マルウェア攻撃は個人と企業の双方に大きなリスクをもたらします。コンピューターシステムに侵入して機密データを危険にさらし、業務を妨げることで、金銭的損失やデータ損失、さらには恐喝につながります。
強固なマルウェア対策は、個人情報、財務記録、さらには大切な思い出を守るうえで極めて重要です。攻撃が成功すれば業務や機密データに壊滅的な被害が及ぶ可能性があるため、企業、政府機関などの組織ではリスクがさらに高くなります。ここでは、マルウェアを防ぐために重要な15の対策とベストプラクティスを紹介します。
マルウェアの被害に遭い、対処法を探している場合は、マルウェアを削除する方法:WindowsとMacでの削除手順をご覧ください。
1. メールには注意する
このリストの最初の2項目は、「クリックしない」という1つの警告にまとめられます。サイバー攻撃の約90%はフィッシングメール、テキストメッセージ、または悪意あるリンクから始まるため、トレーニングによってユーザーに不確かなものをクリックしないよう教えることが、予防策の中で最も高い投資対効果(ROI)をもたらす可能性があります。ただし、こうしたトレーニングが成功し、継続的に強化されることが条件です。良いニュースもあります。Gmailのように広く使われているメールサービスでさえ、スパムや悪意あるメールのフィルタリング性能が大幅に向上しています。また、企業には役立つさまざまなメールセキュリティツールもあります。
- フィッシングに注意する:フィッシングメールを見抜く目を養いましょう。スペルミス、画一的な挨拶、不審な添付ファイルやリンクなどの兆候を細かく確認してください。不確かなものは決してクリックしないでください。
- 安全のためにカーソルを合わせる:クリックする前にリンクへマウスカーソルを合わせ、URLをプレビューしましょう。この簡単な操作で、本物のリンクと潜在的な脅威を見分けやすくなります。メールの送信者や、その他の文脈上の手がかりも確認して、確実性を高めてください。一般的に、ウェブセキュリティでは疑い深いくらいがちょうどよいのです。
2. ダウンロードには注意する
ダウンロードは、システムにマルウェアを侵入させる最も確実な経路の1つです。フィッシングメールと同様に、最善の防御策は、十分な訓練を受けた注意深いユーザーです。
- 信頼できる配布元を探す:ソフトウェアは、信頼できる配布元や公式ウェブサイトからのみダウンロードしてください。正規のソフトウェアを装ってマルウェアを仕込んでいる可能性のあるサードパーティーのプラットフォームは避けましょう。残念ながらGoogle広告も悪意あるものになり得るため、常に最も直接的な配布元、たとえばソフトウェア企業のウェブサイトやオープンソースプロジェクトのページからダウンロードするのが最も安全です。
- ファイル拡張子を確認する:ファイルの拡張子には注意し、特に見慣れない配布元から入手した、.exeや.batのような不審な拡張子のファイルは避けてください。悪用されれば、Office文書でさえ危険です。ダウンロードするものは必ず配布元を確認しましょう。また、ブラウザーや検索結果の警告にも従ってください。安全でないという警告が表示された場合は、最大限の注意を払う必要があります。
こちらもお読みください:マルウェア攻撃の19種類:事例と防御策
3. 広告やウェブサイトには注意する
ウェブサイトのポップアップやオンライン広告は、マルウェア、フィッシングの試み、その他の有害な行為の経路になり得ます。詐欺やマルウェアの被害に遭わないためには、こうしたもの、そして一般に未知のウェブサイトを利用する際に注意することが重要です。
- 広告ブロッカーを利用する:広告ブロックソフトウェアを使って、悪意がある可能性のある広告から身を守りましょう。これにより、マルウェアを配布するために作られた欺瞞的な広告への接触を減らせます。
- クリックベイトを避ける:煽情的なコンテンツには懐疑的な姿勢を持ちましょう。クリックベイトは避けてください。こうした魅力的な罠には、マルウェアが隠されていることがあります。
- 情報を選択的に共有する:訪問するウェブサイトには注意し、個人情報や財務情報を共有するウェブサイトはさらに慎重に選びましょう。
4. ウイルス対策ソフトウェアを使う
ウイルス対策ソフトウェアとEDRツールは、それぞれ消費者と企業にとって極めて重要な対策です。WindowsとMacのデバイスには、かなり優れたウイルス対策ソフトウェアが標準搭載されています。別のセキュリティ企業の有料ソリューションを利用していない場合は、有効にしてください。
- 定期スキャンを開始する:ウイルス対策ツールやエンドポイントセキュリティツールは、システムをフルスキャンおよびクイックスキャンで定期的に検査するよう設定しましょう。これらのスキャンで、隠れたマルウェアを検出して排除できます。
- リアルタイム保護を有効にする:リアルタイム保護を有効にし、システムを継続的に監視して、マルウェアの侵入試行を即座にブロックできるようにしてください。
5. ファイアウォール保護を有効にする
プライマリーフィルターとして機能するファイアウォールは、受信と送信の両方の脅威からネットワークを保護します。MacとWindowsには独自のファイアウォールが組み込まれており、自宅のルーターやウイルス対策ソフトウェアのサブスクリプションにも含まれていることがよくあります。
- 受信・送信トラフィックを制御する:受信と送信の両方のトラフィックを管理するファイアウォールルールを設定することは、サイバー脅威に対する重要な防御策です。不正アクセスや悪意あるソフトウェアによるデータ窃取を防げます。強固な管理者パスワードや高度な暗号化などの安全な運用により、トラフィックを制御し、個人情報を保護して、安全なオンライン環境を実現できる可能性を高められます。
6. ネットワークを安全にする
ネットワークセキュリティは企業にとって難しい課題です。まずは包括的なガイドをご覧ください。幸い、家庭のユーザーにとってはもう少し簡単です。適切なホームルーターの運用、たとえば暗号化設定を有効にし、強力なデフォルトの管理者パスワードを設定することによって、ネットワークセキュリティは大幅に向上します。ルーターにファイアウォールが内蔵されている場合もあるため、その場合は有効にしてください。
- ルーターのセキュリティを強化する:デフォルトのログイン認証情報を変更して、ルーターのセキュリティを高めましょう。ルーターのファームウェアを定期的に更新し、脆弱性を修正して攻撃経路となり得る箇所を塞いでください。
- ゲストデバイスを分離する:ゲスト用の独立したネットワークを構築してデバイスを分離し、ゲストデバイスから発生する可能性のある脅威からメインネットワークを保護しましょう。
7. ソフトウェアを最新の状態に保つ
パッチ管理とは、ソフトウェアを定期的に更新する運用です。Microsoftの月例パッチチューズデーのようなソフトウェア更新には、重要なセキュリティ修正が含まれていることが多いため、すべての更新を速やかにインストールしてください。更新には、ドライバー、アプリケーション、オペレーティングシステムの更新など、さまざまな形があります。通知に注意し、届いたら更新するとともに、デバイスに最新のソフトウェアがインストールされているか定期的に確認しましょう。
- 最新の状態を保つ:効果的なパッチ管理をセキュリティ運用に組み込み、システムとソフトウェアの更新を継続的に確認することで、システムを積極的に保護しましょう。
- 更新を自動化する:可能な場合は更新を自動化し、手動操作なしで重要なセキュリティパッチを受け取れるようにしましょう。
8. 強力で固有のパスワードを作成する
強力で他と重複しないパスワードを作成することは、アカウントを安全に保つ強固な防御策になります。必要であれば、無料版を提供しているパスワードマネージャーもあります。
- 複雑なパスワードを作る:大文字、小文字、数字、特殊文字を組み合わせてパスワードを作成しましょう。総当たり攻撃に対する強固な防壁になります。よくある方法として、ランダムな4つの単語をつなげる方法もあります。
- 安全のために定期的に変更する:特に機密性の高いアカウントでは、パスワードを定期的に変更してセキュリティを高め、アカウント間で同じパスワードを使い回さないでください。頻繁に変更することで、ハッカーが固定的な侵入口を利用するのを防げます。アカウントを持つ企業からの侵害通知にも注意し、必要な追加の防御策を把握しましょう。
9. 多要素認証(MFA)を導入する
多要素認証(MFA)を追加すると、パスワードだけに頼らず、テキストメッセージや認証アプリなどの追加の確認手段でアカウントを保護できます。
- 多層的な認証:可能な限り2FAやMFAを導入し、SMSコード、認証アプリ、ハードウェアトークン、生体認証、パスキーなど多様な手段を組み合わせることで防御を強化し、不正アクセスへの障壁を増やしましょう。
10. データを定期的にバックアップする
定期的な暗号化バックアップは、重要なデータをデータ損失やランサムウェアから守るのに役立ちます。理想的には、ランサムウェア攻撃者がバックアップにアクセスできないよう、オフラインかつ「イミュータブル(変更不能)」な状態で保管すべきですが、このレベルの保護は実現が難しいものです。
- バックアップをスケジュールする:データをバックアップするための定期的で固定されたスケジュールを設定しましょう。重要なファイルを最新の状態に保てるため、サイバー攻撃が発生した場合の損失を最小限に抑えられます。
- データを暗号化する:クラウドバックアップサービスを利用する場合は、転送中と保存時のデータ暗号化を有効にしてください。この追加のセキュリティ層により、データの機密性が高まります。
11. モバイルデバイスを安全にする
セキュリティ上の脆弱性の原因として、携帯電話を見落としてはいけません。こうしたベストプラクティスの多くは、モバイルデバイスにも当てはまります。最も重要なのはウイルス対策ソフトウェアです。機能が制限された無料版は携帯電話ではほとんど役に立たないため、端末内の情報を大切にするなら、有料のウイルス対策ソリューションを導入してください。主にAndroidデバイス向けの対策ですが、セキュリティ意識の高いiPhoneユーザーはロックダウンモードの利用を検討すべきです。企業には消費者より多くの選択肢があり、モバイルデバイス管理(MDM)、アクセス制御とアクセス管理などを利用できます。
- アプリの権限を制限する:アプリの権限を確認して制限し、不要なアクセスを拒否するとともに、使っていないアプリを削除して、モバイルデバイスのセキュリティを管理しましょう。
- 公式アプリストアから入手する:アプリは公式アプリストアからのみダウンロードしてください。Androidユーザーは、アプリの真正性を確保するため、提供元不明のアプリのインストールを無効にすべきです。ただし、これらも完璧な対策ではありません。可能な限り既知のアプリ開発者から入手し、偽アプリや非公式の配布経路には注意しましょう。
12. アカウントを定期的に監視する
アカウントの監視は重要な取り組みです。ハッキング被害に遭い、データを保護できなかった企業から無料の個人情報モニタリングを提供された場合は、利用して、送られてくる警告に注意してください。いずれにしても、すべてのアカウントを常に確認し、可能な限り多要素認証を利用すべきです。データ損失防止(DLP)ソリューションの導入を企業は検討してもよいでしょう。
- 金融状況を常に確認する:銀行口座やクレジットカードの明細を定期的に確認し、資産を守りましょう。不正な取引があれば速やかに報告し、潜在的な金銭的損失を防いでください。
- アカウントアラートを有効にする:アカウントアラートを活用し、不審な活動に関する通知を設定しましょう。多くの金融機関では、特定の金額を超える取引についてアラートを提供しており、状況を把握して安全を保てます。
13. 不要なプロセスを無効にする
不要なプロセスやサービスを無効化またはアンインストールすると、ハッカーが利用する可能性のあるLiving off the Land(LOTL)攻撃などの攻撃経路を制限できます。企業のほうがこの対策をより広範に実施できる可能性がありますが、家庭のユーザーにもできることがあります。たとえば、起動時に読み込まれるものを制限したり、上級ユーザーであれば一部のポートを無効にしたりすることで、デバイスのパフォーマンス向上にもつながります。
- 攻撃経路を最小限にする:使用していないサービス、ポート、プロトコルを無効にすると防御が強化され、サイバー脅威に耐えられる、よりレジリエントなデジタル環境を構築できます。
- 使っていないアプリを削除する:これは誰でもできる対策です。使っておらず、必要もないアプリは削除しましょう。データプライバシーの向上にも役立ちます。
- 日常の作業には非管理者アカウントを使う:オペレーティングシステムの更新には管理者アカウントが必要ですが、毎日そのレベルのアクセス権が必要なわけではありません。ユーザーアカウントやゲストアカウントでウェブを閲覧し、ハッカーやマルウェアによる潜在的な被害を制限することを検討してください。不要なプロセスを停止する別の方法でもあり、実際、最も危険なプロセスの一部を停止できます。
14. 定期的にセキュリティ監査を実施する
これは企業により当てはまる対策かもしれませんが、ユーザーもデバイスに何が入っているか、最新の修正が適用されているかを定期的に確認すべきです。定期的なセキュリティ監査は、組織の強固なサイバーセキュリティ体制の維持に役立ちます。監査によって脆弱性を特定し、規制遵守を確保し、リスクを軽減できるほか、インシデント対応を改善し、顧客やパートナーの信頼を高められます。脆弱性評価と脆弱性スキャンは脆弱性の特定に役立ち、早期の修正を可能にするとともに、サイバー攻撃者に攻撃の機会を与える時間を短縮します。
- プロアクティブな脆弱性スキャン:信頼できる脆弱性スキャンツールを使ってシステムの弱点を積極的に探し、リスクに基づいて修正の優先順位を付けましょう。
15. 情報を常に把握し、他の人にも教える
消費者であれ企業であれ、脆弱性やベストプラクティスを常に把握し、従業員にも同じことを求める必要があります。企業のサイバー防御を強化するには、サイバーセキュリティリスクについてスタッフに十分理解してもらうことが重要です。定期的なトレーニング、セミナー、クイズ、さらには時折行うテストメールによって、疑わしいサイバー上の事象を見抜く従業員の能力を確認できるだけでなく、警戒を怠らない企業文化も育めます。継続的な学習と意識向上に取り組めば、従業員は積極的に行動する守護者となり、安全で堅牢なデジタル環境の実現に貢献してくれるでしょう。
- 最新の状態を保つ:最新のサイバーセキュリティ脅威について情報を得ておきましょう。知識は最善の防御策です。新たな詐欺やフィッシングの手口について、自分自身と他の人に教えてください。
- 報告を促す:不審なメールやリンクを報告するよう他の人に促し、セキュリティ意識の高い文化を育みましょう。報告は、潜在的な脅威の早期発見と防止に役立ちます。
結論:マルウェア対策には警戒が必要
サイバーセキュリティリスクを常に把握するには、時間と少なくともある程度の費用を投じる必要があります。しかし、それを怠れば、重大な問題の対処に多大な労力がかかるうえ、金銭やデータを失う可能性もあります。
強固なマルウェア対策を実施することは、個人の責任であるだけでなく、企業にとって戦略的に不可欠な取り組みでもあります。こうした対策により、個人情報、金融資産、極めて重要なデータの安全を確保できます。企業にとって、これらの対策は業績に直接影響します。マルウェア攻撃によって業務が中断し、コストのかかるダウンタイムが発生して、顧客の信頼が損なわれる可能性があるためです。
強固なマルウェア対策は、重要な法的防御策や規制コンプライアンスの防御策にもなります。サイバー攻撃が防御を突破した場合でも、誠実に対策を講じたことを示せるためです。現在、企業がサイバー攻撃を受けた場合の平均的な損失は約400万米ドルに上るため、強固なサイバーセキュリティ体制は比較的早く投資を回収できます。
次に読む:データ侵害を防ぐ方法:データ侵害の防止策





