「バックアップは取っています」の7割が戻せない ― 警察庁・令和8年上半期の発表から、中小企業が見直したい3つのこと

警察庁の令和8年上半期レポートをどう読むか
2026年9月10日、警察庁が「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」を発表しました。発表によると、令和8年上半期(1月〜6月)に報告された国内のランサムウェア被害件数は123件でした。半期の件数としては、統計を取り始めた令和2年下半期以降で最多です。前年同期(令和7年上半期)の116件と比べると増加幅はわずかですが、3期連続で100件を超える高水準が続いています。
数字だけを見ると、「また少し増えた」で終わってしまいそうな話です。しかし、今回の発表で注目したいのは件数ではなく、その中身であり、特に重要なのは次の3点であると考えます。
- 復旧にかかる期間が長くなっている
- バックアップを取っていたのに復元できなかった組織が多い
- 攻撃の前段階である脆弱性探索のアクセスが、前年の1.5倍に急増している
これらは、中小企業にとって「自社に置き換えて読むべきポイント」だと考えています。以下では、先に挙げた3点を順に見ながら、中小企業が今すぐ取るべき対策までを整理していきます。
復旧にかかる期間が長くなっている
令和8年上半期にランサムウェア被害に遭った企業・団体へのアンケートでは、1ヶ月未満で復旧できた組織は全体の5割弱にとどまりました。裏を返せば、半数以上の組織が復旧に1ヶ月以上かかっています。警察庁も、被害が長期化する傾向にあると報告しています。業務への影響を見ると、全ての業務が停止した組織は9件ありました。
費用面では、復旧に総額1,000万円以上を要した組織の割合が全体の6割を占めています。「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」でも59%でしたので、高止まりが続いている状況です。
復旧に1ヶ月以上かかるということは、受注や出荷、請求といった基幹業務が止まるか、大幅に制限された状態が続くということです。その間も人件費や固定費は出ていくので、中小企業にとっては調査・復旧費用の1,000万円とは別に、もう一つ大きな損失を抱えることになります。復旧期間が長引く理由の一つが、次に述べるバックアップの問題です。
バックアップを取っていたのに復元できなかった
今回の発表で最も重く受け止めるべきなのがこの数字です。バックアップの取得状況を回答した50件のうち44件はバックアップを取っていました。ところが、復元を試みた40件のうち29件は復元に失敗しています。取っていた組織が大半なのに、戻せた組織は少数派だったということです。
なぜこのような事態になるのでしょうか。今回のレポートに示されたランサムウェア攻撃の流れを見ると、その理由が分かります。攻撃者は未修正の脆弱性や漏えいした認証情報を悪用して侵入したあと、管理者権限の奪取やセキュリティ機能の無効化を試みながら内部を探索し、重要なデータとバックアップの場所を突き止めます。そこからデータをクラウドなどへアップロードして窃取し、ランサムウェアを起動して暗号化を実行し、最後に脅迫状を残して痕跡を消す、というのが一連の流れです。つまりバックアップは暗号化される前に探し出されており、ネットワーク上にあればデータと一緒に暗号化されてしまうわけです。実際、手口が判明した66件のうち61件は、データを窃取した上で暗号化する二重恐喝でした。
2026年9月8日にIPAが公開した「ランサムウェア被害から学ぶ教訓集 ~経営者のためのランサムウェア対策ハンドブック~」においても、「バックアップからシステムやデータを復元できるかに加え、そのバックアップが安全かどうかを見極める必要がある」と説明されています。侵入されたあとに取得されたバックアップには攻撃者の仕込みが残っている可能性があるため、いつ侵入されたかをログから追える状態にしておかないと、どの時点のバックアップなら安全に戻せるかが判断できません。「バックアップを取っているから大丈夫」という認識は、もはや通用しません。
一方で、復号できた例もあります。同レポートによると、令和8年1月に飲料メーカーが受けた LockBit による攻撃では、警察庁サイバー特別捜査部が開発した復号ツールで1テラバイトを超えるファイルの復号に成功しています。同部は LockBit 対応のツールをはじめ複数の復号ツールを開発しており、これまでに国内41の被害企業で約2,011万件の被害データを復号してきました。警察庁は身代金の支払いについて「犯罪グループ等の活動資金となることが懸念される」「暗号化されたデータの復号が保証されるわけではない」と説明し、被害に遭った際は早期に通報・相談するよう呼びかけています。復号ツールが使えるかどうかはランサムウェアの種類次第ですが、警察に相談するという選択肢があることは知っておいて損はありません。
脆弱性探索のアクセスが前年の1.5倍に急増
警察庁のセンサーが検知した脆弱性の探索等の不審なアクセスは、1日・1IPアドレス当たり1万3,687件でした。前年同期(令和7年上半期)の9,085.4件と比較すると約1.5倍に増加しており、令和7年上半期時点では前年比約7.5%減だったことを考えると、今期の増え方は明らかに異常です。送信元の大部分は海外であり、令和8年5月からは Mirai ボット(マルウェアに感染した家庭用無線ルータやIoT機器)の特徴を持つアクセスの急増も観測されています。
探索の先にあるのが侵入です。被害組織へのアンケート結果によると、侵入経路はVPN機器が約5割を占めており、インターネットに露出した箇所から攻撃者が遠隔操作でネットワーク内部に侵入する手口が多くを占める一方、標的型攻撃メール等の添付ファイルによる感染は少なくなっているとレポートは書いています。探索のアクセスが1.5倍になったということは、VPN機器やルーターの脆弱性を放置している組織が見つかる確率もそれだけ上がった、と考えておくべきでしょう。
もう一つ、今期のレポートが取り上げているのが、家庭用のIoT機器が「レジデンシャルプロキシ」として攻撃の踏み台にされている実態です。「テレビに接続して海外動画を無料で視聴できます」と称して売られている機器や、無料VPNサービス・無料音楽アプリの中に、利用者の端末を通信の中継点にするマルウェアが仕込まれたものがあり、令和7年中のインターネットバンキング不正送金4,747件のうち少なくとも737件、被害額約13.9億円でこの手口が使われていました。警察庁が踏み台となった可能性のあるデジタルフォトフレームやプロジェクタを解析したところ、サポートが終了したOSが搭載されている、管理者権限が簡易な設定で使える、といった状況だったことも報告されています。
会社のルーターやNAS、会議室のプロジェクタが、知らないうちに他社への攻撃に使われている。そういう状況が現実に起きています。「攻撃される側」だけでなく「攻撃に使われる側」にもなり得る、という視点が今期の発表からは読み取れます。
中小企業が今すぐ取るべき対策
ここからは、上の3点に対応する形で中小企業が優先して取り組むべき対策を整理します。
経済産業省が創設を進める「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」は、2026年度末頃の制度開始を目指して準備が進んでおり、★3は専門家の確認を受けた自己評価、★4は評価機関による第三者評価という位置づけです。取引先から★3の取得を求められる日はそう遠くはないと思っておいたほうがよく、以下の3点はいずれもSCSの要求事項と重なる領域なので、制度への対応も兼ねる形で押さえておくことをおすすめします。
1.復旧に1ヶ月以上かかる前提で、止まったときの動き方を決めておく
復旧期間の長期化に対して先に考えておくべきなのは、技術的な対策よりも「止まっている間、会社をどう回すか」です。半数以上の組織が1ヶ月以上かかっているという数字は、自社も1ヶ月止まる前提で準備しておくべき、と読むべきものです。受注、出荷、請求、給与のように止められない業務について、受注は電話とFAXで受けられるのか、出荷指示は手書きの伝票で倉庫に渡せるのか、と一度シミュレーションしてみてください。やってみると、「顧客の連絡先が基幹システムの中にしかない」といった穴が見つかります。その穴を埋めておくことが、BCPを書くということです。
とはいえ、止まっている期間そのものを短くできるなら、それに越したことはありません。侵入から暗号化までの間に攻撃者は内部探索や権限奪取を行っていますが、この動きを従来型のウイルス対策ソフトで捉えるのは困難です。端末の振る舞いを記録して異常を検知するEDRがあるかどうかで、気づけるタイミングは大きく変わります。復旧に1,000万円以上かかっている組織が6割という数字とてんびんにかけて、EDRの導入は前提として考えておくことを強く推奨します。
なお、ここに書いた内容はSCS評価制度でいうと、インシデント対応の体制・手順に関する要求事項(6-1)や「インシデント復旧計画の実行」(7-1)に当たる部分です。対策と制度対応を一度に進められる領域といえるでしょう。
2.バックアップは「取る」だけでなく「戻せるか試す」
今期の数字が示している通り、バックアップを取っていた組織の多くが復元に失敗しています。取得しているだけで満足してしまい、実際に復旧しようとして初めて問題が発覚するケースが後を絶ちません。
よくあるのが、社内のNASにバックアップを取っているものの、そのNASが業務サーバーと同じネットワークにあり、同じ管理者パスワードでアクセスできる状態になっているパターンです。前述の通り攻撃者は内部探索の段階でバックアップを探しに来るので、この状態ではデータと一緒に暗号化されてしまい、バックアップとしての意味をなしません。オフラインの媒体に取るか、書き換え不可の設定ができるクラウドストレージに逃がすかして、少なくとも一世代は攻撃者の手が届かない場所に置いておく必要があります。
その上で、年に1回でいいので、バックアップから業務システムを立ちあげ直すところまで実際にやってみることをおすすめします。ファイルを1つ復元して「戻せた」と言うのと、基幹システムが動いて受注が入力できる状態まで戻すのとではまったく別の作業であり、手順書がない、手順を知っている担当者が辞めていた、といった問題はやってみて初めて出てくるものです。
もう一つ見落とされがちなのがログです。侵入されたあとに取ったバックアップには攻撃者の仕込みが残っている可能性があるため、どの時点まで戻せば安全かを判断するには、いつ侵入されたかをログから追えなければなりません。VPN機器や認証サーバーのログは、バックアップとセットで保存しておいてください。
3.VPN機器と「外から見えている機器」の棚卸し
前述のとおり、探索のアクセスが1.5倍に増えた以上、見つかる前に穴を塞ぐしかありません。侵入経路の約5割がVPN機器である状況は今期も変わっていないため、VPN機器のファームウェア更新とパッチ適用、多要素認証の有効化、初期設定のままの認証情報(admin/adminなど)の変更については、令和7年版の記事で述べたとおり、最優先で取り組んでください。
今期の発表を踏まえて、さらに付け加えたいのが、VPN機器「以外」の棚卸しです。ルーター、NAS、ネットワークカメラ、会議室のプロジェクターやディスプレイ、複合機など、インターネットから接続できる機器を一覧にすると、導入した担当者がすでに社内にいない、管理画面のパスワードを誰も知らない、サポートが終了したOSで動いている、といった機器が必ず見つかります。警察庁が、攻撃の踏み台になった可能性のあるデジタルフォトフレームやプロジェクターを解析したところ、サポートが終了したOS上で、簡易な管理者設定が使われていたという話は、決して他人事ではありません。更新できない機器は交換し、新たに購入するときはJC-STARの適合ラベルを確認するところまで、ルールにしておくことが重要です。
また、社員が「海外動画を無料で見られる」機器を会議室のテレビにつないだり、無料VPNアプリを業務端末に入れたりすることも、今期の発表を読む限り、止めておくべきです。「とりあえず動いている」機器は、自社への侵入口にも、他社への攻撃の踏み台にもなり得るからです。
補足:IPAのガイドラインにも「バックアップを取ろう」が加わった
最後に一つ補足しておきます。IPAは2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン 第4.0版」を公開しました。改訂理由の一つとして、ランサムウェア被害の深刻化が挙げられています。これまで「OSやソフトウェアを最新に」「ウイルス対策ソフトを導入」「パスワードを強化」「共有設定を見直す」「脅威や攻撃の手口を知る」の5つだった「情報セキュリティ5ヶ条」に、「バックアップを取ろう!」が加わり、6ヶ条になっています。
中小企業向けの基本中の基本を示すガイドラインに、バックアップが一つの項目として追加されました。それほど、バックアップはもはや「大きな会社の話」でも「情シスの話」でもありません。今期の警察庁発表で復元に失敗した29件の裏には、バックアップを取っていたにもかかわらず、復元できなかった29社があります。「自分たちの会社のバックアップは本当に復元できるのか」という意識を持ち、セキュリティ対策の見直しをお願いいたします。
執筆者






