取引先から回ってきたセキュリティ確認書に、こんな設問があります。「貴社が利用中のリモートアクセス機器の型番と、ファームウェアの更新状況をご記入ください」。締切は今週の金曜。ところが型番を知っている人が社内にいません。5年前に業者へ任せて入れたきりなら、責められることではないと思います。ファームウェアは機械の中身のソフトで、スマホのOS更新と同じです。この記事が答えるのは「VPNとは何か」ではなく、金曜までに誰へ何を言えばいいかです。

更新を当てていた機器が、4割ありました

侵入経路とされる機器のセキュリティパッチの適用状況。最新の更新を当てていた31件、当てていない更新があった40件、合計71件
合計71件。適用済みが43.7%で、更新を当てていても入られた例がこれだけあります。

この手の設問に答えようとして調べ始めると、たいてい最初に出てくるのは「更新を当てていない機器が狙われている」という話です。それは間違っていませんが、公的な統計を開くと、話はもう少し複雑になります。

警察庁が公表している「サイバー空間をめぐる脅威の情勢等(令和7年)」の統計編134頁に、「侵入経路とされる機器のセキュリティパッチの適用状況」という集計があります。回答のあった合計71件のうち、最新のセキュリティパッチを適用済みだったものが31件、未適用のセキュリティパッチがあったものが40件です。適用済みが43.7%。つまり、更新を当てていた機器から入られた例が4割あったということです(警察庁「サイバー空間をめぐる脅威の情勢等(令和7年)」)。

侵入経路そのものについては、同じ資料の本文に「侵入経路は VPN(Virtual Private Network)機器が6割以上を占める状況である」と書かれています(令和7年は有効回答92件中61件で66.3%)。ここ数年の割合は6割前後で高止まりしていて、年々増え続けているというかたちではありません。経路の内訳と、そこから業者へ何を頼むかはランサムウェア対策のやり方|製品を増やす前に決めることに書いたので、そちらを見てください。

先に断っておくと、更新を当てていたのに入られた31件のほうは、この記事の後半で扱います。更新を当てれば終わり、という話にはならないからです。

ここで考えたいのは、残る40件のほうです。未適用のセキュリティパッチがある状態が、なぜ何年も続いてしまうのか。技術的に難しいからではないと思います。メーカーは修正版を出していますし、当てる作業自体は業者にとって特別なものではありません。放置されるのは、その機器の更新を誰がいつやるのかが、保守契約のどこにも書かれていないからではないでしょうか。書かれていなければ、業者は月々の保守費の中でそれをやる根拠を持ちません。発注する側も、頼んでいないものが自動で行われるとは考えにくい。両方が悪意なく、誰も触らない機器ができあがります。

なお、従業員向けのセキュリティ教育はここでは扱いません。VPN機器の脆弱性は、機器そのものを直さないと閉じないものなので、社員一人ひとりの注意では防ぎようがないからです。

機械を触らずに、今日確かめる。出させる4項目と返事の読み方

自分で管理画面を開く必要はありませんし、むしろ開かないほうがいいと思います。やることは、業者に出させることです。国の機関も同じ案内をしています。IPAは2025年10月31日の注意喚起でこう書いています。

個別のシステムおよび環境に関するご質問は、システム・製品等を調達したベンダ・保守事業者・販社などの契約先にお問合せください

出典:IPA「VPN機器等に対するORB化を伴うネットワーク貫通型攻撃のおそれについて」(2025年10月31日)。出させるのは次の4項目です。返ってきた文面のどこを見るかも一緒に書きます。

  • ①機器のメーカーと型番。「型番はすぐには分かりません」と返ってきたら、機器の管理の引き継ぎが切れている可能性があります。担当者が代わったまま、誰も現物を見ていない状態です。
  • ②今入っているファームウェアの版と、最新版が出ているかどうか。「更新は特に必要ありません」だけの返事は要注意です。最新版を確認したうえでの回答なのか、確認していないのかが区別できません。版の数字が書かれているかで見分けられます。
  • ③管理画面がインターネット側から開ける状態になっていないか。「大丈夫です」の一言で終わっている場合は、何をどう見て大丈夫と判断したのかを続けて聞いてください。設定の実物を見た回答かどうかが分かれ目です。
  • ④ログが何日分残っているか。ここに答えられない業者は、後から「いつ何が起きたか」を調べる手段を持っていないということです。この項目が一番あとまわしにされますが、後半で書くとおり、実は効いてきます。

頼むときは「今日中にメールで」と、期限と形式まで指定してください。電話で聞くと、その場では分かった気になっても記録が残りません。取引先の確認書に書き写すときも、メールで返事をもらっていれば、そのまま転記できます。

聞きにくさもあると思います。自社がVPNを使っているのかどうか自体はっきりしない、という状態から始まることは珍しくありません。それなら型番から入らずに、支払いから入る手があります。保守の請求書や契約書に出ている機器名・保守費目を挙げて、「この保守に入っている機器について、型番と更新状況を今日中にメールでください」と書けば、こちらが何も把握していないことを説明せずに済みます。文面そのものはランサムウェア対策のやり方|製品を増やす前に決めることに置いてあります。そもそも今どこと契約しているのか分からない場合は、支払い明細から契約先を逆に引く手順をひとり情シスのリスク|ドメイン・証明書の期限切れに書きました。

もうひとつ。東京都の事例に、VPN機能を無効にしていたので対策は不要と判断していたところ、テレワーク対応で有効化したことで脆弱性が露呈し、不正アクセスされたというものがあります(東京都サイバーセキュリティポータル)。使っていないつもりの機器がいちばん危ないのは、誰も更新を見ていないからです。「使ってないので大丈夫です」という返事が来たら、電源が入っているかどうかまで確かめてください。

型番を聞ける相手が社内で誰なのか分からない、というところから始まることのほうが多いと思います。その整理からで構いません。会社の課題診断は無料で使えます。

無料・オンライン可

「自社の場合はどう答えるか」で止まったら

取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。

メールで相談する →

書きかけの状態でも構いません。

更新を当てても終わらない。もう入られていたかを確かめる

更新を当てたあとにやることを5段で示した図。更新を当てる、全利用者のパスワードを入れ替える、証明書と共有鍵を作り直す、設定の書き換えを見比べる、過去のログインの記録を見る
1段目で終えている会社が多いところです。5段目だけは追加の費用なしに今日から頼めます。

更新を当てると、その穴はふさがります。ただし、ふさぐ前に入られていた場合、更新は何も解決しません。持ち出されたIDとパスワードは、穴がふさがったあとも正規の入口からそのまま使えるからです。だから更新は最初の一歩であって、最後の一歩ではありません。

更新のあとに何をするかを、業者への依頼項目の形で並べます。管理画面の操作手順はここには書きません。機種ごとに画面が違いますし、設定を一つ間違えると社外からの接続が全部止まるからです。

  • ①更新を当てる
  • ②全利用者のパスワードを入れ替える
  • ③証明書と共有鍵を作り直す
  • ④設定が書き換えられていないか、以前の状態と見比べる
  • ⑤過去のログインの記録を見る

このうち⑤は、機器を買い替えなくても、追加のお金をかけずに今日から頼めます。見るのは、普段アクセスのない国からのログインがないか、深夜帯のログインがないか、同じIDが同時に複数の場所からつながっていないか、設定が変更された記録が残っていないかの4つです。どれも「ある/ない」で答えられるもので、専門の調査を待たずに確認できます。

ただし、そのログが残っているとは限りません。同じ警察庁資料の統計編137頁「被害企業・団体等のログの保全状況」では、合計102件のうち、全て保全できていたのが25件、一部利用不可が64件、利用不可が8件、ログ取得無が5件でした。全部残っていたのは24.5%です。さらに138頁の「ログが使用できなくなっていた原因」を見ると、合計68件のうち、犯人による削除が20件、暗号化が20件、保存期間経過が18件、誤削除が3件、その他が7件となっています(警察庁「サイバー空間をめぐる脅威の情勢等(令和7年)」)。

要点は保存期間経過の18件だと思います。犯人に消されたのとほぼ同じ数だけ、何もされずに、期限が来て自然に消えていました。事故が起きてから「先月のログを見せてください」と言っても、そのときにはもう無い。だから前の章の④で、何日分残っているかを先に聞いておく意味があります。30日しか残らない設定なら、30日より前のことは調べられないと分かったうえで動けます。

なお、本当に侵入されたかどうかの調査は、私たちのような支援会社が受けられる範囲を越えます。ログの解析や被害範囲の特定は専門の事業者の仕事ですし、犯罪の被害でもあります。おかしな記録が見つかったときは、IPAの情報セキュリティ安心相談窓口と、最寄りの警察のサイバー犯罪相談窓口へ連絡してください。順番はどちらが先でも構いません。

150万の見積りの前に、保守契約のどこを読むか

ここまでの確認をすると、業者から機器の入れ替えの見積りが出てくることがあります。150万という数字を前にして、高いのか妥当なのかを判断したくなると思います。ただ、金額を見るより先に読むものがあって、それが今の保守契約です。

JPCERT/CCが2022年7月14日に出した「なぜ、SSL-VPN製品の脆弱性は放置されるのか」という記事に、この構造が整理されています。VPN製品の多くは海外メーカーから総代理店へ渡り、そこから販売店やSIerを経て利用者に届きます。メーカーと利用者のあいだに直接の契約関係がないため、脆弱性の情報が利用者まで届く経路が、そもそも設計されていません。そして運用保守の会社がついていても、契約の中身は主に機器の故障対応であって、脆弱性の修正が明示的に含まれていないことが多い、と書かれています(JPCERT/CC「なぜ、SSL-VPN製品の脆弱性は放置されるのか」(2022年7月14日))。

これは支援する側にいる私たちの話でもあります。契約に書いていない作業は、やらないのが普通です。悪意ではなく、書いていないものは請けた仕事に入っていないからです。だから見積りに判断を下す前に、3つ確認してください。

  • ①今の保守契約に、脆弱性への対応が入っているか。入っていなければ、業者が5年間放置したのではなく、そもそも頼んでいなかったということになります。この区別がつくと、業者との話が責任追及ではなく契約の話になります。
  • ②メーカーのサポートが終わる日はいつか。サポートが終われば修正版そのものが出なくなります。そうなると金額の問題ではなく期限の問題で、いくら払っても直せません。
  • ③入れ替え後の契約に、脆弱性の修正と、脆弱性が公表されたときの連絡を書き入れられるか。これを断られるなら、新しい機器でも同じことが起きます。

契約書のどこを見るかというと、保守の範囲を書いた条項に「脆弱性」「セキュリティパッチ」「ファームウェア更新」という語が入っているかどうかです。この3語が一つも出てこないなら、更新は契約の外にあります。あわせて、見積りを持ってきた業者にはこう聞き返してください。「その前に、今の機器のまま今週できることはありませんか」。入れ替えが必要かどうかとは別に、今週の対応があるはずです。

金額が妥当かどうかを、こちらで判定することはできません。機器の台数も利用人数も分からないからです。返せるのは、金額を自分で判断できる状態の作り方までです。外注できる項目として脆弱性対応が挙がっていても、いま自社が結んでいる契約に入っているとは限りません。情シスアウトソーシングで外注できる範囲と残る2つで範囲の一般論を確かめたうえで、手元の契約書と突き合わせてみてください。

取引先の確認書の欄については、業者からの返事が金曜までに揃わないこともあると思います。その場合も空欄のまま出すよりは、確認中である旨と、いつまでに回答できるかを書いたほうが通ります。書き方と、未実施の項目をどう扱うかはセキュリティチェックシートの書き方と記入例|未実施の扱いにまとめました。

保守契約を開いてみたら脆弱性の修正がどこにも書かれていなかった、というとき、業者に何と切り出すかで止まってしまうことがあります。その一言の作り方からで構いませんので、お問い合わせください。

放っておくと、被害者ではなく加害者になる

IPAは2025年10月31日の注意喚起で、VPN製品の脆弱性を悪用された場合の影響を4つに整理しています。社内の情報を盗まれること。自社の機器が、よその会社を攻撃するための中継地点にされること。気づかれないまま長期間潜伏されること。そして、社会的・法的なリスクを負うことです(IPA「VPN機器等に対するORB化を伴うネットワーク貫通型攻撃のおそれについて」(2025年10月31日))。

「うちみたいな小さい会社は狙われない」と言われることがあります。盗んで金になる情報が少ないのは、そのとおりかもしれません。ただ、2つめの中継地点にされるという話は、盗むものの量とは関係がありません。攻撃元をたどられないようにするための足場としては、小さい会社の機器でも十分に価値があります。そして中継地点になった場合、外から見えるのは自社の名前です。取引先が確認書を送ってくるのも、そこを心配しているからだと思います。

では、VPNは使い続けていいのか。私たちは乗り換えを勧める立場を取らず、今の機器を使い続ける前提で、契約と確認のかたちを先に整えるほうが順番として正しいと考えています。理由は単純で、乗り換えは今週の金曜には間に合わないからです。仕組みを変える話は、目の前の確認書を出したあとでも遅くありません。

明日の朝いちの電話で、そのまま言えるようにまとめ直します。

  • 「保守に入っている機器の、メーカーと型番を教えてください」
  • 「今入っているファームウェアの版と、最新版が出ているかを教えてください」
  • 「管理画面がインターネット側から開ける状態になっていないか、確認して教えてください」
  • 「ログが何日分残っているかも、あわせてお願いします。今日中にメールでいただけますか」

この4つが返ってきた時点で、確認書の欄は埋まります。埋まらなかった項目が、そのまま自社の弱いところです。誰に聞けばいいのかが分からないところで止まっているなら、会社の課題診断から整理してみてください。

お気軽にご相談ください

企画段階のご相談でもOKです。1〜2営業日以内にご返信します。

ご入力いただいた個人情報は、お問い合わせへの対応のためにのみ利用いたします。