⚡ 先に結論(5行)
- 企業を従業員規模で7段階に分けると、アクセスログの記録率は34.0%から90.9%まで一段ずつ上がります。そして被害率も45.6%から76.6%まで、同じ7段階すべてで一段ずつ上がっていました。例外はありません。
- 従業員5,000人以上の企業は、セキュリティポリシー策定率100%、アクセスログ記録90.9%、回線監視78.6%。ほぼ完璧です。それでも被害率は76.6%で全区分の最高でした。
- 理由は2つあり、どちらもデータで裏づけられます。ひとつは本当に狙われていること。資本金1,000万円未満と50億円以上を比べると、不正アクセスは47.7倍、DoS攻撃は21.0倍の差があります。
- もうひとつは、気づける道具を持っていること。アクセスログも回線監視もない企業は、攻撃されても気づく手段がありません。資本金1,000万円未満のログ記録率は10.0%、回線監視は4.4%です。
- あなたが読み取るべきこと:この統計の「被害率」が測っているのは、実際の被害ではなく「気づけた被害」です。ログを取っていない会社の「被害なし」は、無事の証明になりません。
📌 一言でいうと ── 被害が少ないように見える会社の多くは、見る道具を持っていないだけかもしれません。
📋 目次
📖 この数字はどこから来たか
同じ調査に「何をしているか」と「何をされたか」が両方あります。
2つの設問を、規模別に並べてみる
使うのは総務省の「通信利用動向調査」(令和7年)の企業編です。この調査には「過去1年間に発生したセキュリティ被害」と「データセキュリティやウイルスへの対応状況」という2つの設問があり、どちらも資本金別・従業員規模別に集計されています。
ふつうに考えれば、対策をしている会社ほど被害は少ないはずです。ところが並べてみると、逆の並びになりました。
何をしているか
セキュリティポリシーの策定、監査、社員教育、パッチ適用、 アクセスログの記録、回線監視、不正侵入検知システム(IDS)など20項目を聞いています。 この記事では特に「見るための道具」に注目します。
何をされたか
標的型メール、ウイルス、不正アクセス、DoS攻撃、踏み台、情報漏えいなど10項目。 「何らかの被害を受けた」は全体で48.0%でした。 ただしこれは自己申告です。ここが記事の核心になります。
ネット利用企業2,488社
従業員100人以上の企業が中心です。小規模事業者は含まれていません。 資本金では1,000万円未満から50億円以上まで8区分、 従業員数では100〜299人から5,000人以上まで7区分に分かれています。
📶 7段階すべてで、両方が上がる
これがこの記事の中心です。
従業員規模で7段階に分け、アクセスログの記録率と被害率を並べます。
📊 従業員規模別:アクセスログ記録率と被害率
2本の線が、ぴったり同じ方向に上がっています。数字で並べるとこうです。
📊 従業員規模別の全数値
| 従業員数 | n | 被害率 | ポリシー | ログ記録 | 回線監視 | IDS |
|---|---|---|---|---|---|---|
| 100〜299人 | 1,690 | 45.6% | 41.7% | 34.0% | 17.7% | 16.4% |
| 300〜499人 | 336 | 48.5% | 47.0% | 46.9% | 22.4% | 24.7% |
| 500〜999人 | 236 | 53.2% | 69.3% | 55.8% | 30.7% | 26.4% |
| 1,000〜1,999人 | 122 | 57.7% | 72.7% | 63.6% | 37.9% | 35.8% |
| 2,000〜2,999人 | 38 | 58.4% | 76.4% | 64.0% | 34.7% | 31.0% |
| 3,000〜4,999人 | 33 | 63.2% | 82.0% | 75.6% | 36.7% | 50.2% |
| 5,000人以上 | 33 | 76.6% | 100.0% | 90.9% | 78.6% | 76.0% |
※ 被害率とログ記録率は、7段階すべてで単調に増加しています。
被害率もログ記録率も、7段階すべてで一段ずつ上がっています。途中で下がる区分がひとつもありません。ポリシー策定率も41.7%から100.0%まで、同じ方向に動いています。
裏側の数字も見ておきます。「特に被害はない」と答えた企業の割合です。
📉 「特に被害はない」と答えた割合(従業員規模別)
| 従業員数 | 特に被害はない |
|---|---|
| 100〜299人 | |
| 300〜499人 | |
| 500〜999人 | |
| 1,000〜1,999人 | |
| 2,000〜2,999人 | |
| 3,000〜4,999人 | |
| 5,000人以上 |
こちらも7段階すべてで一段ずつ下がります。従業員100〜299人の企業では半数以上(54.2%)が「特に被害はない」と答えているのに対し、5,000人以上では23.4%——4社に1社しかいません。
ここで問いが立ちます。100〜299人の企業の54.2%は、本当に何も起きていなかったのでしょうか。この層のアクセスログ記録率は34.0%、回線監視は17.7%です。3社に2社は、記録すら残していません。
😳 5,000人以上企業の異常値
いちばん上の段だけ、突き抜けています。
セキュリティポリシー
100.0%
全社が策定済み
アクセスログ記録
90.9%
回線監視
78.6%
それでも被害率
76.6%
全区分で最高
セキュリティポリシーは全社が策定済み。アクセスログは9割が記録し、回線監視も8割、不正侵入検知システムも76.0%が導入しています。教科書どおりの体制です。
それでも被害率は76.6%。4社に3社が「何らかの被害を受けた」と答えています。内訳を見ると、標的型メールは65.5%——3社に2社が受け取っていました。
📊 従業員100〜299人 と 5,000人以上 の比較
| 項目 | 100〜299人 | 5,000人以上 | 差 |
|---|---|---|---|
| 対策 | |||
| セキュリティポリシー策定 | 41.7% | 100.0% | +58.3pt |
| アクセスログの記録 | 34.0% | 90.9% | +56.9pt |
| 回線監視 | 17.7% | 78.6% | +60.9pt |
| 不正侵入検知システム | 16.4% | 76.0% | +59.6pt |
| 被害 | |||
| 何らかの被害を受けた | 45.6% | 76.6% | +31.0pt |
| 標的型メールが送られてきた | 29.2% | 65.5% | +36.3pt |
| 不正アクセス | 3.2% | 15.5% | +12.3pt |
| ウイルスに感染した | 2.3% | 10.2% | +7.9pt |
| 特に被害はない | 54.2% | 23.4% | ▲30.8pt |
従業員5,000人以上の集計企業数は33社です。3,000〜4,999人も33社、2,000〜2,999人は38社。いずれも数十社の回答から出た割合で、1社が3ポイント動かします。傾向としては明確ですが、数値を細かく比較できる精度ではありません。
🎯 説明①:本当に狙われている
2つある説明のうち、まず素直なほうから。
大企業の被害率が高いのは、単純に攻撃されている量が違うからかもしれません。これを確かめるには、「気づきやすさに左右されにくい被害」を見るのが有効です。
💥 資本金1,000万円未満 → 50億円以上で、何倍になるか
不正アクセスは47.7倍、DoS攻撃は21.0倍。これは検知力の差だけでは説明しきれません。DoS攻撃はサービスが実際に止まるので、ログを取っていなくても気づきます。それが21倍違うということは、攻撃の量そのものが違うと考えるのが自然です。
大企業は「狙う価値がある」
攻撃者から見れば、手間は同じでも取れるものが違います。不正アクセスもDoSも、相手を選んで仕掛ける攻撃です。標的型メールが5,000人以上企業で65.5%というのも、名指しで狙われていることの表れでしょう。
一方で標的型メールの倍率は1.5倍にとどまります。ばらまき型のメールは規模を問わず届くので、差が小さい。攻撃の種類によって、規模との関係が違うことが分かります。
👁️ 説明②:気づける道具がある
もうひとつの説明が、この記事の本題です。
攻撃されたことに、どうやって気づくのか
DoS攻撃はサービスが止まるので分かります。ランサムウェアも画面が変わるので分かります。でも不正アクセスや、静かに情報を抜いていくタイプの攻撃は、何もしなければ気づけません。
気づくために必要なのがアクセスログの記録・回線監視・不正侵入検知システムです。この3つの普及率を、規模別に見てみます。
👁️ 「見るための道具」の普及率(資本金別)
| 資本金 | n | アクセスログ記録 | 回線監視 | IDS導入 | 被害率 |
|---|---|---|---|---|---|
| 1,000万円未満 | 100 | 10.0% | 4.4% | 5.6% | 49.8% |
| 1,000万〜3,000万 | 590 | 24.1% | 12.2% | 11.5% | 42.0% |
| 3,000万〜5,000万 | 365 | 36.3% | 13.7% | 20.0% | 42.9% |
| 5,000万〜1億 | 561 | 42.1% | 20.9% | 19.6% | 48.9% |
| 1億〜5億 | 514 | 60.4% | 35.6% | 27.8% | 52.4% |
| 5億〜10億 | 65 | 58.9% | 32.5% | 27.6% | 57.3% |
| 10億〜50億 | 128 | 73.4% | 45.6% | 42.6% | 64.7% |
| 50億円以上 | 165 | 90.0% | 58.4% | 63.3% | 62.0% |
| 全体 | 2,488 | 40.9% | 21.6% | 20.7% | 48.0% |
資本金1,000万円未満の企業で、回線監視をしているのは4.4%。不正侵入検知システムは5.6%です。アクセスログすら10.0%しか記録していません。
見ていなければ、被害は数字にならない
ここが決定的です。アクセスログを取っていない90%の企業は、不正アクセスされても記録が残りません。回線を監視していない95.6%の企業は、外部との不審な通信があっても気づけません。
その企業がアンケートで「特に被害はない」と答えたとき、それは「被害がなかった」ではなく「被害を検知する手段がなかった」という意味かもしれません。
実際、資本金1,000万円未満の企業では不正アクセス0.3%・DoS 0.9%と、内訳の数字が極端に低くなっています。攻撃されていないのか、気づいていないのか——この統計では区別がつきません。
🔄 「被害なし」の読み方が変わる
2つの説明を合わせると、統計の意味が変わります。
🔄 「被害率」が実際に測っているもの
この記事は「対策しても無駄」という話ではありません。むしろ逆です。対策のうち「見る道具」は、被害を減らすのではなく、被害を見えるようにします。見えるようになった被害は対処できます。見えない被害は、対処されないまま続きます。
同じことは、別の調査でも指摘されています。IPAの中小企業実態調査は、第三者認証を取得していない企業について「セキュリティ体制が整っておらず、インシデントとして認識される機会が少ないことが考えられる」と書いていました。別々の調査が、独立に同じ現象を指しています。
🧰 自社を点検する
この記事から出てくる行動は、ひとつだけです。
🔦 まず「見えているか」を確かめる
- アクセスログを記録しているか(全体40.9%)
- そのログを実際に誰かが見ているか
- 回線監視をしているか(全体21.6%)
- 不正侵入検知の仕組みがあるか(全体20.7%)
- どれもなければ、被害は統計にも現れません
📊 自社の規模の行を見る
- 従業員100〜299人ならログ記録は34.0%が平均
- 500〜999人なら55.8%
- 1,000人超なら63.6%以上が標準
- 同規模の平均に届いているか
- 届いていなければ、そこが最初の一手
🎯 規模が大きいなら、狙われる前提で
- 不正アクセスは規模で47.7倍の差
- DoS攻撃は21.0倍
- 5,000人以上は65.5%が標的型メールを受信
- これらは名指しの攻撃
- 「うちは目立たない」は規模で通用しなくなる
📉 小規模なら、まずログから
- 資本金1,000万円未満はログ10.0%・監視4.4%
- 高価な製品を入れる前に記録を残す
- 多くの機器は設定でログを取れる
- 取っていても保存期間が短ければ意味がない
- 「被害なし」の根拠を自分で持つ
📝 ログが残っているか確認する
ルーター、ファイアウォール、サーバ、業務システム。どれかひとつでもログが残っていれば出発点になります。全体でも記録している企業は40.9%しかありません。
📅 保存期間を確認する
ログを取っていても、1週間で消えていれば後から調べられません。攻撃に気づくまでに数か月かかることは珍しくないので、保存期間が実質的な検知能力を決めます。
👀 誰が見るかを決める
記録するだけでは気づけません。取っているログを、誰が、どのくらいの頻度で見るのか。回線監視をしている企業が全体で21.6%しかないのは、ここが難所だからです。
🤔 「被害なし」を疑ってみる
過去1年、本当に何も起きていなかったのか。それとも記録が残っていないだけなのか。この問いに自信を持って答えられないなら、まだ1〜3のどこかが埋まっていません。
「うちは被害に遭っていない」と言えるためには、遭っていないことを確認できる仕組みが要ります。この統計で被害率が低く出た企業層は、その仕組みの普及率も最低でした。被害率の低さは、安全の証明ではありません。
📝 注意点とまとめ
この逆説を、必要以上に広げないために。
相関であって、因果ではない
「ログを取ると被害が見える」というのはもっともらしい説明ですが、 この調査が証明したわけではありません。規模という共通の要因が、 両方を同時に押し上げている可能性が常にあります。
大きい規模ほどサンプルが小さい
5,000人以上は33社、3,000〜4,999人も33社、2,000〜2,999人は38社。 一方100〜299人は1,690社です。いちばん劇的な数字が、いちばん小さいサンプルから出ています。
小規模事業者は入っていない
従業員100人以上が中心の調査です。本当に小さい会社の実態はここには現れません。 資本金1,000万円未満の100社も、従業員は100人以上いる企業です。
「見る道具」だけを取り出している
調査の対策項目は20あります。この記事はログ・監視・IDSの3つに注目したもので、 ウイルス対策ソフトやファイアウォールなど「防ぐ道具」は別の議論です。
資本金別には例外がある
従業員別は7段階すべてで単調でしたが、資本金別では1,000万円未満(49.8%)が 1,000万〜3,000万(42.0%)より高くなっています。n=100と小さく、 きれいな階段は従業員別のほうです。
対策不要という話ではない
繰り返しますが、「見る道具」は被害を減らすのではなく見えるようにするものです。 防ぐための対策とは役割が違います。どちらも要ります。
ここまで見てきたことを、もう一度まとめます。
7段階すべてで、対策も被害も同時に上がった
アクセスログ記録率34.0%→90.9%、被害率45.6%→76.6%。従業員規模の7区分すべてで、両方が一段ずつ増えています。
5,000人以上企業はポリシー100%でも被害76.6%
ログ記録90.9%、回線監視78.6%、IDS 76.0%。教科書どおりの体制で、標的型メールは65.5%が受信していました。
実際に狙われてもいる
資本金で比べると不正アクセスは47.7倍、DoS攻撃は21.0倍の差。DoSは気づきやすい攻撃なので、これは検知力だけでは説明できません。
そして、見る道具を持っていない層がいる
資本金1,000万円未満はログ記録10.0%、回線監視4.4%、IDS 5.6%。その層の「被害なし」は、確認された無事ではありません。
統計を見るとき、私たちは「被害率が低い=安全」と読みます。でもこの調査の数字を追うと、被害率が低い層ほど、被害を見つける道具を持っていないという並びになっていました。
大企業の76.6%という数字は、たしかに深刻です。でもそれは「見えている」という意味でもあります。本当に怖いのは、ログも監視もないまま「特に被害はない」と答えている企業の、確認されていない安全のほうかもしれません。
今日確かめられるのは「自社のアクセスログが、いつまで遡って残っているか」です。1年前まで遡れるなら、この記事の心配は当てはまりません。1週間しか残っていない、あるいは取っていないなら——過去1年に何があったかは、誰にも分かりません。


コメント