ファイアウォールは7年間、
0.3ポイントしか動かなかった
同じ7年で、社員教育は1.70倍、侵入検知は2.06倍。
止まっていたのは「境界を守る対策」だけでした。
⚡ 先に結論(5行)
- 企業のセキュリティ対策19項目を7年並べると、伸びたものと止まったものがきれいに分かれます。いちばん伸びたのは社員教育(29.4%→50.1%、1.70倍)、次いで侵入検知システム(6.8%→14.0%、2.06倍)。
- 止まっていたのは3つだけでした。ファイアウォール +0.3ポイント、ID・パスワードによるアクセス制御 +0.9ポイント、そしてプロキシは −2.6ポイントで唯一の減少。
- この3つには共通点があります。どれも「外と内の境目を守る」対策です。逆に伸びたのは、人を育てる対策と、内側を見張る対策でした。
- そして今、その止まっていた場所が入口になっています。警察庁の令和7年の集計では、ランサムウェア感染経路の87.0%がVPN機器とリモートデスクトップ。メール経由はわずか2.2%です。
- あなたが読み取るべきこと:企業は「中を見る」ことと「人を教える」ことには投資してきました。その一方で、境界にある機器はほぼ7年間そのままだったのです。攻撃側はそこを突いています。
📌 一言でいうと ── 守りの重心は内側へ移り、置き去りにされた境界が、いちばん狙われる場所になりました。
📋 目次
📖 データと、避けて通れない断層
最初に、この記事がなぜ「7年」なのかを説明します。
企業に、毎年19項目を聞いていた
使うのは総務省「通信利用動向調査」の企業編です。政府統計ポータルe-Statに、2006年から2016年までの11年分が置かれています。ファイアウォール、社員教育、侵入検知、暗号化——19項目の実施率を、毎年同じ選択肢で聞いています。
ただし、そのまま11年を比べることはできませんでした。途中に、はっきりした断層があるからです。
2009年から2010年にかけて、17項目のうち17項目すべてが下がりました。ファイアウォールは57.1%→45.4%、社員教育は39.3%→29.4%、セキュリティポリシーは46.7%→32.9%。全部が同時に落ちるのは、対策が一斉に放棄されたのではなく、調査のやり方が変わったと考えるのが自然です。そのため本記事は2010年以降の7年間だけを使います。
この判断は地味ですが決定的です。もし断層を無視して2006年と2016年を比べると、ファイアウォールは51.3%→45.7%で「5.6ポイント減った」ように見えます。しかし2010年以降だけを見ると45.4%→45.7%で、ほぼ動いていない。「減った」と「止まった」では、意味がまったく違います。
対象は従業者100人以上の企業
この調査は常用雇用者100人以上の企業が対象です。 中小企業の大半は含まれていません。 ここで見えるのは「ある程度の規模がある会社」の姿です。
複数回答
19項目からあてはまるものを全部選ぶ形式です。 足すと100%を超えます。それぞれ独立した実施率として読んでください。
📈 伸びた対策 ── 人と、中を見る目
まず、動いた側から。
📊 2010年 → 2016年の変化(全規模計・ポイント)
19項目のうち16項目が伸びました。いちばん大きいのは社員教育の+20.7ポイント(29.4%→50.1%、1.70倍)。7年で、実施企業が3割から5割へ増えています。
倍率でいちばん伸びたのは侵入検知システム(IDS/IPS)の2.06倍(6.8%→14.0%)。回線監視も1.68倍(8.8%→14.8%)です。
伸びたものには、はっきりした傾向がある
上位に並ぶのは「社員教育」「侵入検知」「回線監視」「アクセスログの記録」です。人を育てる対策と、内側で起きていることを見る対策——この2つに、企業は投資してきました。
この連載では「対策している会社ほど被害が多く見える」という話を何度か書きましたが、その「見える化」が、実際に7年かけて進んでいたことが数字で確認できます。
🧱 止まった3つには共通点があった
ここがこの記事の中心です。
📊 動かなかった3項目(%)
| 対策 | 2010 | 2012 | 2014 | 2016 | 10→16 | 倍率 |
|---|---|---|---|---|---|---|
| ファイアウォールの設置・導入 | 45.4 | 44.9 | 42.1 | 45.7 | +0.3 | 1.01倍 |
| ID・パスワードによるアクセス制御 | 53.9 | 52.4 | 52.9 | 54.8 | +0.9 | 1.02倍 |
| プロキシ(代理サーバ)等の利用 | 22.0 | 22.3 | 19.8 | 19.4 | −2.6 | 0.88倍 |
| 参考:社員教育 | 29.4 | 36.6 | 38.0 | 50.1 | +20.7 | 1.70倍 |
ファイアウォールは7年間、45.4%から45.7%へ。0.3ポイントしか動いていません。途中で42.1%まで下がった年もあり、要するにずっと同じ水準で足踏みしています。
📊 3つの対策の7年(%)
グラフにすると一目でわかります。社員教育の線は右肩上がり、侵入検知もゆっくり上がる。ファイアウォールだけが水平です。
ファイアウォール
外と内の境目で
通信を止める
+0.3pt
ID・パスワード
入口で
本人かを確かめる
+0.9pt
プロキシ
外への通信を
一箇所に通す
−2.6pt
ただし、ここにはひとつ反例があります。同じ「ファイアウォール」でも、Webアプリケーションファイアウォール(WAF)は8.3%から10.4%へ1.25倍に伸びました。さらに令和7年には19.4%で、2010年比では2.34倍です。
止まったのは「昔からある境界の機器」であって、「境界を守るという考え方」そのものではありません。新しい形の境界防御は導入されている。動かなかったのは、すでに置いてあるものを更新し続ける部分だったと読めます。
3つとも「境界」の対策だった
ファイアウォールは通信の出入口に立ちます。ID・パスワードは入口で本人確認をします。プロキシは外へ出る通信を一箇所にまとめます。どれも「ここから内側は自分たちの領域」という線を引く発想の対策です。
これが偶然そろって止まったとは考えにくい。企業の関心が、線を引くことから、中で起きていることを見ることへ移った——そう読むのが自然です。
🏢 会社の規模で見ると
止まり方にも、規模の差があります。
📊 従業者規模別(%)
| 従業者規模 | ファイアウォール | 侵入検知(IDS/IPS) | ||||
|---|---|---|---|---|---|---|
| 2010 | 2016 | 差 | 2010 | 2016 | 差 | |
| 100〜299人 | 39.4 | 39.8 | +0.4 | 4.2 | 9.9 | +5.7 |
| 300〜499人 | 49.2 | 51.5 | +2.3 | 11.7 | 18.7 | +7.0 |
| 500〜999人 | 65.4 | 67.6 | +2.2 | 9.9 | 24.5 | +14.6 |
| 1,000〜1,999人 | 60.9 | 69.9 | +9.0 | 12.7 | 28.5 | +15.8 |
| 2,000人以上 | 80.9 | 73.9 | −7.0 | 24.0 | 45.0 | +21.0 |
| 合計 | 45.4 | 45.7 | +0.3 | 6.8 | 14.0 | +7.2 |
ファイアウォールがいちばん動かなかったのは、100〜299人の企業(+0.4ポイント)でした。この規模帯が回答企業の多数を占めるため、全体の+0.3ポイントもここに引っ張られています。
もうひとつ、見逃せない動きがあります。侵入検知システムの格差が広がりました。2,000人以上は24.0%から45.0%へ21.0ポイント伸びた一方、100〜299人は4.2%から9.9%へ5.7ポイント。差は19.8ポイントから35.1ポイントへ、およそ1.8倍に開いています。
2,000人以上の企業でファイアウォールが80.9%→73.9%と7.0ポイント下がっています。ただしこの規模帯は回答企業数が少なく、年による振れが大きい層です。「大企業がファイアウォールをやめた」と読むには根拠が弱く、この1点だけを取り出して結論にしないほうが安全です。
🔗 その後の9年をつなぐ
2016年で終わりではありません。
同じ調査の令和7年(2025年)の公表値があります。項目名がほぼそのまま残っているので、参考としてつなぎます。
📊 2010年 → 2016年 → 令和7年(%)
| 対策 | 2010 | 2016 | 令和7年 | 16→R7 |
|---|---|---|---|---|
| 社員教育 | 29.4 | 50.1 | 54.6 | +4.5 |
| セキュリティポリシーの策定 | 32.9 | 36.7 | 48.1 | +11.4 |
| セキュリティ監査 | 14.6 | 16.9 | 26.7 | +9.8 |
| アクセスログの記録 | 28.2 | 33.7 | 40.9 | +7.2 |
| 侵入検知(IDS) | 6.8 | 14.0 | 20.7 | +6.7 |
| 回線監視 | 8.8 | 14.8 | 21.6 | +6.8 |
| ファイアウォール | 45.4 | 45.7 | 51.8 | +6.1 |
| プロキシ | 22.0 | 19.4 | 20.1 | +0.7 |
ここは正直に書きます。ファイアウォールは、2016年以降には伸びています(45.7%→51.8%)。「ずっと止まったまま」ではありませんでした。
一方でプロキシは20.1%で、2010年の22.0%を15年たった今も下回っています。そして伸び幅を比べると、セキュリティポリシー+11.4、監査+9.8に対し、ファイアウォールは+6.1。相対的には、やはり後回しにされ続けていると読めます。
2017〜2024年の8年間は、この記事で使った系列に含まれていません。2010年に断層があったことを考えると、この8年の間にも調査の変更があった可能性は十分にあります。「2016年→令和7年」の比較は、途中経過を含まない両端の参考値として読んでください。
🎯 止まっていた場所が、入口になった
ここで、別の統計をつなぎます。
警察庁は、ランサムウェア被害に遭った組織から感染経路を聞いています。令和7年の集計(有効回答92件)は次のとおりです。
📊 ランサムウェアの感染経路(令和7年・警察庁)
| 感染経路 | 件数 | 割合 |
|---|---|---|
| VPN機器 | 61 | 66.3% |
| リモートデスクトップ | 19 | 20.7% |
| (リモート接続機器 計) | 80 | 87.0% |
| 不審メール・添付ファイル | 2 | 2.2% |
| その他 | 10 | 10.9% |
| 合計 | 92 | 100% |
87.0%が、VPN機器とリモートデスクトップ。どちらも社外から社内へ入るための、境界に置かれた仕組みです。
そして不審メール経由はわずか2.2%。7年間でいちばん伸びた対策が社員教育(1.70倍)だったことを思い出すと、皮肉な対比になります。
二つの統計が、同じ方向を指している
企業が7年かけて伸ばしたのは人の教育と内部の監視でした。止まっていたのは境界の機器です。
そして今、ランサムウェアの入口の87.0%が境界の機器で、教育で防げるはずのメール経由は2.2%しかありません。力を入れた場所と、破られている場所が、ずれています。
ただし、これは別々の調査を並べた読み取りです。「教育に投資したから境界がおろそかになった」という因果までは、この2つの統計からは言えません。
🧰 何ができるか
数字からそのまま出てくることを。
🔌 VPN機器の棚卸しから始める
感染経路の66.3%がVPN機器です。いつ導入したか、いま何台あるか、ファームウェアは最新か。この3つに即答できないなら、そこが最優先です。境界機器は「設置したら終わり」になりがちで、7年動かなかった数字はそれを裏づけています。
🔑 IDとパスワードだけの入口をなくす
ID・パスワードによるアクセス制御は7年で+0.9ポイントしか動きませんでした。裏を返せば、半分近い企業がそれすら入れていないということでもあります。外から入れる口には、多要素認証を足す。ここは追加投資が比較的小さくて済みます。
👀 「見る」対策はやめない
アクセスログ、回線監視、侵入検知——この7年で伸びた対策は、被害を早く見つけるために効きます。境界が破られる前提に立つなら、むしろ重要度は上がっています。境界か内部かの二択ではありません。
📊 100〜299人の会社が、いちばん動いていない
ファイアウォールの実施率は、この規模帯で7年間39.4%→39.8%。侵入検知も9.9%どまりです。2,000人以上との差は35.1ポイント。大企業と同じ構えは無理でも、境界機器の更新だけは規模に関係なく必要です。
企業は「中を見る」ことと「人を教える」ことには、7年かけて確実に投資してきました。数字が示しているのは、その一方で境界の機器がほとんど動かなかったということです。そして今、ランサムウェアの入口の87.0%がそこにあります。足すべきなのは、新しい対策より、古い機器の点検かもしれません。
📝 注意点とまとめ
この数字の限界を、正面から書いておきます。
2010年に断層がある
本記事でいちばん重要な処理です。2009→2010年に17項目中17項目が同時に低下しており、 調査の変更とみられます。本記事が2006年からではなく2010年から集計しているのはこのためです。 断層をまたぐと、ファイアウォールは「−5.6ポイント」に見えてしまいます。
中小企業は入っていない
対象は常用雇用者100人以上の企業です。 日本の企業の大多数を占める小規模事業者は含まれません。 「日本企業全体」の姿ではない点に注意してください。
2017〜2024年が空白
使用した系列は2016年で終わります。第5章の令和7年は別ファイルの公表値で、 間の8年に調査変更があった可能性を排除できません。 両端の参考比較として読んでください。
実施率は自己申告
「ファイアウォールを設置している」という回答が、 実際に機能している状態を意味するとは限りません。 設置したまま更新されていない機器も「実施」に含まれます。
「なぜ」は書かれていない
境界の対策が止まった理由は統計に説明がありません。 「関心が内側へ移った」という第3章の読み取りは、 並んだ数値からの筆者の解釈です。
ここまで見てきたことを、もう一度まとめます。
伸びたのは、人と「中を見る目」
社員教育 +20.7ポイント(1.70倍)、侵入検知 2.06倍、回線監視 1.68倍。19項目のうち16項目が伸びました。
止まったのは、境界の3つだけ
ファイアウォール +0.3、ID・パスワード +0.9、プロキシ −2.6。共通するのは「外と内の線を引く」対策であることです。
小さい会社ほど動いていない
100〜299人のファイアウォールは7年で+0.4ポイント。侵入検知の格差は19.8ポイントから35.1ポイントへ広がりました。
そして今、入口の87.0%が境界機器
ランサムウェアの感染経路はVPN機器66.3%+リモートデスクトップ20.7%。メール経由は2.2%でした。
この19項目を並べたとき、最初は「どれも少しずつ伸びている」という退屈な表に見えました。順番に並べ替えて、下の3つに共通点があると気づいたときが、この記事のはじまりです。
そして注意しておきたいのは、これは「社員教育が無駄だった」という話ではまったくないということです。教育も監視も、確実に必要です。数字が言っているのは、その裏で境界の機器が置き去りになった、というだけのこと——ですが、その置き去りにされた場所が、いま最も破られています。
この7年分のデータは、誰でもe-Statから無料で取得できます。「通信利用動向調査」の企業編に、19項目 × 従業者規模 × 11年分が入っています。公開されているのに、ほとんど読まれていないデータです。自社の実施状況を、この表と並べてみるだけでも位置がわかります。


コメント