PSI CyberSecurity Insight

トップ> Insight Post一覧> 第256号:ランサムウェアで業務停止が現実化する時代に、IoT調達の基準をどう整えるか

2026年9月25日

株式会社ピーエスアイ

ランサムウェアで業務停止が現実化する時代に、IoT調達の基準をどう整えるか

業務停止リスクが経営課題になる背景

近年、ランサムウェア被害が相次ぎ、企業規模を問わず対策が急務です。暗号化で業務が止まるだけでなく、窃取を伴う恐喝も増えています。

生産、物流、受発注など基幹業務が停止すると、復旧の長期化と損失拡大につながります。IT部門だけでなく、経営としての備えが必要です。

一方で現場には、更新が止まった端末や外部公開された管理画面が残りやすい傾向があります。侵入口の把握と縮小が、まず取り組むべき要点です。

大企業で相次いだランサムウェア被害とIoTラベリング制度の開始

2025年には、国内の大手企業でランサムウェアによるシステム障害が続きました。業務システム停止が生産や物流、出荷に影響した例も公表されています。

これらは、攻撃がIT資産の一部に留まらず、事業継続そのものを脅かすことを示します。侵入後の権限昇格や横移動(lateral movement)も典型的です。

同じ文脈で、IoT製品の安全性を「見える化」する国内の制度として、JC-STARの運用が開始されました。IoTの要件適合を★1〜★4で示す仕組みです。

★1・★2は製造事業者の自己適合宣言、★3・★4は第三者評価を前提とします。利用者が調達時に水準を比較しやすくする狙いがあります。

調達・運用・復旧を一体で考える実践的な対策

まず調達面では、価格や機能に加えて、ラベルや第三者評価の有無を基準に組み込みます。認証、暗号化、更新手順など必要要件を文章化しておくことが重要です。

次に運用面では、導入後の更新継続が前提です。ファームウェア更新、不要ポート停止、初期パスワード変更、サポート終了品の扱いを定期点検します。

そしてインシデント前提の備えとして、バックアップ方針と復旧優先順位を決めます。経営層と現場、外部ベンダーの連絡フローも文書化しておくと判断が速くなります。

今週中に着手できることとして、外部から到達できる機器やリモート接続の棚卸しを行います。更新停止端末を洗い出し、緊急連絡先と停止判断基準を一枚にまとめます。

まとめ

ネットワークベンダーとして、PSIではランサムウェアを「侵入は起こり得る」前提で捉え、多層防御と復旧設計を同時に進める考え方を推奨します。

具体的には、ゼロトラストの発想で認証と権限を最小化し、重要系はセグメンテーションで分離します。侵入後の横移動を抑える設計が要点です。

また、IoTは導入時の選定基準と、導入後の継続運用が両輪です。可視化された指標も活用しつつ、自社要件に落とし込んだ統制を整えることが重要です。

参照記事:
【2025年のINTERNET Watch】大企業へのランサムウェア攻撃が相次ぐ。IoT製品のセキュリティラベリング制度「JC-STAR」運用開始

会社概要

社名:株式会社ピーエスアイ(PSI)
所在地:〒160-0022 東京都新宿区新宿5丁目5-3 建成新宿ビル4階
設立:1994年
TEL:03-3357-9980
FAX:03-5360-4488
URL:https://www.psi.co.jp
事業内容:サイバーセキュリティ製品の販売および導入支援、運用サポート、ITコンサルティング

報道関係者様からのお問合せ先

株式会社ピーエスアイ
広報担当:内藤
電話番号:(03)3357-9980
Eメールアドレス:psi-press@psi.co.jp