サーバーのOSがサポート終了しているのは分かっている。監査でも指摘された。ただ社内には「これまで何も起きていない」という空気があり、開発会社が出してきた刷新の見積もりは数千万円。どのくらい危ないのかを自分の言葉で説明できないまま、話が止まっている。そういう状態でこの記事にたどり着いた方に向けて書きます。

先にお伝えすると、古いというだけで危険度は決まりません。実際にどこから侵入されているかの統計を見ると、狙われているのは古い業務システムそのものではなく、外との出入口です。だからやるべきことにも順番があり、いちばん高い刷新は最後になります。この記事では、自社の危険度を測る軸と、対策をどの順番でやるかを整理します。保守契約をどうするかや刷新の費用相場は別の記事に譲ります。

この記事のポイント

  1. 侵入経路の8割は外との出入口の機器で、古い業務システムが直接破られているわけではない
  2. 危険度は古さではなく、外からどう到達できるかと止まったときの影響で決まる
  3. 対策には順番がある。出入口を閉める、バックアップ、そのあとに刷新
  4. 先にやるべき対策は刷新よりはるかに安く、予算の話を先送りせずに始められる
目次
  1. レガシーシステムのセキュリティ危険度をどう測るか
  2. 侵入経路の8割は出入口の機器
  3. 危険度は古さではなく到達可能性で決まる
  4. 自社の危険度を測る4つの軸
  5. 「今まで何も起きていない」への答え方
  6. レガシーシステムのセキュリティ対策と刷新の順番
  7. 対策には順番があり刷新は最後
  8. 先にやるべき3つは刷新より安い
  9. 仮想パッチを使うなら期限を決める
  10. 刷新の予算を出すときに示すもの
  11. レガシーシステムのセキュリティについてよくある質問
  12. 総括:レガシーシステムのセキュリティ判断の軸

レガシーシステムのセキュリティ危険度をどう測るか

出入口を閉める・バックアップを取る・刷新するの3段を階段状に積み上げ、対策の順番を表したフラットイラスト
対策には順番がある。いちばん高い刷新は最後に置く

まず「どのくらい危ないのか」から始めます。ここが測れないと、刷新の金額が妥当かどうかも判断できませんし、社内を説得する材料も作れません。

侵入経路の8割は出入口の機器

危険度の話をする前に、実際に何が起きているかを確認しておきます。警察庁のサイバー警察局便りによると、報告された115件の感染経路の内訳は、VPN機器からが73件で63%、リモートデスクトップからが21件で18%、その他が21件で18%でした。

上位2つを合わせると81%です。つまり侵入のほとんどは、社外から社内につなぐための機器から起きています。同じ資料には、VPNの脆弱性や強度の弱い認証情報を使って侵入された例、漏洩した認証情報で正規の利用者になりすまされた例が挙げられています。

ここで大事なのは、この統計に「古い業務システムが直接破られた」という経路が主役として出てこないことです。攻撃する側から見て、まず入りやすいのは外に向いている扉のほうだということになります。

なおこの数字はランサムウェアの感染経路の統計であって、レガシーシステム固有の被害を調べたものではありません。また令和5年のデータです。それでも「どこから入られているか」の傾向を知るには十分で、対策の順番を考える出発点になります。

危険度は古さではなく到達可能性で決まる

この統計を自社に当てはめると、見方が変わります。問題は「そのシステムが何年前のものか」ではなく、「外からそこまで到達できるか」です。

たとえば同じサポート終了のOSでも、社内の限られた端末からしか触れず、外部との接続を持たない業務システムと、取引先からの接続を受け付けているシステムでは、危険度がまったく違います。前者は扉が遠く、後者は扉が近い状態です。

もちろん、外部と直接つながっていなければ安全という意味ではありません。出入口の機器から社内に入られたあと、内側で古いシステムまで届いてしまうことはあります。ただ、その順序を理解しておくと、先に閉めるべき場所が分かります。

自社の危険度を測る4つの軸

実務では、次の4つを確認すると危険度の見当がつきます。全部が高いものから手を付けるのが基本です。

測る軸 危険度が低い側 危険度が高い側
外部との接続 社内の端末からしか使わない 社外や取引先からの接続を受ける
扱っているデータ 社内の集計データが中心 取引先や個人の情報を持っている
触れる人の範囲 担当部署の数名だけ 全社員や外部の委託先も使う
止まったときの代替 数日は手作業で回せる 止まると即日で出荷が止まる

4つ目を入れているのには理由があります。セキュリティの話は「守る」ことに寄りがちですが、発注側が本当に困るのは業務が止まることです。止まっても数日耐えられるシステムと、止まった瞬間に出荷が止まるシステムでは、かけるべき金額が変わります。

この4つを社内のシステムごとに並べると、どれから手を付けるかが自然に決まります。全部を同時に刷新する必要はありません。

やり方は難しくありません。社内で使っているシステムを一覧にして、4つの軸をそれぞれ高・中・低の3段階で付けるだけです。厳密な点数は要りません。高が3つ以上並ぶものが最優先、低が並ぶものは当面そのままでよい、という程度の粗さで十分に判断できます。この一覧は、あとで社内に説明するときにもそのまま使えます。

「今まで何も起きていない」への答え方

社内でいちばんよく出るのがこの反応です。これに正面から反論しようとすると、たいてい平行線になります。

使えるのは、先ほどの統計です。侵入の81%が出入口の機器から起きているということは、狙われているのは特定の会社ではなく、外から見えている扉だということです。相手が自社を選んで狙ってきたわけではない、という話のほうが伝わります。

そのうえで、「だから全部を今すぐ作り直す」ではなく、「まず扉を閉める。それは刷新よりずっと安い」と続けます。起きていないことは安全の証明にはなりませんが、かといって全部が今すぐ危険なわけでもない。優先順位の話に持ち込むのが、社内を動かす現実的な進め方です。

レガシーシステムのセキュリティ対策と刷新の順番

オフィスの保管棚の前で20代男性の担当者がバックアップ用の外付け媒体を手に取り、保管状況を確認している寄りの場面
先にやるべき対策は、刷新よりはるかに安く始められる

危険度の見当がついたら、対策です。ここで順番を間違えると、いちばん高い手段から検討することになり、金額の大きさで話が止まります。

対策には順番があり刷新は最後

順番は、出入口を閉める、失っても戻せるようにする、そのうえで残ったリスクに刷新をあてる、の3段です。

この順番にする理由は単純で、費用がまったく違うからです。出入口の対策は数十万円から数百万円の範囲に収まることが多いのに対し、刷新は数千万円規模になります。それでいて、統計上いちばん入られている経路を塞ぐのは前者です。費用対効果で見れば、先にやるべきものがどちらかは明らかです。

刷新が不要という意味ではありません。扉を閉めてバックアップを整えても、サポートが切れたシステムを直せる相手がいないという問題は残ります。ただそれは「今日明日の危険」ではなく「計画して解消する課題」です。保守をどう続けるかという観点は、基幹システムの保守料は妥当?相場の見方と保守切れの対応を解説で整理しています。

先にやるべき3つは刷新より安い

先ほどの警察庁の資料では、対策として次の4つが挙げられています。OS等を最新の状態に保つこと、VPN機器の更新等、認証情報の適切な管理、オフラインバックアップの作成です。

このうち発注側がすぐ着手できるのは後ろの3つです。VPN機器やリモート接続の仕組みが何年前のものか、更新プログラムが当たっているかを確認する。使われていない利用者アカウントが残っていないか、社外からの接続に追加の確認を入れているかを見直す。そして、ネットワークから切り離した場所にバックアップを取り、実際に戻せるかを試しておく。

最後の「実際に戻せるか試す」が抜けている会社は多いです。バックアップは取っているが復元したことがない、という状態では、いざというときに使えません。年に1回でも戻す訓練をしておくと、止まったときの被害がまったく違います。

認証情報の見直しでは、退職者のアカウントよりも委託先や保守業者のアカウントのほうが残りがちです。誰にどの範囲で渡しているかを一度書き出し、今も必要かを確認してください。保守を頼んでいる会社に接続用の情報を渡したまま、契約が終わっても消していないことがあります。

なお1つ目の「OSを最新に保つ」は、サポートが終了しているシステムでは実行できません。だからこそ、そこは刷新の理由として残しておきます。

仮想パッチを使うなら期限を決める

サポート切れの対策として、機器側で通信を検査して脆弱性を突く動きを止める方法を提案されることがあります。上位の解説記事でもよく勧められる手段です。

発注側から見ると、これは延命策です。危険を下げる効果はありますが、システムが古いままである事実は変わりません。問題は、これを入れると「とりあえず大丈夫」という空気が生まれ、刷新の話が先送りされることです。

採用するなら、いつまでの延命かを最初に決めてください。「刷新の予算を確保するまでの2年間」のように期限を書いておくと、期限が来たときに再び議題に上がります。期限を決めずに入れると、5年後も同じ状態のままになります。刷新に踏み切る判断の軸は、基幹システムのリプレイスとは?進め方と発注側の判断基準で整理しています。

刷新の予算を出すときに示すもの

先にやる対策を終えたうえで、刷新の予算を社内に出す段階になったら、次を揃えておくと話が早くなります。

刷新の予算を出すときに揃えるもの

  • 対象システムごとの4つの軸(外部との接続・扱うデータ・触れる人の範囲・止まったときの代替)の評価
  • すでに実施した対策と、それでも残っている問題
  • そのシステムが止まった場合に業務が受ける影響(日数と対象業務)
  • サポートが切れている箇所と、直せる相手がいるかどうか
  • 延命した場合に毎年かかる費用と、その期限

順番として効くのは2つ目です。「まだ何もしていないので刷新させてください」よりも、「安い対策は済ませた。それでもここが残る」のほうが、投資として受け入れられやすくなります。稟議の書き方そのものは、システム開発の稟議書の書き方は?例文と費用対効果の示し方で整理しています。

複数の会社に同じ条件で相談したい場合は、揃えた内容をそのまま渡すのが早道です。RFI(情報提供依頼書)テンプレートに聞くべき項目が並んでいるので、埋めながら渡す情報を整理する使い方もできます。

レガシーシステムのセキュリティについてよくある質問

Q. サポートが切れたら、すぐに作り直さないと危険ですか?
A. 危険度は古さだけでは決まりません。外からどう到達できるか、扱っているデータ、触れる人の範囲、止まったときの代替手段の4つで判断してください。侵入経路の統計では8割が外との出入口の機器からなので、先にそちらを閉めるほうが費用対効果は高くなります。
Q. 社内からしか使わないシステムなら安全ですか?
A. 外部と直接つながっていないぶん扉は遠くなりますが、安全という意味ではありません。出入口の機器から社内に入られたあと、内側で古いシステムまで届くことはあります。優先順位が下がるだけだと考えてください。
Q. 「これまで何も起きていない」と言われて話が進みません。
A. 侵入の8割が外から見えている出入口の機器から起きているという統計を使ってください。自社が選ばれて狙われるという話ではなく、外から見えている扉が対象になるという説明のほうが伝わります。そのうえで、まず扉を閉める対策は刷新よりずっと安いと続けます。
Q. 仮想パッチのような延命策で乗り切れますか?
A. 危険を下げる効果はありますが、システムが古いままである事実は変わりません。採用するなら「刷新の予算を確保するまでの2年間」のように期限を最初に決めてください。期限を決めないと、そのまま何年も同じ状態が続きます。
Q. バックアップを取っていれば大丈夫ですか?
A. 取っているだけでは足りません。ネットワークから切り離した場所に保管しているか、そして実際に戻せるかを試しているかまで確認してください。復元したことがないバックアップは、いざというときに使えないことがあります。