ファイアウォールは7年で0.3ポイント増|企業対策19項目を比較

🏢 総務省 通信利用動向調査 企業編(e-Stat)を掘り起こす

ファイアウォールは7年間、
0.3ポイントしか動かなかった

同じ7年で、社員教育は1.70倍、侵入検知は2.06倍。
止まっていたのは「境界を守る対策」だけでした。

🏷️ 2010〜2016年 🏷️ 対策19項目 🏷️ 境界防御 🏷️ e-Stat

⚡ 先に結論(5行)

  1. 企業のセキュリティ対策19項目を7年並べると、伸びたものと止まったものがきれいに分かれます。いちばん伸びたのは社員教育(29.4%→50.1%、1.70倍)、次いで侵入検知システム(6.8%→14.0%、2.06倍)。
  2. 止まっていたのは3つだけでした。ファイアウォール +0.3ポイント、ID・パスワードによるアクセス制御 +0.9ポイント、そしてプロキシは −2.6ポイントで唯一の減少。
  3. この3つには共通点があります。どれも「外と内の境目を守る」対策です。逆に伸びたのは、人を育てる対策と、内側を見張る対策でした。
  4. そして今、その止まっていた場所が入口になっています。警察庁の令和7年の集計では、ランサムウェア感染経路の87.0%がVPN機器とリモートデスクトップ。メール経由はわずか2.2%です。
  5. あなたが読み取るべきこと:企業は「中を見る」ことと「人を教える」ことには投資してきました。その一方で、境界にある機器はほぼ7年間そのままだったのです。攻撃側はそこを突いています。

📌 一言でいうと ── 守りの重心は内側へ移り、置き去りにされた境界が、いちばん狙われる場所になりました。

01

📖 データと、避けて通れない断層

最初に、この記事がなぜ「7年」なのかを説明します。

🗄️

企業に、毎年19項目を聞いていた

使うのは総務省「通信利用動向調査」の企業編です。政府統計ポータルe-Statに、2006年から2016年までの11年分が置かれています。ファイアウォール、社員教育、侵入検知、暗号化——19項目の実施率を、毎年同じ選択肢で聞いています。

ただし、そのまま11年を比べることはできませんでした。途中に、はっきりした断層があるからです。

🚨 重要:2010年に調査が変わっている

2009年から2010年にかけて、17項目のうち17項目すべてが下がりました。ファイアウォールは57.1%→45.4%、社員教育は39.3%→29.4%、セキュリティポリシーは46.7%→32.9%。全部が同時に落ちるのは、対策が一斉に放棄されたのではなく、調査のやり方が変わったと考えるのが自然です。そのため本記事は2010年以降の7年間だけを使います。

この判断は地味ですが決定的です。もし断層を無視して2006年と2016年を比べると、ファイアウォールは51.3%→45.7%で「5.6ポイント減った」ように見えます。しかし2010年以降だけを見ると45.4%→45.7%で、ほぼ動いていない。「減った」と「止まった」では、意味がまったく違います。

性質 1

対象は従業者100人以上の企業

この調査は常用雇用者100人以上の企業が対象です。 中小企業の大半は含まれていません。 ここで見えるのは「ある程度の規模がある会社」の姿です。

100人以上
性質 2

複数回答

19項目からあてはまるものを全部選ぶ形式です。 足すと100%を超えます。それぞれ独立した実施率として読んでください。

複数回答
性質 3

使うのは2010〜2016年

断層を避けるため、7年分に絞ります。 そのうえで最後に令和7年(2025年)の公表値をつなぎますが、 間の8年は空白です。

7年+参考値
02

📈 伸びた対策 ── 人と、中を見る目

まず、動いた側から。

📊 2010年 → 2016年の変化(全規模計・ポイント)

±0 社員教育 +20.7 侵入検知(IDS/IPS) +7.2 端末のウイルス対策 +6.6 回線監視 +6.0 アクセスログの記録 +5.5 …(中略・14項目はすべてプラス)… ID・パスワード制御 +0.9 ファイアウォール +0.3 プロキシ −2.6 出典:総務省「通信利用動向調査」企業編(e-Stat)より作成

19項目のうち16項目が伸びました。いちばん大きいのは社員教育の+20.7ポイント(29.4%→50.1%、1.70倍)。7年で、実施企業が3割から5割へ増えています。

倍率でいちばん伸びたのは侵入検知システム(IDS/IPS)の2.06倍(6.8%→14.0%)。回線監視も1.68倍(8.8%→14.8%)です。

👀

伸びたものには、はっきりした傾向がある

上位に並ぶのは「社員教育」「侵入検知」「回線監視」「アクセスログの記録」です。人を育てる対策と、内側で起きていることを見る対策——この2つに、企業は投資してきました。

この連載では「対策している会社ほど被害が多く見える」という話を何度か書きましたが、その「見える化」が、実際に7年かけて進んでいたことが数字で確認できます。

03

🧱 止まった3つには共通点があった

ここがこの記事の中心です。

📊 動かなかった3項目(%)

対策201020122014201610→16倍率
ファイアウォールの設置・導入45.444.942.145.7+0.31.01倍
ID・パスワードによるアクセス制御53.952.452.954.8+0.91.02倍
プロキシ(代理サーバ)等の利用22.022.319.819.4−2.60.88倍
参考:社員教育29.436.638.050.1+20.71.70倍

ファイアウォールは7年間、45.4%から45.7%へ。0.3ポイントしか動いていません。途中で42.1%まで下がった年もあり、要するにずっと同じ水準で足踏みしています。

📊 3つの対策の7年(%)

0% 20% 40% 55% 45.4 45.7 29.4 50.1 6.8 14.0 ファイアウォール(横ばい) 社員教育 侵入検知(IDS/IPS) 2010 2012 2014 2016 出典:総務省「通信利用動向調査」企業編(e-Stat)より作成

グラフにすると一目でわかります。社員教育の線は右肩上がり、侵入検知もゆっくり上がる。ファイアウォールだけが水平です。

🧱

ファイアウォール

外と内の境目で
通信を止める
+0.3pt

🔑

ID・パスワード

入口で
本人かを確かめる
+0.9pt

🚪

プロキシ

外への通信を
一箇所に通す
−2.6pt

ただし、ここにはひとつ反例があります。同じ「ファイアウォール」でも、Webアプリケーションファイアウォール(WAF)は8.3%から10.4%へ1.25倍に伸びました。さらに令和7年には19.4%で、2010年比では2.34倍です。

止まったのは「昔からある境界の機器」であって、「境界を守るという考え方」そのものではありません。新しい形の境界防御は導入されている。動かなかったのは、すでに置いてあるものを更新し続ける部分だったと読めます。

🧭

3つとも「境界」の対策だった

ファイアウォールは通信の出入口に立ちます。ID・パスワードは入口で本人確認をします。プロキシは外へ出る通信を一箇所にまとめます。どれも「ここから内側は自分たちの領域」という線を引く発想の対策です。

これが偶然そろって止まったとは考えにくい。企業の関心が、線を引くことから、中で起きていることを見ることへ移った——そう読むのが自然です。

04

🏢 会社の規模で見ると

止まり方にも、規模の差があります。

📊 従業者規模別(%)

従業者規模ファイアウォール侵入検知(IDS/IPS)
20102016差20102016差
100〜299人39.439.8+0.44.29.9+5.7
300〜499人49.251.5+2.311.718.7+7.0
500〜999人65.467.6+2.29.924.5+14.6
1,000〜1,999人60.969.9+9.012.728.5+15.8
2,000人以上80.973.9−7.024.045.0+21.0
合計45.445.7+0.36.814.0+7.2

ファイアウォールがいちばん動かなかったのは、100〜299人の企業(+0.4ポイント)でした。この規模帯が回答企業の多数を占めるため、全体の+0.3ポイントもここに引っ張られています。

もうひとつ、見逃せない動きがあります。侵入検知システムの格差が広がりました。2,000人以上は24.0%から45.0%へ21.0ポイント伸びた一方、100〜299人は4.2%から9.9%へ5.7ポイント。差は19.8ポイントから35.1ポイントへ、およそ1.8倍に開いています。

⚠ 注意

2,000人以上の企業でファイアウォールが80.9%→73.9%と7.0ポイント下がっています。ただしこの規模帯は回答企業数が少なく、年による振れが大きい層です。「大企業がファイアウォールをやめた」と読むには根拠が弱く、この1点だけを取り出して結論にしないほうが安全です。

05

🔗 その後の9年をつなぐ

2016年で終わりではありません。

同じ調査の令和7年(2025年)の公表値があります。項目名がほぼそのまま残っているので、参考としてつなぎます。

📊 2010年 → 2016年 → 令和7年(%)

対策20102016令和7年16→R7
社員教育29.450.154.6+4.5
セキュリティポリシーの策定32.936.748.1+11.4
セキュリティ監査14.616.926.7+9.8
アクセスログの記録28.233.740.9+7.2
侵入検知(IDS)6.814.020.7+6.7
回線監視8.814.821.6+6.8
ファイアウォール45.445.751.8+6.1
プロキシ22.019.420.1+0.7

ここは正直に書きます。ファイアウォールは、2016年以降には伸びています(45.7%→51.8%)。「ずっと止まったまま」ではありませんでした。

一方でプロキシは20.1%で、2010年の22.0%を15年たった今も下回っています。そして伸び幅を比べると、セキュリティポリシー+11.4、監査+9.8に対し、ファイアウォールは+6.1。相対的には、やはり後回しにされ続けていると読めます。

⚠ 注意

2017〜2024年の8年間は、この記事で使った系列に含まれていません。2010年に断層があったことを考えると、この8年の間にも調査の変更があった可能性は十分にあります。「2016年→令和7年」の比較は、途中経過を含まない両端の参考値として読んでください。

06

🎯 止まっていた場所が、入口になった

ここで、別の統計をつなぎます。

警察庁は、ランサムウェア被害に遭った組織から感染経路を聞いています。令和7年の集計(有効回答92件)は次のとおりです。

📊 ランサムウェアの感染経路(令和7年・警察庁)

感染経路件数割合
VPN機器6166.3%
リモートデスクトップ1920.7%
(リモート接続機器 計)8087.0%
不審メール・添付ファイル22.2%
その他1010.9%
合計92100%

87.0%が、VPN機器とリモートデスクトップ。どちらも社外から社内へ入るための、境界に置かれた仕組みです。

そして不審メール経由はわずか2.2%。7年間でいちばん伸びた対策が社員教育(1.70倍)だったことを思い出すと、皮肉な対比になります。

🔄

二つの統計が、同じ方向を指している

企業が7年かけて伸ばしたのは人の教育と内部の監視でした。止まっていたのは境界の機器です。

そして今、ランサムウェアの入口の87.0%が境界の機器で、教育で防げるはずのメール経由は2.2%しかありません。力を入れた場所と、破られている場所が、ずれています。

ただし、これは別々の調査を並べた読み取りです。「教育に投資したから境界がおろそかになった」という因果までは、この2つの統計からは言えません。

07

🧰 何ができるか

数字からそのまま出てくることを。

1

🔌 VPN機器の棚卸しから始める

感染経路の66.3%がVPN機器です。いつ導入したか、いま何台あるか、ファームウェアは最新か。この3つに即答できないなら、そこが最優先です。境界機器は「設置したら終わり」になりがちで、7年動かなかった数字はそれを裏づけています。

2

🔑 IDとパスワードだけの入口をなくす

ID・パスワードによるアクセス制御は7年で+0.9ポイントしか動きませんでした。裏を返せば、半分近い企業がそれすら入れていないということでもあります。外から入れる口には、多要素認証を足す。ここは追加投資が比較的小さくて済みます。

3

👀 「見る」対策はやめない

アクセスログ、回線監視、侵入検知——この7年で伸びた対策は、被害を早く見つけるために効きます。境界が破られる前提に立つなら、むしろ重要度は上がっています。境界か内部かの二択ではありません。

4

📊 100〜299人の会社が、いちばん動いていない

ファイアウォールの実施率は、この規模帯で7年間39.4%→39.8%。侵入検知も9.9%どまりです。2,000人以上との差は35.1ポイント。大企業と同じ構えは無理でも、境界機器の更新だけは規模に関係なく必要です。

✅ この記事の持ち帰りポイント

企業は「中を見る」ことと「人を教える」ことには、7年かけて確実に投資してきました。数字が示しているのは、その一方で境界の機器がほとんど動かなかったということです。そして今、ランサムウェアの入口の87.0%がそこにあります。足すべきなのは、新しい対策より、古い機器の点検かもしれません。

08

📝 注意点とまとめ

この数字の限界を、正面から書いておきます。

注意 1

2010年に断層がある

本記事でいちばん重要な処理です。2009→2010年に17項目中17項目が同時に低下しており、 調査の変更とみられます。本記事が2006年からではなく2010年から集計しているのはこのためです。 断層をまたぐと、ファイアウォールは「−5.6ポイント」に見えてしまいます。

注意 2

中小企業は入っていない

対象は常用雇用者100人以上の企業です。 日本の企業の大多数を占める小規模事業者は含まれません。 「日本企業全体」の姿ではない点に注意してください。

注意 3

2017〜2024年が空白

使用した系列は2016年で終わります。第5章の令和7年は別ファイルの公表値で、 間の8年に調査変更があった可能性を排除できません。 両端の参考比較として読んでください。

注意 4

2つの調査を並べている

第6章の感染経路は警察庁のランサムウェア被害報告、 それ以外は総務省の調査です。別の調査であり、 足したり比率を取ったりはしていません。因果も主張していません。

注意 5

実施率は自己申告

「ファイアウォールを設置している」という回答が、 実際に機能している状態を意味するとは限りません。 設置したまま更新されていない機器も「実施」に含まれます。

注意 6

「なぜ」は書かれていない

境界の対策が止まった理由は統計に説明がありません。 「関心が内側へ移った」という第3章の読み取りは、 並んだ数値からの筆者の解釈です。

ここまで見てきたことを、もう一度まとめます。

1

伸びたのは、人と「中を見る目」

社員教育 +20.7ポイント(1.70倍)、侵入検知 2.06倍、回線監視 1.68倍。19項目のうち16項目が伸びました。

2

止まったのは、境界の3つだけ

ファイアウォール +0.3、ID・パスワード +0.9、プロキシ −2.6。共通するのは「外と内の線を引く」対策であることです。

3

小さい会社ほど動いていない

100〜299人のファイアウォールは7年で+0.4ポイント。侵入検知の格差は19.8ポイントから35.1ポイントへ広がりました。

4

そして今、入口の87.0%が境界機器

ランサムウェアの感染経路はVPN機器66.3%+リモートデスクトップ20.7%。メール経由は2.2%でした。

この19項目を並べたとき、最初は「どれも少しずつ伸びている」という退屈な表に見えました。順番に並べ替えて、下の3つに共通点があると気づいたときが、この記事のはじまりです。

そして注意しておきたいのは、これは「社員教育が無駄だった」という話ではまったくないということです。教育も監視も、確実に必要です。数字が言っているのは、その裏で境界の機器が置き去りになった、というだけのこと——ですが、その置き去りにされた場所が、いま最も破られています。

✅ 最後にひとつだけ

この7年分のデータは、誰でもe-Statから無料で取得できます。「通信利用動向調査」の企業編に、19項目 × 従業者規模 × 11年分が入っています。公開されているのに、ほとんど読まれていないデータです。自社の実施状況を、この表と並べてみるだけでも位置がわかります。

コメント