対策企業ほど被害率が高い?2,488社調査の逆説

🔍 総務省 通信利用動向調査(2,488社)を読む

対策している会社ほど、被害が多く見える

企業規模で7段階に分けると、対策実施率も被害率も、同時に上がっていきました。
これは矛盾ではありません。

🏷️ 企業規模別 🏷️ 検知力 🏷️ 令和7年 🏷️ n=2,488社

⚡ 先に結論(5行)

  1. 企業を従業員規模で7段階に分けると、アクセスログの記録率は34.0%から90.9%まで一段ずつ上がります。そして被害率も45.6%から76.6%まで、同じ7段階すべてで一段ずつ上がっていました。例外はありません。
  2. 従業員5,000人以上の企業は、セキュリティポリシー策定率100%、アクセスログ記録90.9%、回線監視78.6%。ほぼ完璧です。それでも被害率は76.6%で全区分の最高でした。
  3. 理由は2つあり、どちらもデータで裏づけられます。ひとつは本当に狙われていること。資本金1,000万円未満と50億円以上を比べると、不正アクセスは47.7倍、DoS攻撃は21.0倍の差があります。
  4. もうひとつは、気づける道具を持っていること。アクセスログも回線監視もない企業は、攻撃されても気づく手段がありません。資本金1,000万円未満のログ記録率は10.0%、回線監視は4.4%です。
  5. あなたが読み取るべきこと:この統計の「被害率」が測っているのは、実際の被害ではなく「気づけた被害」です。ログを取っていない会社の「被害なし」は、無事の証明になりません。

📌 一言でいうと ── 被害が少ないように見える会社の多くは、見る道具を持っていないだけかもしれません。

01

📖 この数字はどこから来たか

同じ調査に「何をしているか」と「何をされたか」が両方あります。

🗒️

2つの設問を、規模別に並べてみる

使うのは総務省の「通信利用動向調査」(令和7年)の企業編です。この調査には「過去1年間に発生したセキュリティ被害」と「データセキュリティやウイルスへの対応状況」という2つの設問があり、どちらも資本金別・従業員規模別に集計されています。

ふつうに考えれば、対策をしている会社ほど被害は少ないはずです。ところが並べてみると、逆の並びになりました。

設問A

何をしているか

セキュリティポリシーの策定、監査、社員教育、パッチ適用、 アクセスログの記録、回線監視、不正侵入検知システム(IDS)など20項目を聞いています。 この記事では特に「見るための道具」に注目します。

対策20項目
設問B

何をされたか

標的型メール、ウイルス、不正アクセス、DoS攻撃、踏み台、情報漏えいなど10項目。 「何らかの被害を受けた」は全体で48.0%でした。 ただしこれは自己申告です。ここが記事の核心になります。

被害10項目自己申告
対象

ネット利用企業2,488社

従業員100人以上の企業が中心です。小規模事業者は含まれていません。 資本金では1,000万円未満から50億円以上まで8区分、 従業員数では100〜299人から5,000人以上まで7区分に分かれています。

100人以上が中心
02

📶 7段階すべてで、両方が上がる

これがこの記事の中心です。

従業員規模で7段階に分け、アクセスログの記録率と被害率を並べます。

📊 従業員規模別:アクセスログ記録率と被害率

30% 50% 70% 90% 34.0 90.9 45.6 76.6 100〜299 300〜499 500〜999 1,000〜1,999 2,000〜2,999 3,000〜4,999 5,000人〜 アクセスログの記録率 被害率 出典:総務省「令和7年通信利用動向調査」企業編 企22表・企23表

2本の線が、ぴったり同じ方向に上がっています。数字で並べるとこうです。

📊 従業員規模別の全数値

従業員数n被害率ポリシーログ記録回線監視IDS
100〜299人1,69045.6%41.7%34.0%17.7%16.4%
300〜499人33648.5%47.0%46.9%22.4%24.7%
500〜999人23653.2%69.3%55.8%30.7%26.4%
1,000〜1,999人12257.7%72.7%63.6%37.9%35.8%
2,000〜2,999人3858.4%76.4%64.0%34.7%31.0%
3,000〜4,999人3363.2%82.0%75.6%36.7%50.2%
5,000人以上3376.6%100.0%90.9%78.6%76.0%

※ 被害率とログ記録率は、7段階すべてで単調に増加しています。

被害率もログ記録率も、7段階すべてで一段ずつ上がっています。途中で下がる区分がひとつもありません。ポリシー策定率も41.7%から100.0%まで、同じ方向に動いています。

裏側の数字も見ておきます。「特に被害はない」と答えた企業の割合です。

📉 「特に被害はない」と答えた割合(従業員規模別)

従業員数特に被害はない
100〜299人
54.2%
300〜499人
50.4%
500〜999人
46.6%
1,000〜1,999人
42.3%
2,000〜2,999人
41.0%
3,000〜4,999人
36.8%
5,000人以上
23.4%

こちらも7段階すべてで一段ずつ下がります。従業員100〜299人の企業では半数以上(54.2%)が「特に被害はない」と答えているのに対し、5,000人以上では23.4%——4社に1社しかいません。

ここで問いが立ちます。100〜299人の企業の54.2%は、本当に何も起きていなかったのでしょうか。この層のアクセスログ記録率は34.0%、回線監視は17.7%です。3社に2社は、記録すら残していません。

03

😳 5,000人以上企業の異常値

いちばん上の段だけ、突き抜けています。

📋

セキュリティポリシー

100.0%
全社が策定済み

📝

アクセスログ記録

90.9%

👁️

回線監視

78.6%

💥

それでも被害率

76.6%
全区分で最高

セキュリティポリシーは全社が策定済み。アクセスログは9割が記録し、回線監視も8割、不正侵入検知システムも76.0%が導入しています。教科書どおりの体制です。

それでも被害率は76.6%。4社に3社が「何らかの被害を受けた」と答えています。内訳を見ると、標的型メールは65.5%——3社に2社が受け取っていました。

📊 従業員100〜299人 と 5,000人以上 の比較

項目100〜299人5,000人以上差
対策
セキュリティポリシー策定41.7%100.0%+58.3pt
アクセスログの記録34.0%90.9%+56.9pt
回線監視17.7%78.6%+60.9pt
不正侵入検知システム16.4%76.0%+59.6pt
被害
何らかの被害を受けた45.6%76.6%+31.0pt
標的型メールが送られてきた29.2%65.5%+36.3pt
不正アクセス3.2%15.5%+12.3pt
ウイルスに感染した2.3%10.2%+7.9pt
特に被害はない54.2%23.4%▲30.8pt
⚠ 注意

従業員5,000人以上の集計企業数は33社です。3,000〜4,999人も33社、2,000〜2,999人は38社。いずれも数十社の回答から出た割合で、1社が3ポイント動かします。傾向としては明確ですが、数値を細かく比較できる精度ではありません。

04

🎯 説明①:本当に狙われている

2つある説明のうち、まず素直なほうから。

大企業の被害率が高いのは、単純に攻撃されている量が違うからかもしれません。これを確かめるには、「気づきやすさに左右されにくい被害」を見るのが有効です。

💥 資本金1,000万円未満 → 50億円以上で、何倍になるか

※ 棒の長さは倍率に比例(最大47.7倍) 不正アクセス 0.3% → 14.3% 47.7倍 DoS攻撃 0.9% → 18.9% 21.0倍 ウイルスに感染 1.0% → 5.9% 5.9倍 ウイルスを発見 16.1% → 40.0% 2.5倍 標的型メール 31.2% → 47.9% 1.5倍 不正アクセスとDoSは、規模で桁が違う ── 実際に狙われている証拠 出典:総務省「令和7年通信利用動向調査」企業編 企22表より筆者算出

不正アクセスは47.7倍、DoS攻撃は21.0倍。これは検知力の差だけでは説明しきれません。DoS攻撃はサービスが実際に止まるので、ログを取っていなくても気づきます。それが21倍違うということは、攻撃の量そのものが違うと考えるのが自然です。

🎯

大企業は「狙う価値がある」

攻撃者から見れば、手間は同じでも取れるものが違います。不正アクセスもDoSも、相手を選んで仕掛ける攻撃です。標的型メールが5,000人以上企業で65.5%というのも、名指しで狙われていることの表れでしょう。

一方で標的型メールの倍率は1.5倍にとどまります。ばらまき型のメールは規模を問わず届くので、差が小さい。攻撃の種類によって、規模との関係が違うことが分かります。

05

👁️ 説明②:気づける道具がある

もうひとつの説明が、この記事の本題です。

🔦

攻撃されたことに、どうやって気づくのか

DoS攻撃はサービスが止まるので分かります。ランサムウェアも画面が変わるので分かります。でも不正アクセスや、静かに情報を抜いていくタイプの攻撃は、何もしなければ気づけません。

気づくために必要なのがアクセスログの記録・回線監視・不正侵入検知システムです。この3つの普及率を、規模別に見てみます。

👁️ 「見るための道具」の普及率(資本金別)

資本金nアクセスログ記録回線監視IDS導入被害率
1,000万円未満10010.0%4.4%5.6%49.8%
1,000万〜3,000万59024.1%12.2%11.5%42.0%
3,000万〜5,000万36536.3%13.7%20.0%42.9%
5,000万〜1億56142.1%20.9%19.6%48.9%
1億〜5億51460.4%35.6%27.8%52.4%
5億〜10億6558.9%32.5%27.6%57.3%
10億〜50億12873.4%45.6%42.6%64.7%
50億円以上16590.0%58.4%63.3%62.0%
全体2,48840.9%21.6%20.7%48.0%

資本金1,000万円未満の企業で、回線監視をしているのは4.4%。不正侵入検知システムは5.6%です。アクセスログすら10.0%しか記録していません。

🌑

見ていなければ、被害は数字にならない

ここが決定的です。アクセスログを取っていない90%の企業は、不正アクセスされても記録が残りません。回線を監視していない95.6%の企業は、外部との不審な通信があっても気づけません。

その企業がアンケートで「特に被害はない」と答えたとき、それは「被害がなかった」ではなく「被害を検知する手段がなかった」という意味かもしれません。

実際、資本金1,000万円未満の企業では不正アクセス0.3%・DoS 0.9%と、内訳の数字が極端に低くなっています。攻撃されていないのか、気づいていないのか——この統計では区別がつきません。

06

🔄 「被害なし」の読み方が変わる

2つの説明を合わせると、統計の意味が変わります。

🔄 「被害率」が実際に測っているもの

実際に起きた攻撃 誰にも分からない 見るための道具 ログ・監視・IDS 統計上の「被害率」 気づけた分だけ 道具がある会社(5,000人以上) ログ90.9% / 監視78.6% / IDS 76.0% 被害率76.6% = ほぼ実態に近い 道具がない会社(資本金1,000万円未満) ログ10.0% / 監視4.4% / IDS 5.6% 被害率49.8% = 実態は不明 同じ「被害率」という言葉でも、確からしさがまったく違う ※ この図の解釈は、公表された数値をもとにした筆者の読み取りです
🚨 重要

この記事は「対策しても無駄」という話ではありません。むしろ逆です。対策のうち「見る道具」は、被害を減らすのではなく、被害を見えるようにします。見えるようになった被害は対処できます。見えない被害は、対処されないまま続きます。

同じことは、別の調査でも指摘されています。IPAの中小企業実態調査は、第三者認証を取得していない企業について「セキュリティ体制が整っておらず、インシデントとして認識される機会が少ないことが考えられる」と書いていました。別々の調査が、独立に同じ現象を指しています。

07

🧰 自社を点検する

この記事から出てくる行動は、ひとつだけです。

🔦 まず「見えているか」を確かめる

  • アクセスログを記録しているか(全体40.9%)
  • そのログを実際に誰かが見ているか
  • 回線監視をしているか(全体21.6%)
  • 不正侵入検知の仕組みがあるか(全体20.7%)
  • どれもなければ、被害は統計にも現れません

📊 自社の規模の行を見る

  • 従業員100〜299人ならログ記録は34.0%が平均
  • 500〜999人なら55.8%
  • 1,000人超なら63.6%以上が標準
  • 同規模の平均に届いているか
  • 届いていなければ、そこが最初の一手

🎯 規模が大きいなら、狙われる前提で

  • 不正アクセスは規模で47.7倍の差
  • DoS攻撃は21.0倍
  • 5,000人以上は65.5%が標的型メールを受信
  • これらは名指しの攻撃
  • 「うちは目立たない」は規模で通用しなくなる

📉 小規模なら、まずログから

  • 資本金1,000万円未満はログ10.0%・監視4.4%
  • 高価な製品を入れる前に記録を残す
  • 多くの機器は設定でログを取れる
  • 取っていても保存期間が短ければ意味がない
  • 「被害なし」の根拠を自分で持つ
1

📝 ログが残っているか確認する

ルーター、ファイアウォール、サーバ、業務システム。どれかひとつでもログが残っていれば出発点になります。全体でも記録している企業は40.9%しかありません。

2

📅 保存期間を確認する

ログを取っていても、1週間で消えていれば後から調べられません。攻撃に気づくまでに数か月かかることは珍しくないので、保存期間が実質的な検知能力を決めます。

3

👀 誰が見るかを決める

記録するだけでは気づけません。取っているログを、誰が、どのくらいの頻度で見るのか。回線監視をしている企業が全体で21.6%しかないのは、ここが難所だからです。

4

🤔 「被害なし」を疑ってみる

過去1年、本当に何も起きていなかったのか。それとも記録が残っていないだけなのか。この問いに自信を持って答えられないなら、まだ1〜3のどこかが埋まっていません。

✅ この記事の持ち帰りポイント

「うちは被害に遭っていない」と言えるためには、遭っていないことを確認できる仕組みが要ります。この統計で被害率が低く出た企業層は、その仕組みの普及率も最低でした。被害率の低さは、安全の証明ではありません。

08

📝 注意点とまとめ

この逆説を、必要以上に広げないために。

注意 1

相関であって、因果ではない

「ログを取ると被害が見える」というのはもっともらしい説明ですが、 この調査が証明したわけではありません。規模という共通の要因が、 両方を同時に押し上げている可能性が常にあります。

注意 2

大きい規模ほどサンプルが小さい

5,000人以上は33社、3,000〜4,999人も33社、2,000〜2,999人は38社。 一方100〜299人は1,690社です。いちばん劇的な数字が、いちばん小さいサンプルから出ています。

注意 3

小規模事業者は入っていない

従業員100人以上が中心の調査です。本当に小さい会社の実態はここには現れません。 資本金1,000万円未満の100社も、従業員は100人以上いる企業です。

注意 4

「見る道具」だけを取り出している

調査の対策項目は20あります。この記事はログ・監視・IDSの3つに注目したもので、 ウイルス対策ソフトやファイアウォールなど「防ぐ道具」は別の議論です。

注意 5

資本金別には例外がある

従業員別は7段階すべてで単調でしたが、資本金別では1,000万円未満(49.8%)が 1,000万〜3,000万(42.0%)より高くなっています。n=100と小さく、 きれいな階段は従業員別のほうです。

注意 6

対策不要という話ではない

繰り返しますが、「見る道具」は被害を減らすのではなく見えるようにするものです。 防ぐための対策とは役割が違います。どちらも要ります。

ここまで見てきたことを、もう一度まとめます。

1

7段階すべてで、対策も被害も同時に上がった

アクセスログ記録率34.0%→90.9%、被害率45.6%→76.6%。従業員規模の7区分すべてで、両方が一段ずつ増えています。

2

5,000人以上企業はポリシー100%でも被害76.6%

ログ記録90.9%、回線監視78.6%、IDS 76.0%。教科書どおりの体制で、標的型メールは65.5%が受信していました。

3

実際に狙われてもいる

資本金で比べると不正アクセスは47.7倍、DoS攻撃は21.0倍の差。DoSは気づきやすい攻撃なので、これは検知力だけでは説明できません。

4

そして、見る道具を持っていない層がいる

資本金1,000万円未満はログ記録10.0%、回線監視4.4%、IDS 5.6%。その層の「被害なし」は、確認された無事ではありません。

統計を見るとき、私たちは「被害率が低い=安全」と読みます。でもこの調査の数字を追うと、被害率が低い層ほど、被害を見つける道具を持っていないという並びになっていました。

大企業の76.6%という数字は、たしかに深刻です。でもそれは「見えている」という意味でもあります。本当に怖いのは、ログも監視もないまま「特に被害はない」と答えている企業の、確認されていない安全のほうかもしれません。

✅ 最後にひとつだけ

今日確かめられるのは「自社のアクセスログが、いつまで遡って残っているか」です。1年前まで遡れるなら、この記事の心配は当てはまりません。1週間しか残っていない、あるいは取っていないなら——過去1年に何があったかは、誰にも分かりません。

コメント