経産省・IPAのSCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)について、中小企業から寄せられる誤解と疑問を10項目に整理。ISMS/Pマーク/SECURITY ACTIONとの違い、お助け隊サービスとの関係、★3〜★5の対象など、一次情報をもとに解説します。
記事を読む →SECURITY ACTIONからSCS評価制度★3へ|ステップアップの道筋
SECURITY ACTIONの★1・★2を取得済みの中小企業が、SCS評価制度の★3に進むためのギャップ分析、追加で求められる対策、準備期間と費用感、評価ガイド公表(2026年度下期予定)までにやるべきことを解説します。
記事を読む →取引先から「SCS評価制度に対応してほしい」と言われたら ― 中小企業の交渉と社内検討マニュアル
大手取引先や元請から、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)の対応を求められた中小企業向けに、要求内容の確認、社内検討フロー、コスト・期限の交渉、外部委託の活用までを実務ステップで解説します。
記事を読む →Cursor・Claude Code・Copilotの業務利用ガバナンス設計
AIコーディングツール Cursor・Claude Code・GitHub Copilot を業務利用する際のガバナンスを、製品別の機能・契約・データ取扱・推奨設定で徹底解説。情シス・開発リーダーが安全に展開するための実務ガイドです。
記事を読む →パスワードマネージャー法人版比較2026 ― 1Password・Keeper・Bitwarden等5製品
IDaaSで全SaaSをSSO化しきれない現実がある以上、パスワードマネージャーは中小企業でも必須ツールです。情シス向けに、①主要5製品の特徴と比較早見表 ②シチュエーション別のおすすめ ③導入の実務ステップを解説します。
記事を読む →SASE/ZTNA比較2026|Zscaler・Netskope・Cloudflareの選び方
VPNからSASE/ZTNAへ移行する中小企業向けに、主要4製品(Zscaler・Netskope・Cloudflare One・Palo Alto Prisma Access)を機能・料金・運用負荷で比較。Zero Trust移行実務ガイド。
記事を読む →EDR製品比較表2026|中小企業向け5製品の価格・機能一覧
中小企業に現実的なEDR製品5つ(Defender for Business・CrowdStrike Falcon Go・SentinelOne・ESET Inspect・Cybereason)を、費用・運用負荷・検知機能・日本語サポートの4軸で比較表にまとめました。Microsoft 365契約の有無で第一候補が変わる点と、MDR(監視代行)が必要になる条件まで含めた情シス向け選定ガイドです。
記事を読む →クラウドバックアップSaaS比較2026|Acronis・Veeam・Druva
中小企業向けクラウドバックアップSaaS5製品(Acronis・Veeam・Druva・Arcserve・Backblaze B2)を、料金・保護範囲・ランサムウェア耐性・復旧速度で徹底比較。M365/GWS保護まで情シス担当向けに解説。
記事を読む →IDaaS/SSO比較2026|Entra ID・Okta・OneLogin・Cloud Identity
中小企業向けIDaaS/SSO定番4社(Entra ID・Okta・OneLogin・Google Cloud Identity)を料金・機能・運用負荷・SaaS連携で比較。M365/GWS契約状況別の最適解を情シス向けに解説。
記事を読む →SCS評価制度の支援サービス|★3取得に必要な対策を専門家がサポート
★3の自己宣言には専門家レビューが必須で、社内に有資格者がいない企業は詰まります。SCS対応を求められた中小企業向けに、①直面する3つの壁 ②現状評価から専門家レビュー代行までの支援内容 ③料金を紹介します。
記事を読む →SASE/SSE導入ガイド — 中小企業でも手が届くネットワークセキュリティの最適解
SASE(Secure Access Service Edge)とSSE(Security Service Edge)の仕組みを中小企業向けにわかりやすく解説。Zscaler、Cato Networks、Cisco Umbrellaなどの製品比較、導入判断の基準、段階的な導入ステップを紹介します。
記事を読む →Vibe Codingのセキュリティリスク — AI生成コードを業務利用する前に知るべきこと
AIに自然言語で指示してコードを生成する「Vibe Coding」のセキュリティリスクを解説。依存関係の脆弱性、ハルシネーション、ライセンス問題など、情シス・IT管理者が知っておくべきリスクと対策をまとめます。
記事を読む →OneDriveの共有ファイルスパム攻撃とは?消せない不審ファイルへの対処法を解説
OneDriveで見知らぬユーザーからの共有ファイルが削除もブロックもできない事象が発生しています。M365を運用する情シス向けに、①何が起きているのか ②なぜ危険なのか ③今すぐ取るべき共有設定の制限手順を解説します。
記事を読む →SCS評価制度で「セキュリティ専門家」が必要な理由と確保の方法
SCS評価制度は★3の自己宣言段階から、セキュリティ専門家のレビューと署名が必要です。★3取得を目指す中小企業向けに、①専門家が求められる理由 ②必要な資格・経験の要件 ③社内にいない場合の選択肢を解説します。
記事を読む →SCS評価制度 vs ISMS vs Pマーク ― 違いと使い分けを徹底比較
SCS評価制度、ISMS(ISO 27001)、Pマーク(プライバシーマーク)の3つのセキュリティ認証・評価制度を比較。対象範囲、取得費用、審査方法の違いと、中小企業がどれを優先すべきかを解説します。
記事を読む →MDM比較2026|Intune・Jamf・Kandji・Workspace ONEの選び方
MDM主要製品 Microsoft Intune・Jamf Pro・Kandji・Workspace ONE・Google Endpoint Management を、対応OS・機能・料金・運用負荷で比較。マルチOS環境の中小企業向けガイド。
記事を読む →【2026年版】DMARC・DKIM・SPFの設定方法を完全解説|中小企業のメール認証ガイド
DMARC・DKIM・SPFの仕組みと設定方法を中小企業向けにわかりやすく解説。Googleの送信者ガイドライン義務化、Microsoft 365・Google Workspaceでの設定手順、p=rejectまでのロードマップを紹介。
記事を読む →EDR製品比較2026|CrowdStrike・Defender・SentinelOne・ESET
EDR主要製品を検知精度・運用負荷・料金・統合性で徹底比較。CrowdStrike Falcon、Defender for Endpoint、SentinelOne、ESET Inspectから中小企業に最適な選択肢を見極めるガイド。
記事を読む →パスキー認証を社内標準にした企業が、フィッシング被害ゼロを3年続けられている理由
パスキー(FIDO2認証)を全社標準に切り替えた中小企業が、フィッシング被害ゼロを継続している理由と、Entra ID × パスキーの実装手順、段階移行のロードマップを解説。ID棚卸し・条件付きアクセスを先に整えた企業の優位性も具体的に紹介します。
記事を読む →Defender for Endpointの料金|P1・P2・Businessの違い
Microsoft Defender for Endpoint(旧ATP)の料金体系をプラン別に解説。P1(E3付属)・P2(E5付属)・Defender for Business(Business Premium付属)の機能差、EDR・自動調査の有無、中小企業に最適なプランの選び方。
記事を読む →SECURITY ACTION ★一つ星・★★二つ星の取得方法|宣言手順・要件・IT補助金との関係
IPAのSECURITY ACTIONの★一つ星・★★二つ星を取得する具体的な手順を解説。宣言に必要な要件、申請方法、ロゴマークの利用規約、IT導入補助金の申請要件との関係まで、中小企業が知っておくべき情報を網羅。
記事を読む →【2026年版】セキュリティ対策の外注費用相場|業務別の料金目安と委託先の選び方
セキュリティ対策を外注する際の費用相場を業務別に解説。ログ監視 月額5〜15万円、EDR運用 月額10〜25万円、フルマネージドセキュリティ 月額30〜50万円。中小企業が失敗しないセキュリティ外注先の選び方も紹介。
記事を読む →中小企業でもSOCは構築できる?「SOCライト」の始め方と費用感
SOC(Security Operations Center)は大企業だけのものではありません。中小企業がMicrosoft 365の標準機能とアウトソーシングを組み合わせて実現する「SOCライト」の構築方法、必要なツール、費用感を解説。
記事を読む →【実務版】IPAセキュリティ対策チェックリスト|付録を使った中小企業のリスク分析と対策立案
IPAガイドライン付録のチェックリストを実務で使う方法を解説。情報資産の洗い出し、リスク分析シートの記入例、セキュリティポリシーのひな形カスタマイズ、委託先管理シートの活用まで、具体的な記入例付きで紹介。
記事を読む →Entra ID 条件付きアクセス設計テンプレート|中小企業向け5つの推奨ポリシー
Microsoft Entra IDの条件付きアクセスを中小企業向けに設計。MFA強制、管理者保護、デバイスコンプライアンス、リスクベース認証、ゲストアクセス制限の5つの推奨ポリシーテンプレートと設定手順を解説。
記事を読む →パスキーとは ― パスワードに代わる新しい認証方式を情シス視点で解説
パスワードに代わる次世代認証「パスキー(Passkey)」の仕組み、メリット、導入方法を中小企業の情シス向けに解説。FIDO2/WebAuthnとの関係、Microsoft 365やGoogle Workspaceでの設定手順、導入時の注意点をまとめます。
記事を読む →Consent Phishing(同意フィッシング)とは ― OAuth悪用攻撃の手口と対策
OAuthの同意フローを悪用するConsent Phishing(同意フィッシング)攻撃の手口を解説。Microsoft 365やGoogle Workspaceで被害が急増している背景と、情シスが取るべき具体的な防御策をまとめます。
記事を読む →DDoS攻撃とは ― 中小企業のWebサイト・業務システムを守るための対策ガイド
DDoS攻撃(分散型サービス妨害攻撃)の仕組み、攻撃の種類、中小企業への影響を解説。Webサイトやクラウドサービスをダウンさせるこの脅威に対して、コストを抑えた現実的な防御策と、攻撃を受けた場合の対応手順をまとめます。
記事を読む →QRコード詐欺(クイッシング)の手口と対策 ― 中小企業が知っておくべき新たな脅威
QRコードを悪用したクイッシングは2025年に前年比約400%増加し、メールフィルターをすり抜けて届きます。中小企業の情シス向けに、①攻撃の手口 ②実際の被害事例 ③技術と教育の両面での対策と訓練方法を解説します。
記事を読む →IPAの「中小企業の情報セキュリティ対策ガイドライン」を完全解説|第3.1版の構成と実践ポイント
IPA(情報処理推進機構)が発行する「中小企業の情報セキュリティ対策ガイドライン 第3.1版」の全体像を解説。経営者編・実践編の2部構成、情報セキュリティ5か条、自社診断25項目、SECURITY ACTIONとの関係をわかりやすくまとめました。
記事を読む →地政学的リスクに起因するサイバー攻撃とは ― 中小企業が巻き込まれないための備え
国家支援型のサイバー攻撃が中小企業に波及するリスクが高まっています。IPA 10大脅威2026に新規ランクインした「地政学的リスクに起因するサイバー攻撃」の実態と、サプライチェーン経由の巻き添え被害を防ぐ対策を解説します。
記事を読む →【連載第8回】いざという時に!インシデント対応体制と報告義務
インシデント対応は手順書だけでなく、体制と報告義務の理解が要ります。専門チームは不要で、連絡先・判断者・外部の相談窓口の3つを決めておけば機能します。IPAガイドラインに沿って、①最小限の対応体制の作り方 ②個人情報保護委員会への報告期限 ③卓上訓練の進め方を解説します。
記事を読む →SCS評価制度の準備ガイド ― 中小企業が2026年度中にやるべきこと
SCS評価制度は2027年3月頃の申請受付開始が目標で、準備期間は1年を切っています。取引先から取得を求められる中小企業向けに、①★3の対策項目 ②6ヶ月の準備スケジュール ③費用感の目安を解説します。
記事を読む →標的型攻撃(APT)とは ― 中小企業も狙われる手口と実践的な防御策
標的型攻撃はかつて大企業だけの問題でしたが、サプライチェーンの踏み台として中小企業が狙われています。IT担当者向けに、①攻撃の5段階 ②限られた予算でできる多層防御 ③被害を受けた場合の対応を解説します。
記事を読む →IPA「情報セキュリティ10大脅威 2026」を中小企業視点で徹底解説 ― 今年の注目ポイントと対策
IPA「情報セキュリティ10大脅威 2026」の組織編では、引き続きランサムウェアが1位となりました。中小企業のIT担当者・経営者向けに、①各脅威の実態 ②共通する基本対策 ③限られた予算での優先順位を解説します。
記事を読む →【連載第9回】インシデント対応の基本手順 ― 攻撃を受けた後の30分・数時間・数日
攻撃を100%防ぐことはできません。重要なのは受けた後の初動で、最初にやるのはネットワークからの隔離、ただし電源は切らないことです。情シス・IT兼任者向けに、①最初の30分の判断 ②封じ込めでやってはいけないこと ③復旧までの実作業を、30分・数時間・数日の時系列で解説します。
記事を読む →中小企業のサイバーセキュリティ対策|2026年に最低限やるべき7つの施策
ランサムウェア被害の約半数が中小企業から発生しており、規模に関係なく全企業が攻撃対象です。限られた予算で守る中小企業向けに、①MFAとEDR ②パッチ管理とバックアップ ③教育まで7つの施策を優先度順に解説します。
記事を読む →EDRとは?ウイルス対策ソフトとの違いと中小企業での導入の考え方
従来のウイルス対策は既知のパターンを止める仕組みで、侵入後の不審な挙動は追えません。EDR導入を検討する中小企業向けに、①EPPとの違い ②中小企業にEDRが必要な理由 ③主要製品の比較と導入時の注意点を解説します。
記事を読む →SIEMとは?ログ管理・脅威検知の仕組みと中小企業での現実的な活用法
SIEM(Security Information and Event Management)の仕組み、主要製品、中小企業での現実的な活用法を解説。フルスケールSIEMの代替としてのM365セキュリティ機能の活用方法もまとめます。
記事を読む →SOCとは?セキュリティ監視の仕組みと中小企業向け「SOCライト」という選択肢
SOC(Security Operations Center)の役割、仕組み、必要な人材・ツールを解説。中小企業がフルSOCを持てない場合の現実的な選択肢(SOCライト、MDR、アウトソーシング)もまとめます。
記事を読む →ゼロトラストとは?「何も信頼しない」セキュリティモデルを中小企業向けにわかりやすく解説
ゼロトラストは「社内は安全」という前提を捨て、すべてのアクセスを都度検証する考え方です。境界型からの移行を検討する中小企業向けに、①従来モデルとの違い ②ゼロトラストの3原則 ③段階的な導入ステップを解説します。
記事を読む →【2026年3月】Windows Update情報まとめ|Patch Tuesdayの重要パッチと適用のポイント
ゼロデイ脆弱性の修正が含まれる月は、通常の検証サイクルを待たずに適用判断が必要です。Windows端末を管理する情シス向けに、①2026年3月の重要な更新プログラム ②テスト端末への先行適用と段階展開の手順を解説します。
記事を読む →OpenClawとは?AIエージェントの企業セキュリティリスクと情シスが取るべき対策
GitHub星24万超えのAIエージェント「OpenClaw」の概要と、企業のIT環境にもたらすセキュリティリスクを解説。プロンプトインジェクション、データ流出、権限管理の課題と、情シス担当者が今取るべき対策をまとめます。
記事を読む →攻撃シミュレーション訓練の実施方法|M365でフィッシング訓練
Microsoft Defender for Office 365の攻撃シミュレーションを使えば、社員にフィッシングメールの模擬訓練を実施し、セキュリティ意識の可視化と教育を自動化できます。仕組み、訓練シナリオ、結果の分析、必要なライセンスを解説します。
記事を読む →BCCで一斉送信してはいけない ― CC/BCC取り違え事故が後を絶たない理由と、仕組みで防ぐ方法
BCCによる一斉送信は、CC/BCCの取り違えによる個人情報漏えい事故が繰り返し発生する危険な運用です。キリンホールディングスの事例を含め、なぜBCC送信をやめるべきか、代替手段としてメール配信サービスやExchange Onlineの機能を解説します。
記事を読む →Defender事前設定セキュリティポリシー解説 ― Standard/Strictの違いと適用手順
Defender for Office 365の事前設定セキュリティポリシーを有効にすれば、偽装保護・安全なリンク・安全な添付ファイルがワンクリックで全社適用されます。StandardとStrictの違い、適用手順を解説します。
記事を読む →Microsoft Purviewの情報漏えい対策|DLP・秘密度ラベル・多層防御
Microsoft Purviewの情報漏えい対策は、DLP(データ損失防止)、秘密度ラベル、Insider Risk Managementの3つを組み合わせた多層防御です。各機能の役割、連携の仕組み、中小企業が段階的に導入する方法を解説します。
記事を読む →Microsoft Purview インサイダーリスクマネジメントとは? 内部不正の兆候を検知する仕組み
退職予定者の大量データダウンロード、機密ファイルの外部送信、勤務時間外の異常アクセス——Microsoft Purview Insider Risk Managementは、内部者による情報持ち出しの「兆候」を行動分析で検知します。仕組み、検知シナリオ、プライバシー配慮、必要なライセンスを解説します。
記事を読む →「Microsoft セキュアスコア」を経営層への報告に使う方法 ― セキュリティ対策の進捗を数値で可視化する
Microsoft セキュアスコアは、Microsoft 365テナントのセキュリティ対策状況を0〜100%のスコアで可視化する無料ツールです。経営層への報告資料として活用する方法、スコアの改善手順、注意すべきポイントを解説します。
記事を読む →「秘密度ラベル」による暗号化の自動化 ― 機密ファイルを「守り忘れない」仕組みの作り方
Microsoft Purviewの秘密度ラベルで暗号化を自動適用すれば、社員が意識しなくても機密ファイルが暗号化されます。自動ラベル付けの仕組み、クライアント側とサービス側の違い、導入ステップ、暗号化が業務に与える影響と対策を解説します。
記事を読む →「シャドーIT」の可視化と制御 ― 社員が勝手に使っているSaaSを把握し、リスクを管理する方法
IT部門が把握していないSaaS・クラウドサービスの利用(シャドーIT)は、情報漏えいやコンプライアンス違反のリスクです。Microsoft Defender for Cloud Appsによる可視化、リスク評価、制御の方法を解説します。
記事を読む →VPN vs ZTNA ― テレワーク時代のネットワーク接続の選び方
テレワークの接続方式は「VPNで社内に入る」から「ZTNAでクラウドに直接つなぐ」へ移行が進んでいます。中小企業の情シス向けに、①VPNの限界 ②ZTNAの仕組みとメリット ③現実的な選択と移行の判断基準を解説します。
記事を読む →「ニセ社長詐欺」とは?M365・Google WorkspaceのBEC対策設定
2026年2月に警察庁が注意喚起した「ニセ社長詐欺(ビジネスメール詐欺/BEC)」の手口を解説。Microsoft 365のユーザー偽装保護やGoogle Workspaceのフィッシング対策など、クラウドメールの設定で被害を防ぐ具体的な方法を紹介します。
記事を読む →情シス外部委託とサプライチェーン・セキュリティ|代行範囲の考え方
サプライチェーン・セキュリティの強化が取引条件になりつつある2026年。情シスの外部委託にセキュリティガバナンスを含める必要性と、中小企業が最低限対応すべきフレームワーク(NIST CSF、経営ガイドライン3.0)を解説します。
記事を読む →サイバーセキュリティ関係法令Q&Aハンドブックとは? 経営者・情シス担当者が押さえるべき要点を解説
内閣サイバーセキュリティセンター(NISC)が公開する「サイバーセキュリティ関係法令Q&Aハンドブック Ver2.0」の概要と、中小企業の経営者・IT担当者が特に押さえるべきポイントをわかりやすく解説します。
記事を読む →「ClickFix」攻撃とは?偽ブルースクリーンで操作を誘導する新手口
Booking.comを装うフィッシングメールから偽のブルースクリーンを表示し、ユーザー自身に不正なコマンドを実行させる「ClickFix」攻撃が確認されています。MSBuild.exeなどWindows正規ツールを悪用して検知を回避する仕組みと、中小企業が取るべき対策を解説します。
記事を読む →SCS評価制度★3・★4の評価基準比較|セルフチェックリスト付き
SCS評価制度(サプライチェーン・セキュリティ対策評価制度)の★3と★4で求められる具体的な評価基準を7領域別に比較解説。自社の現状を把握できるセルフチェックリストと、目標レベルの選び方を紹介します。
記事を読む →経産省「サイバーセキュリティ経営ガイドライン」を中小企業向けに読み解く ― 経営者がやるべき10項目
経産省のガイドラインは大企業想定の記述が多く、中小企業には「で、何をするのか」が見えにくい内容です。経営者向けに、①認識すべき3原則 ②指示すべき10項目の中小企業版 ③具体的なアクションに翻訳して解説します。
記事を読む →ISMS認証は中小企業に必要か? ― 取得のメリット・費用・期間と代替手段を解説
ISMS認証の検討は、取引先からの要請や入札の参加要件など外部からのきっかけが大半です。取得を迷う中小企業の経営者向けに、①Pマークとの違い ②費用相場と取得までの期間 ③取得しない場合の代替手段を解説します。
記事を読む →Microsoft 365のデータは本当に安全か? ― 中小企業のバックアップ戦略と製品比較
Microsoft 365の共有責任モデルを解説し、サードパーティバックアップが必要な理由を説明。Veeam、AvePoint、Acronisなど主要製品の比較と、中小企業に最適なバックアップ戦略を提示。
記事を読む →ランサムウェアに感染したらどうする? ― 中小企業のインシデント対応マニュアル
ランサムウェア被害の約半数は中小企業で、「うちは狙われない」はもはや通用しません。IT担当者向けに、①感染発覚から30分以内の初動 ②24時間以内の報告・届出 ③身代金の判断とサイバー保険の活用を解説します。
記事を読む →中小企業のSSO(シングルサインオン)導入ガイド ― Entra IDで複数SaaSを一元管理する方法
中小企業がMicrosoft Entra IDを使ってSSO環境を構築する方法を解説。SSOの仕組み、導入のメリット、対応SaaS一覧、設定手順の概要、費用感まで。パスワード管理の煩雑さとセキュリティリスクを同時に解決。
記事を読む →ゼロトラストとは?中小企業が現実的に導入するためのステップと費用感
ゼロトラストは高価な専用製品を買わなくても、Microsoft 365の標準機能から段階的に始められます。中小企業の情シス向けに、①よくある誤解 ②M365ベースの導入5ステップ ③従業員100名規模の費用とロードマップを解説します。
記事を読む →【2026年最新】ログ管理システムおすすめ5選比較|操作ログ・SIEM・料金で選ぶ
ログ管理システムのおすすめ5製品(ALog・MylogStar・Logstorage・SKYSEA・M365監査ログ)を比較。PC操作ログ・サーバーログ・SIEM型の違い、料金、中小企業に最適なログ管理の選び方を解説します。
記事を読む →【2026年最新】MDMツール比較おすすめ6選|機能・料金・クラウド対応で徹底比較
MDMツールのおすすめ6製品(Intune・CLOMO・LANSCOPE・SKYSEA・Optimal Biz・Jamf Pro)を料金・機能・導入しやすさで徹底比較。中小企業の情シス担当が失敗しないMDM製品の選び方を解説します。
記事を読む →【図解】NIST SP 800-88データ消去|Clear・Purge・Destroyの違い
NIST SP 800-88 Rev.1に基づくデータ消去の3段階(Clear/Purge/Destroy)を図解で解説。HDD・SSDの推奨消去方法、消去証明書の取得方法、外部委託時のチェックリストまで、法人PC廃棄の実務手順をまとめました。
記事を読む →「対策してるつもり」が一番危ない ― 中小企業の情シスが見落としがちなセキュリティの落とし穴
「ウイルス対策ソフトを入れているから大丈夫」という認識が、いま最も危険です。中小企業の情シス向けに、①対策が後手に回る3つの理由 ②正しい順番で実施すべき優先度の高い対策 ③仕組みで守るという考え方を解説します。
記事を読む →法人のWindows Update管理ガイド|WSUS非推奨時代のIntune活用
WSUSが非推奨となった今、中小企業はWindows Updateをどう管理すべきか。Intuneの更新リング、機能更新プログラムポリシー、Windows Autopatchの使い分けを、設計例とともに解説します。
記事を読む →SCS評価制度とは?★3〜★5の評価基準と中小企業が今やるべき準備【2026年度開始】
SCS評価制度は2026年3月27日に制度構築方針が正式公表され、取引先対応の共通指標になります。中小企業のIT担当者向けに、①★3〜★5の評価基準と方法 ②制度スケジュールと支援策 ③今から始める5つの準備を解説します。
記事を読む →Chrome Enterprise Premium解説 ― VPNなしで情報漏えいを防ぐブラウザファースト戦略
Google Chrome Enterprise Premiumは、ブラウザそのものをセキュリティの制御ポイントに変えるゼロトラストソリューションです。DLP、コンテキストアウェアアクセス、リアルタイム脅威防御など、中小企業の情シスが知っておくべき機能と導入メリットを解説します。
記事を読む →サイバーセキュリティお助け隊サービス、中小企業が『今』加入して得られる3つの金銭メリット
IPAが認定する「サイバーセキュリティお助け隊サービス」に中小企業が早期加入することで得られる、補助金加点・サイバー保険付帯・IT導入補助金優遇の3つの金銭メリットを解説。月額1〜3万円のコストを複数年で回収する具体的な計算式も紹介します。
記事を読む →FortiGateがSSL VPNを廃止 ― IPsec移行だけで終わりではない、ZTNAへの道筋
FortiOS 7.6.3でSSL VPNトンネルモードが廃止されました。背景にある深刻な脆弱性の歴史、IPsec VPNへの移行手順、そして最終的に目指すべきZTNAアーキテクチャへの移行ロードマップを解説します。
記事を読む →FortiGateのSSL VPN廃止対応ガイド|IPsec移行手順とZTNAへのロードマップ
FortiOS 7.6.3でSSL VPNトンネルモードが廃止。背景にある深刻な脆弱性の歴史、IPsec VPNへの移行手順、FortiGate ZTNAの設定方法、最終的に目指すべきゼロトラストアーキテクチャへのロードマップを解説。
記事を読む →3省2ガイドライン対応チェックリスト ― 医療機関が今すぐ取り組むべきセキュリティ対策20項目
3省2ガイドラインは、IT専任者のいない中小病院・クリニックでも実施できる形に落とし込めます。医療機関のIT担当者・事務長向けに、①体制とアクセス管理 ②技術的対策とバックアップ ③BCP・監査の20項目を解説します。
記事を読む →3省2ガイドラインとは?医療機関のIT担当者が知っておくべき基礎知識
3省2ガイドラインは原文が数百ページにおよび、IT専任者のいない医療機関には負担の大きい規程です。病院・クリニックのIT担当者・事務長向けに、①全体構造と目的 ②第6.0版の主な改定点 ③まずやるべき3ステップを解説します。
記事を読む →EDRとは?中小企業が導入すべき理由と製品選定・導入ステップを解説
EDR(Endpoint Detection and Response)の仕組み、中小企業に必要な理由、ウイルス対策ソフトとの違い、主要製品の比較、導入ステップを解説。Microsoft Defender for Endpointを中心に、予算に応じた選択肢を紹介します。
記事を読む →EDR・XDR・MDRとは?違いと中小企業に必要なセキュリティ対策をわかりやすく解説
アンチウイルスは「既知のマルウェアを止める」仕組みで、侵入後の検知はできません。セキュリティ製品を検討中の情シス・経営者向けに、①EDR・XDR・MDRの守備範囲の違い ②一覧での比較 ③中小企業の選び方と費用感を解説します。
記事を読む →Microsoft Defenderだけで十分?中小企業のエンドポイントセキュリティ比較・選定ガイド
Windows Defender・Defender for Business・CrowdStrike・ESETを料金・機能・EDR対応で比較。中小企業がエンドポイントセキュリティを選定する判断基準と、コスト・機能バランスの最適解を解説します。
記事を読む →中小企業の生成AI導入、情シスが押さえるべきセキュリティルールとガイドライン
社員がChatGPTに顧客情報を入力している状態は、ルールがないまま利用が先行した結果です。中小企業の情シス向けに、①生成AI利用の主なリスク ②ガイドラインに盛り込む項目 ③導入ステップとCopilotを選ぶ理由を解説します。
記事を読む →ISMS(ISO 27001)取得は中小企業に必要か?コスト・期間・効果を現実的に解説
ISMS認証はIT企業や製造業のサプライチェーンで、取引の前提条件になりつつあります。取得を検討中の中小企業向けに、①費用相場と取得までの期間 ②メリットとデメリット ③Pマーク等との比較と判断基準を解説します。
記事を読む →中小企業のIT-BCP入門 ― 災害・障害時にビジネスを止めないための最低限の準備
「BCPは策定したがIT面は手つかず」という状態では、有事に紙のマニュアルは機能しません。中小企業の経営者・IT担当者向けに、①想定すべき3つのシナリオ ②最低限整備すべき5項目 ③年1回の訓練の進め方を解説します。
記事を読む →自工会ガイドライン対応の始め方 ― 優先19項目の解説と中小企業の具体的な対策
自工会ガイドラインは153項目ありますが、JAMA/JAPIAは公式に「まず優先19項目から」と案内しています。自動車部品メーカーのIT担当者向けに、①19項目の構成 ②項目ごとの具体的な対策 ③その後の進め方を解説します。
記事を読む →自工会/部工会サイバーセキュリティガイドラインとは?自動車サプライチェーンに求められるセキュリティ対策
「取引先から突然ガイドライン対応を求められた」という相談が自動車サプライチェーンで増えています。部品メーカーのIT担当者・経営者向けに、①レベル構成と153項目の中身 ②自己評価シートの使い方 ③何から始めるかを解説します。
記事を読む →情シスのセキュリティ運用とは?日常業務の全体像と中小企業での実践方法
セキュリティは導入で終わりではなく、運用が止まればレベルは静かに劣化していきます。中小企業の情シス向けに、①アカウント・脆弱性・ログ監視など5領域 ②優先順位をつけた段階的な進め方 ③外注の選択肢を解説します。
記事を読む →士業(法律事務所・会計事務所)のIT環境整備ガイド ― セキュリティと効率化を両立する方法
士業は守秘義務がありながら、IT環境の整備が後回しになっている事務所が少なくありません。法律・会計・税理士事務所向けに、①共通するIT課題 ②Microsoft 365の活用とアクセス制御 ③メール誤送信対策を解説します。
記事を読む →【2026年版】医療機関のIT環境整備ガイド|3省2ガイドライン対応・電子カルテのセキュリティ運用
医療機関向けIT環境整備の実践ガイド。3省2ガイドラインに準拠したセキュリティ運用、電子カルテのアカウント管理、ネットワーク設計、バックアップ、多要素認証まで、医療情報システムの管理に必要な実務知識を網羅。
記事を読む →Pマーク取得 vs SECURITY ACTION ― 中小企業にとって最適なセキュリティ認証は?
PマークとSECURITY ACTIONは、費用も期間も対象範囲もまったく異なる制度です。認証取得を検討中の中小企業向けに、①両者の基本情報の比較 ②取引先への効果の違い ③どちらを選ぶべきかの判断基準を解説します。
記事を読む →個人情報保護法の改正ポイントと中小企業のIT対応チェックリスト
個人情報保護法の義務は、従業員数十人の企業にも大企業と等しく適用されます。中小企業のIT担当者向けに、①漏えい報告の義務化など影響の大きい改正点 ②IT環境での対応チェックリスト ③優先順位とコストを解説します。
記事を読む →クラウドだから安心?SaaS障害に備えるバックアップ戦略と具体的な設定手順
M365やGWSは可用性を確保していますが、誤削除やランサムウェアからの復元は保証していません。SaaSを主軸に使う企業向けに、①ベンダーの責任範囲 ②備えるべき5つのリスク ③バックアップの方法とコストを解説します。
記事を読む →中小企業の情報セキュリティ研修 ― 年1回の教育で効果を最大化するプログラム設計
サイバー攻撃の入口の9割以上は「人」であり、技術対策だけでは埋まりません。年1回の研修で成果を出したい中小企業向けに、①効果の高いプログラム設計 ②フィッシング訓練の実施方法 ③効果測定と年間スケジュールを解説します。
記事を読む →【2026年版】中小企業のセキュリティ対策ロードマップ ― 何から始めて、どこまでやるか
中小企業のセキュリティ対策を「今すぐやること」「3か月以内にやること」「半年以内にやること」の3段階で解説。予算ゼロから始められる対策からガイドライン対応まで、優先順位が明確なロードマップを提供します。
記事を読む →中小企業のVPN選定ガイド ― 拠点間接続・リモートアクセスの最適解
リモートワークの定着と多拠点化で、従来のVPN構成では対応しきれないケースが増えています。中小企業のIT担当者向けに、①IPsec・SSL-VPN・クラウドVPN・ZTNAの違い ②用途別の選定 ③運用上の注意点を解説します。
記事を読む →SCS評価制度、早期取得した中小企業が得られる3つの先行者メリット
SECURITY ACTION★2やSCS評価制度★3を早期に準備した企業が、取引拡大・人材採用・サイバー保険の3領域で得ているメリットを解説。2027年3月頃のSCS申請受付開始に向けて、申請できる状態を最短で整えるための実務ステップをまとめました。
記事を読む →中小企業でもできるゼロトラスト入門 ― 段階移行と実装ステップガイド
ゼロトラストは大企業だけのものではありません。中小企業がMicrosoft 365やGoogle Workspaceの標準機能を活用して、段階的にゼロトラスト的なセキュリティを実現するための考え方と具体的なステップを解説します。
記事を読む →Windows 10サポート終了、中小企業が今から準備すべきこと
2025年10月14日にWindows 10のサポートが終了しました。未対応のPCが残る中小企業が今から何をすべきか、Windows 11への移行手順、移行が難しいPCのESUによる延命と期限を解説します。
記事を読む →【2025年総括】セキュリティインシデント559件から読み解く5大トレンドと中小企業が今すぐ取るべき対策
2025年に国内で公表されたインシデントは559件、1日あたり約1.5件のペースでした。中小企業のIT担当者向けに、①ランサムウェアとサプライチェーン ②口座乗っ取りとDDoS ③AI悪用の5トレンドと対策を解説します。
記事を読む →2025年版・中小企業が対応すべきセキュリティ対策チェックリスト
中小企業が被害に遭うケースの大半は、高度な攻撃ではなく基本的な対策の不備が原因です。自社の状況を点検したいIT担当者向けに、①アカウント・端末・データ保護 ②ネットワーク ③教育・体制の20項目を解説します。
記事を読む →【連載第10回】実践から継続へ!総まとめとSECURITY ACTION二つ星への道
セキュリティ対策は実践から継続へ移す段階が最も難しく、対外的な証明も必要になります。連載を読み終えた中小企業向けに、①全9回の振り返り ②SECURITY ACTION二つ星の宣言手順 ③今後の強化の方向性をまとめます。
記事を読む →【連載第9回】継続的改善!点検・監査とPDCAサイクル
セキュリティ対策は一度実施して終わりではなく、点検して回し続けて初めて効果が残ります。中小企業のIT担当者向けに、①継続的改善が必要な理由 ②PDCAサイクルの実践方法 ③人手をかけずにできる点検方法を解説します。
記事を読む →【連載第7回】どこでも安全に!テレワークとクラウド安全利用
「とりあえずVPN」「各自のPCで対応」という暫定運用のままなら、テレワークは穴になります。中小企業のIT担当者向けに、①テレワーク特有のリスク ②VPNと多要素認証の基本対策 ③デバイス管理の実践方法を解説します。連載第7回。
記事を読む →【連載第6回】つながりを守る!委託先管理とサプライチェーン対策
自社の対策が万全でも、委託先が侵入経路になればサプライチェーン全体が止まります。中小企業のIT担当者向けに、①委託先選定時のチェックポイント ②契約に盛り込むセキュリティ条項 ③クラウド利用時のリスク管理を解説します。
記事を読む →【連載第5回】守るべきものを明確に!リスク分析と情報セキュリティ関連規程
限られた人員と予算で守るには、まず「何を守るのか」を決める必要があります。中小企業のIT担当者向けに、①情報資産の棚卸し方法 ②リスクの評価と優先順位づけ ③実効性のある情報セキュリティ関連規程の作り方を解説します。
記事を読む →【連載第4回】組織として取り組む!基本方針の策定と管理体制の構築
情報セキュリティは個人の心がけではなく、方針と体制で担保するものです。中小企業の経営者・IT担当者向けに、①基本方針に盛り込む項目 ②規模に合った管理体制の作り方 ③方針策定の具体的なステップを、テンプレート付きで解説します。
記事を読む →【連載第3回】今すぐ実践!情報セキュリティ5か条と自社診断25項目
何から手をつけるか迷ったら、IPAの「情報セキュリティ5か条」から始めるのが最短です。中小企業の経営者・IT担当者向けに、①5か条の具体的な実践方法 ②自社診断25項目 ③SECURITY ACTION一つ星の宣言方法を解説します。
記事を読む →【連載第2回】知らなかったでは済まされない!経営者が負う法的責任
情報漏えいが起きたとき、法的責任を負うのはIT担当者ではなく経営者自身です。中小企業の経営者向けに、①個人情報保護法など問われる3つの法的責任 ②「合理的な安全管理措置」の中身 ③まず取るべきアクションを解説します。
記事を読む →【連載第1回】今、中小企業が狙われている!サイバー攻撃の現実と対策の必要性
攻撃者にとって中小企業は「本丸への侵入口」として格好の標的です。「うちは狙われない」と考えている経営者向けに、①中小企業が狙われる理由 ②実際に起きた被害事例 ③対策の第一歩をIPAの脅威データを踏まえて解説します。連載第1回。
記事を読む →【連載第10回・最終回】セキュリティ体制の継続的な改善 ― 「やりっぱなし」にしないために
セキュリティ対策は導入して終わりではなく、回し続ける仕組みがなければ形骸化します。中小企業のIT担当者向けに、①現実的に回せるPDCAサイクル ②情報収集のおすすめ先 ③外部リソースの活用方法を解説します。連載最終回。
記事を読む →【連載第8回】クラウドサービスのセキュリティ設定 ― Microsoft 365を安全に使う
Microsoft 365は導入しただけでは、デフォルト設定のまま意図しない外部共有が起きます。M365を使う中小企業向けに、①SharePointの共有設定 ②Teamsのゲストアクセス ③監査ログの活用方法を解説します。
記事を読む →【連載第7回】端末管理とデバイスセキュリティ ― MDMとBitLockerの導入ガイド
情報漏えい原因の約15%は紛失・置き忘れで、暗号化がなければ紛失は全データ流出に直結します。リモートワークを行う中小企業向けに、①端末管理が必要な理由 ②IntuneによるMDM導入 ③BitLockerの設定を解説します。
記事を読む →【連載第6回】メールセキュリティの基本設定 ― SPF/DKIM/DMARCを正しく設定する
サイバー攻撃の9割以上はメールが起点ですが、SPF/DKIM/DMARCが未設定の中小企業は依然として多数です。情シス向けに、①3つの仕組みが何を防ぐのか ②Microsoft 365での設定手順 ③設定後の確認方法を解説します。
記事を読む →【連載第5回】パスワード管理とアカウント運用のベストプラクティス
パスワードの定期変更は、NISTのガイドラインでは既に推奨されていません。中小企業のIT担当者向けに、①最新のパスワード管理の考え方 ②使い回し・共有アカウント・退職者放置への対処 ③アカウント運用5つのルールを解説します。
記事を読む →【連載第4回】多要素認証(MFA)完全ガイド ― Microsoft 365での設定手順と運用のコツ
MFAを有効にするだけでアカウント侵害の99.9%を防げるとされ、コストゼロで導入できます。Microsoft 365を使う中小企業向けに、①MFAの仕組み ②M365での設定手順 ③社内展開のコツと条件付きアクセスの併用を解説します。
記事を読む →【連載第3回】中小企業のセキュリティ対策チェックリスト20項目
中小企業が最低限やるべきセキュリティ対策は20項目に絞り込めます。何から着手すべきか迷うIT担当者向けに、①最優先で今すぐやる項目 ②高・中優先度の対策 ③チェックリストの使い方と社内合意の取り方を解説します。
記事を読む →【連載第2回】知っておくべきサイバー攻撃の手口5選 ― フィッシングからランサムウェアまで
中小企業が実際に遭遇する攻撃は、フィッシングとランサムウェアを中心に5つに絞り込めます。IT担当者・経営者向けに、①各手口の具体的な仕組み ②ビジネスメール詐欺とサプライチェーン攻撃 ③内部不正への対策を解説します。
記事を読む →【連載第1回】なぜ中小企業がサイバー攻撃に狙われるのか ― 「うちは関係ない」が最大のリスク
攻撃者は価値の高い企業ではなく、最も侵入しやすい企業を狙います。「うちは狙われない」と考えている経営者向けに、①中小企業が標的になる3つの理由 ②攻撃者から見た狙いやすい企業の特徴 ③まず取るべき第一歩を解説します。
記事を読む →情シス担当がいない会社で起きた3つのインシデント事例
「これまで何も起きていない」のではなく「まだ起きていないだけ」というのがIT管理の実情です。IT担当者がいない企業の経営者向けに、①ランサムウェア ②退職者アカウントからの漏えい ③ドメイン失効の3事例を解説します。
記事を読む →中小企業が最低限やるべきセキュリティ対策10選 ― 予算ゼロから始める方法
「セキュリティ対策が必要なのは分かっているけど、何から始めればいいか分からない」という中小企業の経営者・IT担当者に向けて、追加コストなしで今日から実施できるセキュリティ対策を10項目、優先度順に解説します。
記事を読む →セキュリティ投資の目安は売上高の何%?JCICレポートが示す企業規模・業種別の指標
JCICが2025年2月に発表した「企業規模・業種別に見るセキュリティ投資・人員数の目安値」レポートの要点を解説。中堅企業が直面するセキュリティリソース不足の現実と、限られた予算でどう体制を構築すべきかを、IT支援の現場視点からまとめます。
記事を読む →