2026年8月、中小企業が優先して見直すPCセキュリティ――更新・復旧・保守を「止まらない運用」につなげる

2026年8月、中小企業が優先して見直すPCセキュリティ――更新・復旧・保守を「止まらない運用」につなげる

Windows Updateは実施していても、ブラウザ、VPN、サーバー、バックアップまで把握できているでしょうか。中小企業が今押さえるべき全体像は、脅威ニュースを追い続けることではありません。実際に悪用が確認された脆弱性を優先して塞ぐこと、認証情報を守ること、障害や感染の後に業務を戻せることです。PC・サーバー・アカウント・保守を一連の運用として見直すことが、業務停止リスクを下げます。

本記事は2026年8月時点の公開情報に基づきます。脆弱性の対象範囲や更新の適用可否は、利用中のOS・ソフトウェア、業務アプリへの影響、ベンダーの最新情報を確認して判断してください。

優先順位は「悪用確認」と「止まる業務」で決める

少人数の運用で、すべての脆弱性情報を同じ深さで追うのは現実的ではありません。まずは「自社で使っているか」「外部公開やリモート接続に関わるか」「悪用が確認されているか」「止まる業務は何か」で優先順位を付けます。CVSSの深刻度だけではなく、実際の利用状況と業務影響で絞り込む考え方です。

CISAは、実際の悪用の証拠を理由に、2026年1月13日にWindowsの情報漏えい脆弱性 CVE-2026-20805 をKEV(Known Exploited Vulnerabilities)へ追加しました。さらに2月10日には、Windows Shell、MSHTML、Word、Windows、Remote Desktop Servicesに関係する CVE-2026-21510、CVE-2026-21513、CVE-2026-21514、CVE-2026-21519、CVE-2026-21525、CVE-2026-21533 の6件を追加しています。これは、これらが特定企業へのランサムウェア攻撃に使われたことまでを示すものではありません。一方で、「攻撃に使われたことが確認された穴」を後回しにしない根拠にはなります。

Windowsの悪用確認済み脆弱性は、公開範囲から点検する

KEVの連邦政府向け修正期限は民間企業に直接適用されません。それでもCISAは全組織に早期修正を勧めています。資産台帳でWindows 10/11、Windows Server、Office、RDP、VPNの利用有無、バージョン、外部公開の有無を照合しましょう。特にRemote Desktop Servicesに関係する項目が含まれるため、不要なRDPのインターネット公開は停止または見直しの候補です。

対応は、対象製品と版数の確認、ベンダー情報による影響範囲・前提条件の確認、業務アプリや周辺機器を含む検証、適用後の再起動・版数・主要業務の動作確認までを一つの完了条件にします。自社のどのOSやOffice製品に適用できるかは断定せず、公式情報と検証で確認してください。併せて、管理者権限の常用を避け、不要なアカウントを停止し、MFA(多要素認証)を有効にすることが被害拡大の抑制に役立ちます。

PCだけで終わらせない脆弱性・パッチ管理

IPAのJVN iPediaによると、2026年4〜6月の登録件数は13,131件で、CVSSv3の「緊急」は3,320件、「重要」は10,072件でした。Linux Kernel、Windows 11、Google Chrome、Windows Server 2022/2025などの登録が上位にあり、Cisco SD-WAN Manager、Apache Tomcat、ルーター、複合機も上位アクセス対象に含まれます。ただし件数が多いことは、直ちに自社が危険だという意味ではありません。自社の利用製品との突合が必要です。

NAS、ファイルサーバー、VPN装置、無線LAN、ルーター、複合機、Webサーバー、業務アプリまで、製品名、設置場所、管理者、保守窓口、外部公開、最終更新日を台帳に記録します。月次でKEVとベンダー情報を確認し、定期的にJVN iPediaを製品名で確認する担当者と代行者を決めます。「誰が更新するか不明」をなくすことは、セキュリティだけでなく継続保守の基盤です。

ブラウザは再起動・版数確認までを更新完了にする

ブラウザはメール、クラウド、Web閲覧の入口です。Googleは2026年2月、細工したHTMLによりサンドボックス内で任意コード実行につながり得る高深刻度の CVE-2026-2441 への更新を案内しました。Mozillaも同月、Firefox/Thunderbirdの動画処理ライブラリlibvpxに関する高深刻度の CVE-2026-2447 を修正しています。

自動更新を有効にしていても、長期間ブラウザを終了しない、拡張機能や管理設定で更新が止まる、といった更新漏れは起こり得ます。Chrome、EdgeなどのChromium系、Firefox、Thunderbirdで再起動状況と版数を確認し、不要な拡張機能は削除しましょう。Chromeは「設定―Chromeについて」、Firefoxは「ヘルプ―Firefoxについて」から確認できます。今回の調査では、2026年8月のmacOS固有の悪用確認は特定していませんが、Apple公式のセキュリティアップデート一覧と自社端末を照合し、更新を止めないことが基本です。

フィッシングとマルウェアに備え、認証と復旧を分けて設計する

更新は不可欠ですが、メール、認証情報、設定不備といった入口を一つの対策だけで完全に防ぐことは困難です。請求書、MFA承認、パスワードリセットを装う連絡は、メールやチャット内のリンクだけで判断せず、登録済みの連絡先など別経路で確認するルールを設けます。MFA、管理者アカウントの分離、EDR/ウイルス対策、ログ監視を組み合わせ、退職者・委託先のアカウントは速やかに止めます。

ランサムウェアや情報窃取マルウェアについて、今回確認した一次情報だけで特定の攻撃グループやCVEとの関係は断定できません。しかし一般に、本番と同じ認証・同じネットワークだけにあるバックアップは、感染時に同時に失われるおそれがあります。オフラインまたは書き換えにくい世代バックアップを用意し、代表データで復元テストを実施してください。RTO(復旧時間の目標)とRPO(どの時点まで戻すかの目標)、連絡網、初動担当、代替業務を経営者と文書化しておくことが重要です。

サーバー運用を、安定稼働と業務継続の仕組みにする

アクセス権、更新、バックアップ、ログ確認、障害連絡を特定担当者の記憶に頼らない運用へ変えます。外部公開する管理画面は最小化し、外部アクセスを許可する場合も、MFA、端末管理、最小権限、更新、ログ確認を別途行います。なお、RAIDはディスク故障への耐性を高める仕組みであり、ランサムウェアや誤削除から守るバックアップではありません。

サーバー基盤や保守体制を比べる際は、ファイル共有、アクセス権、バックアップ、監視、障害時の役割分担をどこまで運用できるか整理します。Liveworks インテリジェントサーバーの案内ページによれば、部署・個人単位のアクセス権限、VPN、HDD・サービスの遠隔監視、RAID1、PCデータのバックアップ、URLブラックリスト、世代バックアップ(最大30日分の差分との案内)や導入後の監視・遠隔保守が紹介されています。機能の対象範囲、最新仕様、設定条件と安全性は、自社の復旧目標・利用環境に照らして確認が必要です。

今すぐできる実務チェックリスト

  • [ ] CISA KEVと、Windows/Office/Windows Server/RDP/VPNの資産・公開範囲を照合する。

  • [ ] 対象候補は公式情報、互換性、検証計画を確認し、適用可否と期限を決める。

  • [ ] Windows、macOS、ブラウザ、サーバー、NAS、ルーター、複合機で、更新後の再起動・版数・業務動作まで確認する。

  • [ ] 管理者アカウントを分離し、メール・クラウド・VPNのMFA、不要アカウント、権限を棚卸しする。

  • [ ] フィッシング時の二経路確認と報告先を周知し、EDR/ウイルス対策とログ監視の運用を確認する。

  • [ ] 世代バックアップの分離状態を確認し、復元テスト、RTO/RPO、緊急連絡網、障害時の代行・エスカレーションを文書化する。

  • [ ] 月次パッチ、四半期ごとの資産・権限・バックアップ確認、年1回以上の障害訓練を予定化する。

最初に優先すべきは、悪用確認済みの脆弱性、自社が公開している入口、そして復元できるバックアップです。サーバー選定や保守体制が自社の課題に合うか検討する際は、Liveworks インテリジェントサーバー の公開情報を参考に、必要な機能や運用条件を相談してみることもできます。

参考情報

本記事は2026年8月時点で確認できた公開情報に基づきます。脆弱性の対象範囲、更新の適用可否、製品仕様・サポート範囲は変更される場合があるため、各ベンダーの最新公式情報および自社環境でご確認ください。

記事一覧へ

NEW_ARTICLE