
こんにちは!
ウェブコンサルタントのchokyoです。
いや〜、最近ちょっと怖いことが続いています。
何かというと、ホームページへの不正アクセスです。
しかも、私の周りで立て続けに起こっているんですよね😱
サーバーが迷惑メールの送信拠点に!
2週間ほど前のこと。
ある方のWordPressサイトが何者かに不正侵入され、その方が契約しているサーバーが、なんと迷惑メールの送信拠点として悪用されていました。
調べてみると、どうやらWordPressの管理画面にログインするためのIDとパスワードを突破されたような形跡が。
もちろん、すぐに対処して問題は解決しました。
ところが、これで終わりじゃなかったんです。
今度は会社のサイトがダウン!
その後、今度は私が以前勤めていた会社のホームページが不正侵入され、サイトがダウンしてしまいました。
こちらは、利用しているサーバー会社で情報漏洩が発生していたそうです。
サーバー会社からは対策を取るよう案内があったものの、管理者が対応していなかったとのこと。
その結果、不正侵入を許してしまったようなんです。
セキュリティ対策って、ついつい後回しにしてしまいがちですよね。
でも、こういうことが実際に起こると、その怖さを痛感します。
さらに別のクライアントのサイトにも!
そして、最近新しく契約したクライアントのホームページ。
こちらも調査してみると、何者かが不正侵入を試みていた形跡が見つかりました。
幸い、今のところ実害は確認されていません。
ただ、気になったことが一つ。
ドメイン名と管理画面のID、パスワードが、ほとんど同じ文字列で作られていたんです😅
これ、かなり危険です。
例えば、ドメイン名が「example123」だったとして、管理者IDも「example123」、パスワードも「example12345」のような設定。
これでは、攻撃する側にヒントを与えているようなものです。
もちろん、これだけで必ず侵入されるわけではありません。
でも、わざわざリスクを高める必要はありませんよね。
そこで今回は、ホームページを不正アクセスから守るために、最低限やっておきたいセキュリティ対策を紹介します。
WordPressを利用している方は、ぜひ確認してみてください。
WordPressのセキュリティを強化するためにやるべき7つのこと
① 管理画面のIDとパスワードを見直す
まず、真っ先に確認してほしいのが、WordPressの管理画面にログインするためのIDとパスワードです。
先ほど紹介したクライアントのように、ドメイン名とほぼ同じIDやパスワードを設定しているケースは、意外とあるんですよね。
例えば、
- ドメイン名:example.com
- ログインID:example123
- パスワード:example12345
こんな設定になっていませんか?
これは、非常に危険です。
特にパスワードは、推測されにくいものにする必要があります。
おすすめは、英数字や記号を組み合わせた、十分に長いランダムなパスワードです。
目安としては16文字以上。
そして、他のサービスで使用しているパスワードを使い回さないことも重要です。
また、WordPressではログインIDとは別に、サイト上に表示する名前を設定できます。
ログインIDを公開しないように、表示名も確認しておきましょう。
ただし、IDを隠すだけで安全になるわけではありません。
一番大切なのは、推測されにくいパスワードを設定することです。
② WordPress本体とプラグインを最新の状態にする
WordPressには、定期的に更新プログラムが提供されています。
これは、新しい機能を追加するためだけではありません。
発見されたセキュリティ上の問題を修正するためにも更新が行われています。
つまり、古いバージョンを使い続けていると、すでに知られている弱点を攻撃される可能性があるんです。
WordPressの管理画面にログインすると、「更新」というメニューがあります。
ここで、WordPress本体やプラグイン、テーマに更新がないか確認できます。
更新があれば、基本的には最新の状態にしておきましょう。
ただし、一つ注意があります。
更新によって、まれにサイトが正常に動かなくなることがあります。
そのため、更新前にはバックアップを取っておくことをおすすめします。
特に、ネットショップや予約システムなどを導入しているサイトでは、更新後の動作確認も重要です。
③ 二要素認証を導入する
二要素認証という言葉を聞いたことがありますか?
簡単に言うと、IDとパスワードだけでなく、もう一つの方法で本人確認を行う仕組みです。
例えば、WordPressにログインするときに、
- IDとパスワードを入力する
- スマートフォンの認証アプリに表示された確認コードを入力する
という二段階の確認を行います。
これなら、仮にパスワードが第三者に知られてしまっても、それだけでは簡単にログインできなくなります。
WordPressでは、二要素認証に対応したセキュリティプラグインを導入することで設定できます。
特に、サイトの設定を自由に変更できる「管理者」権限のユーザーには、ぜひ導入してほしい対策です。
④ 不要なプラグインやユーザーを削除する
WordPressを長く使っていると、いつの間にかプラグインが増えていませんか?
以前使っていたけど、今は使っていない。
そんなプラグインが残っていることも珍しくありません。
実は、使っていないプラグインでも、インストールされているだけでセキュリティ上の問題になる場合があります。
特に、長期間更新されていないプラグインには注意が必要です。
不要なものは、停止するだけでなく削除しておきましょう。
また、ユーザーの確認も重要です。
WordPressの管理画面にある「ユーザー」メニューを開いてみてください。
そこに、知らないユーザーはいませんか?
以前ホームページを制作してもらった業者のアカウントが、そのまま残っているケースもあります。
必要のないユーザーは削除し、必要なユーザーでも管理者権限が不要なら、適切な権限に変更しましょう。
特に注意したいのは、身に覚えのない管理者ユーザーが存在している場合です。
すでに不正侵入されている可能性もあるため、慎重な調査が必要になります。
⑤ セキュリティ対策を導入する
WordPressには、セキュリティを強化するためのプラグインが用意されています。
例えば、次のような機能です。
- ログインの失敗回数を制限する
- 不審なログインを検知する
- 不正なアクセスをブロックする
- ファイルが不正に書き換えられていないか確認する
- ログイン履歴を記録する
こうした機能を活用することで、不正アクセスのリスクを減らすことができます。
また、サーバー会社が提供しているWAF(ウェブアプリケーションファイアウォール)という機能も有効です。
WAFは、ホームページへの不審な通信を検知し、ブロックする仕組みです。
多くのレンタルサーバーでは、管理画面から設定できます。
ただし、セキュリティプラグインをたくさん入れれば安全になる、というわけではありません。
機能が重複して不具合が発生することもあります。
必要な機能を確認し、適切に設定することが大切です。
⑥ 定期的にバックアップを取る
これは本当に重要です。
どれだけセキュリティ対策をしていても、不正アクセスを100%防げるわけではありません。
万が一、サイトが改ざんされたり、表示されなくなったりしたときに頼りになるのがバックアップです。
バックアップとは、ホームページのデータを別の場所に保存しておくこと。
WordPressの場合、主に次の2つを保存する必要があります。
・ファイルデータ
画像、テーマ、プラグインなどのファイル。
・データベース
投稿記事、固定ページ、各種設定などの情報。
この両方がそろっていないと、元の状態に復旧できない場合があります。
また、バックアップはサーバー内だけでなく、別の場所にも保存しておくと安心です。
サーバーそのものに問題が発生した場合にも対応できるからです。
そして、バックアップがあるだけでは十分ではありません。
実際に復元できるかどうかも、定期的に確認しておきたいところです。
なお、不正侵入されたサイトを復旧する場合は、バックアップ自体に不正なファイルが含まれていないか確認する必要があります。
⑦ サーバー会社からの通知を見逃さない
最後に、意外と見落とされがちなのが、サーバー会社からの通知です。
今回、以前勤めていた会社のサイトが被害に遭ったケースでも、サーバー会社から対策を求める案内が届いていたそうです。
ところが、その対応が行われていなかったとのこと。
これは、非常にもったいない話です。
サーバー会社からは、セキュリティに関する重要なお知らせが届くことがあります。
例えば、
- パスワードの変更依頼
- 不正アクセスに関する注意喚起
- システムの脆弱性に関する案内
- サーバー設定の変更依頼
などです。
こうした案内を放置してしまうと、せっかくの対策の機会を逃してしまいます。
サーバー会社からのメールは、必ず確認するようにしましょう。
また、ホームページを制作会社に任せている場合でも、サーバーの契約者が自分になっていることがあります。
その場合、重要な通知が制作会社には届かず、自分だけに届いている可能性もあります。
「ホームページのことは業者に任せているから大丈夫」ではなく、誰が何を管理しているのかを把握しておくことも大切です。
ホームページは作って終わりじゃない!
今回、短期間にこれだけの不正アクセス事例に遭遇して、改めて感じたことがあります。
それは、ホームページは作って終わりではないということ。
特にWordPressは、世界中で広く利用されている便利なシステムですが、その分、攻撃の対象にもなりやすいんです。
「うちみたいな小さな会社のホームページなんて、狙われないでしょ?」
そう思っている方もいるかもしれません。
でも、攻撃者が狙っているのは、大企業や有名なホームページだけではありません。
自動化されたプログラムを使って、セキュリティの弱いサイトを無差別に探しているケースもあります。
つまり、会社の規模は関係ないんですよね。
それに、ホームページを乗っ取られてしまうと、サイトが表示されなくなるだけでは済まない場合もあります。
今回のように、迷惑メールの送信拠点として悪用されることもあります。
また、サイトを訪れたお客さんが不正なサイトに誘導されたり、個人情報が流出したりする可能性もあります。
そうなってしまうと、会社の信用問題にもつながります。
ホームページは、今や会社にとって大切な営業ツールです。
だからこそ、日頃のメンテナンスが欠かせません。
あなたのサイトは大丈夫ですか?
今回紹介した7つの対策。
すべてできていましたか?
もし、「そういえば、何年もWordPressを更新していないな」とか、「パスワードなんて、サイトを作ったときから変えていないな」という方は、この機会に確認してみてください。
そして、自分ではよく分からないという方は、専門家に一度チェックしてもらうことをおすすめします。
何か起こってから対処するより、何も起こらないように対策する方が、ずっといいですからね!
ホームページのセキュリティや保守管理について不安がある方は、お気軽にご相談ください。

