Upgrade to Pro — share decks privately, control downloads, hide ads and more …

士業事務所のためのWebセキュリティ健診|Webセキュリティ相談室 by April Knights

士業事務所のためのWebセキュリティ健診|Webセキュリティ相談室 by April Knights

士業事務所のためのWebセキュリティ健診

  税理士・社労士・弁護士など、マイナンバーや決算情報といった機密性の高い情報を日常的に扱う士業事務所に向けた、Webサイト・メールのセキュリティ資料です。

  「対策が大事なのは分かっているけれど、何から手をつければいいか分からない」——そんな事務所のための一冊にまとめました。AIの普及で攻撃の手口も年々高度化するなか、IPA・経済産業省の公開データをもとに「いま起きていること」と「取るべき対策」を、むずかしい専門用語をできるだけ避けてやさしく整理しています。

  ― 掲載内容 ―
  ・中小企業・士業事務所のセキュリティ実態(公的データ)
  ・増え続ける脅威と、放置した場合に起こりうること
  ・サイトの「健康診断」でわかること(8カテゴリ・40項目以上)
  ・診断から応急対策まで対応する Webセキュリティ健診パック
  ・実際の診断レポートのサンプル

  まずは無料の簡易診断から。気になる点は無料相談(30分・オンライン)でお気軽にどうぞ。

Webセキュリティ相談室 by April Knights

More Decks by 株式会社エイプリルナイツ

Other Decks in Business

Transcript

  1. 01 ─ ISSUE ∕ ⼠業事務所が抱える3つの特有リスク ⼠業事務所が抱える3つの特有リスク ⼀般企業以上に「情報の重み」がリスクとなります 01 02 03

    情報資産の機密性が極めて⾼い セキュリティの相談先がない WordPressの放置 マイナンバー、決算情報、⼾籍情報。 ブラックマーケットでの価値が⾼く、 攻撃者の標的になりやすい。 制作会社は「専⾨外」と対応できず、 誰に聞けばいいかわからない状態が放 置されている。 更新が⽌まったプラグインやテーマ は、攻撃者にとっての格好の侵⼊⼝。 既知の脆弱性が残ったままに。 5
  2. 01 ─ ISSUE ∕ 被害が発⽣した場合の影響 被害が発⽣した場合の影響 ⼀度の事故が、⾦銭‧業務‧信⽤に⻑く影響します — 短期‧⻑期、直接‧間接の4象限で発⽣ ←

    直接的(⾦銭‧業務) 短 期 ∕ 即 時 ⻑ 期 ∕ 累 積 間接的(信⽤‧取引先)→ 直接的 × 短期 間接的 × 短期 73万円 70% 平均⾦銭損害(最⼤1億円) 取引先にも影響が波及(被害企業の約7割) 個⼈情報の漏洩では1⼈あたり数千〜数万円の賠償命令の判例も(ベネッセ3,300 円∕TBC35,000円) サプライチェーン全体に影響が及び、顧問先からの信頼を損なうリスク 直接的 × ⻑期 間接的 × ⻑期 約4割 信⽤喪失 復旧に1か⽉以上かかった割合 Google「危険」判定で検索から消滅 業務停滞が⻑期化する例も。決算期‧確定申告期と重なれば影響は⼤きい 顧問契約の⾒直しにつながりかねず、事務所の評判‧信頼に影響 出典:IPA「2024年度 中⼩企業における情報セキュリティ対策に関する実態調査」(被害企業 n=975)∕ 復旧期間は警察庁「サイバー空間をめぐる脅威の情勢」 6
  3. 01 ─ ISSUE ∕ 経産省ガイドラインが求めること サイバーセキュリティ経営ガイドライン 経産省‧IPAが定義する経営者の責任範囲 ▲ 経済産業省‧IPA「サイバーセキュリティ経営ガイドライン Ver

    3.0」 01 善管注意義務 セキュリティ対策を怠ることは、経営者の義務違反とみなされる時代。「知らなかった」は通⽤しない。 02 投資としての対策 セキュリティは「コスト」ではなく、事務所の信⽤を守るための「投資」。ガイドラインに明記。 03 サプライチェーン防衛 顧問先を守るために、⾃事務所の堅牢性を⾼めることが必須条件。 7
  4. 01 ─ ISSUE ∕ 増え続ける脅威 脅威は、毎年積み上がっていく ⼀度対策すれば終わり、ではありません。新しい脅威が、年々積み上がっていきます これから(AI時代) 7+ OSSサプライチェーン攻撃

    いま 5 AIを悪⽤した攻撃 クラウドへの侵害 クラウドへの侵害 標的型攻撃 標的型攻撃 ランサムウェア ランサムウェア Webサイトの改ざん Webサイトの改ざん Webサイトの改ざん なりすましメール なりすましメール なりすましメール これまで 2 時間とともに積み上がる → 増え続ける脅威を、事務所だけで追い続けるのは現実的ではありません。 必要なのは「可視化(診断)」と「継続して⾒守る伴⾛者」。 8
  5. 01 ─ ISSUE ∕ セキュリティ対策のポジティブな効果 セキュリティ対策のポジティブな効果 守りだけでなく「攻め」の要素も含まれます 取引獲得の武器 取引先の要請に対応した企業の約6割が「取引につながった」と回答(IPA調査) 信頼の差別化

    「診断済み」を可視化し、同業他事務所との明確な差別化に 顧問先への横展開 ⾃事務所での導⼊実績をもとに、顧問先へ付加価値サービスとして提案 取引先の要請に対応し、取引につながったと回答した企業の割合 ※ 顧問先紹介パートナー制度あり ∕ 出典:IPA「2024年度 中⼩企業における情報セキュリティ対策に関する実態調査」(取引先からの対策要請に対応し、専⾨体制を持つ企業の割合) 9
  6. 02 ─ SOLUTION ∕ Webセキュリティ対策の5つのステップ Webセキュリティ対策の5つのステップ 健診パックは「診断」だけでなく「対策(応急処置)」までを⼀気通貫で実施。⻑期的には「保守」まで継続⽀援します。 1 健診パック 2

    健診パック 3 4 5 オプション 診断 対策 刷新 AI導⼊ 保守 脆弱性‧サーバー環境を 徹底調査 応急対策を 健診パックで実施 デザイン‧機能の リニューアル セキュアな環境で AIを活⽤ 死活監視‧ ⽉次レポート 11
  7. 02 ─ SOLUTION ∕ サービス‧料⾦プラン サービス‧料⾦プラン 健診と継続保守の2本柱でサポート(すべてのプランにNDA締結含む) まずはこちら 続けて安⼼ Webセキュリティ健診パック

    継続保守パック 25万円 ⽉額3万円〜 税別パッケージ 税別サブスクリプション ✓ 脆弱性診断(外部スキャン) ✓ ⽉次セキュリティレポート ✓ 応急対策の実施 ✓ CMS‧プラグイン更新代⾏ ✓ 改善ロードマップの提⽰ ✓ 死活監視+定期バックアップ ✓ NDA締結+秘密保持宣誓書 ✓ 緊急時の⼀次対応 約30⽇でお届け 最低6ヶ⽉契約 ※ Webサイトのリニューアル等は健診後の状況に応じて個別にお⾒積もりします(ライト 80万円〜∕スタンダード 300万円〜) 12
  8. 02 ─ SOLUTION ∕ Webセキュリティ健診パック Webセキュリティ健診パック 「直すところまでやる」のが最⼤の特⻑です 価格 納期 特⻑

    契約 25万円(税別) 約30⽇ ※1 診断+応急対策込み NDA+秘密保持宣誓書 ❶ 診断項⽬(8カテゴリ‧約40項⽬) ❷ 納品物 ‧SSL/HTTPS‧セキュリティヘッダー(10項⽬) ‧WordPress‧DNS/メール認証(13項⽬) ‧サーバー情報‧CVE照合(既知の弱点を⾃動で洗い出し) ‧Cookie / ドメイン診断 / 脆弱性診断(改ざん耐性等) ‧Web完結型診断レポート(専⽤URLで共有) ‧応急対策の実施報告書 ‧今後のセキュリティロードマップ ❸ 応急対策(パック込み) ❹ ご利⽤条件 ‧脆弱性の修正‧プラグイン更新 ※2 ‧ブラウザ安全設定(ヘッダー)の追加‧WAF(防御壁)設定 ‧なりすましメール対策の設定(SPF/DKIM/DMARC)等 ‧サーバ内部調査(マルウェア兆候‧改ざん‧危険設定の検出) ‧必要情報:サイトURL‧各種管理画⾯ログイン情報 ‧※規模により別途お⾒積もりの場合あり ※1 ログイン情報(ID/パスワード)受領後 ※2 応急対応に伴うプラグイン等の更新は、まれにサイトの表示崩れや機能停止を招く場合があるため、事前に合意を取り、バックアップを取得のうえ実施します (更新に起因する不具合については当社は責任を負いかねます) 13
  9. 02 ─ SOLUTION ∕ 継続保守パック 継続保守パック 健診後の安全状態を、⽉次でずっと⾒守ります 価格 レポート 緊急対応

    契約 ⽉額3万円〜10万円 ⽉1回(PDF配信) ⼀次切り分けあり 最低6ヶ⽉(健診後を推奨) ❶ ⽉次レポート項⽬ ❷ サービス内容 ‧SSL証明書の有効期限‧サーバー設定の変化 ‧WordPress本体‧プラグインの更新有無 ‧なりすましメール対策の状態(SPF/DKIM/DMARC) ‧⽉次セキュリティレポート(PDF配信) ‧CMS本体‧プラグインの更新代⾏ ‧死活監視+定期バックアップ ❸ 緊急時対応 ❹ ご利⽤条件 ‧トラブル発⽣時の初期対応(切り分け) ‧影響範囲の調査と復旧⽀援 ‧※規模が⼤きい復旧作業は別途お⾒積もり ‧必要情報:サイトURL‧CMSへのアクセス権限 ‧※健診パック実施後のご契約を推奨 ‧最低契約期間:6ヶ⽉ 14
  10. 03 ─ CASE STUDY ∕ 業種別の導⼊事例 業種別の導⼊事例 ⼠業3業種の想定モデルケース(Before → 施策

    → After) 業種 Before(課題) → 施策 メールのSPF/DKIM未設定。事務所ドメインを詐称し たなりすましメールが顧問先に届く可能性 DNS設定の最適化(SPF/DKIM/DMARC)+メール 認証強化 なりすまし対策済みを顧問先へ報告し信 頼強化。「情報管理に強い事務所」とし て差別化に マイナンバーを扱うが、管理画⾯がID/パスワードの みで外部公開。不正ログイン試⾏の痕跡あり 管理画⾯IP制限+⼆要素認証+アクセスログ監視+ 不正ファイルの検出‧確認 「対策済み」を営業資料に明記でき、新 規相談時の安⼼材料に。従業員の意識も 向上 依頼者から預かる機密書類を扱うが、問い合わせ フォームが暗号化されておらず平⽂送信のリスク 全ページHTTPS化+セキュリティヘッダー導⼊+ フォーム暗号化+メール認証整備 依頼者からの相談を安全に受付。「対策 済み」を企業法務案件の獲得時の安⼼材 料に After(期待できる効果) 税理⼠法⼈ 社労⼠事務所 弁護⼠事務所 ※ 上記は当社の診断‧対策の内容を分かりやすくお⽰しするための想定モデルケースであり、特定の実在顧客の実績ではありません 16
  11. 04 ─ COMPANY ∕ 会社概要 会社概要 IT業界17年|上場企業を含む多数の取引先|事故ゼロ運⽤ 商号 株式会社エイプリルナイツ 代表取締役

    三瀬 尚徳 設⽴ 2010年 従業員数 社員38名∕業務委託‧フリーランスを含む体制 65名 ※2026年5⽉時点 資本⾦ 10,000,000円 所在地 〒105-0014 東京都港区芝2-2-15 芝2丁⽬ビル 6階 事業内容 ソリューション事業 / デジタル⼈材事業 / コンテンツPF事業 許認可 有料職業紹介許可: 13-ユ-308677 / 労働者派遣: 派 13-308046 18
  12. 実践 ∕ 今後のご利⽤の流れ 今後のご利⽤の流れ お送りした簡易診断結果をもとに、無料MTG → 健診パック → 運⽤フェーズの順で進みます STEP

    1 STEP 2 STEP 3 無料相談MTG(30分) 健診パック(25万円) 運⽤ or 修繕‧改修 今回お送りした診断結果をもとに、 具体的なリスク内容‧優先度‧ 弊社サービスをオンラインで解説 ご希望に応じて契約。詳細診断+応急処置まで を約30⽇で実施し、改善ロードマップをお届け 継続保守パック(⽉3万円〜)で ⽇々の運⽤⽀援。状況に応じて サイトの修繕や改修も別途お⾒積もりで対応 まずは、無料相談MTG(30分)から。 お送りした診断結果ページ内のリンクからGoogleカレンダーでご予約いただけます 20
  13. 実践 ∕ 無料相談MTGのご案内 詳細は無料相談MTG(30分)でご説明します 検出された全リスクの内容‧対応⽅針‧優先度を、専⾨エンジニアがオンラインで解説します MTGでお話しすること ご予約⽅法 無料相談MTG(30分) 1 診断結果ページのURLが記載されています

    無料‧オンライン ‧診断レポートで検出された全リスクの詳細をご説明 お送りしたメールを開く 2 診断結果ページへアクセス スコア‧要対応件数等が表⽰されます ‧優先度‧対応⽅針‧想定⼯数のご相談 ‧ご希望に応じて「健診パック(25万円)」のご提案 3 ページ内の予約ボタンから予約 Googleカレンダーで⽇時を選んで予約完了 ※ ご予約‧お問い合わせは診断結果ページ内で完結します。本資料からの直接お申込みは受け付けておりません 21
  14. 05 ─ APPENDIX ∕ 診断レポートサンプル ① 診断レポートサンプル ① Web版診断レポートの実画⾯(総合評価∕カテゴリ別スコア∕詳細項⽬) 表紙+総合評価

    セキュリティヘッダー+WordPress DNS/メール認証+サーバー情報‧CVE照合 ※ MTG前は⼀部モザイクで開⽰。詳細は無料相談MTGで解説します 24
  15. 05 ─ APPENDIX ∕ 診断レポートサンプル ② 診断レポートサンプル ② 「このまま放置した場合に起きうること」+ 公的機関の公開事例リンク付き

    Cookie/ドメイン診断+起きうること カテゴリ別の検出結果+ご予約のご案内 ※ MTG前は⼀部モザイクで開⽰。詳細は無料相談MTGで解説します 25