「チーム内で共有しているWordPressのパスワードがいつの間にか変わっていた」
「ある日突然、自社サイトに見覚えのない広告が表示されるようになった」
こういう投稿を、知恵袋やSNSで見かけたことがあるかもしれません。自分には関係ない話だと思いますか。
はっきり書きます。ホームページを持っている限り、セキュリティのリスクはゼロにはなりません。特にWordPressは世界中で使われている分、攻撃の対象にもなりやすい。
ただし、怖がりすぎる必要もありません。
最低限の5つの対策をしておけば、リスクは大きく下がります。全部やろうとしなくていい。この5つだけ、やってください。
先に「何が起きるか」を知っておく
対策の話をする前に、実際に何が起きるかを知っておいてください。
改ざん
サイトの内容が、知らない間に書き換えられる。自社のサイトに突然、見覚えのない広告や不審なリンクが表示される。お客さんがクリックしたら、まったく別のサイトに飛ばされる。
スパム送信
サイトが乗っ取られて、大量の迷惑メールの送信元にされる。自分では気づかないまま、自社のドメインが迷惑メールのブラックリストに載ってしまうことがあります。
検索エンジンからの警告
Googleが「このサイトは安全ではありません」という警告を表示する。こうなると、検索結果からのアクセスが激減します。しかも一度この状態になると、回復に時間がかかります。
信用の失墜
どれが起きても、結果は同じです。お客さんの信用を失います。会社のサイトでこれが起きたら、ダメージは大きい。
最低限の5つの対策
やるべきことは5つだけです。
対策1|パスワードを強くする
一番大事で、一番軽視されている対策です。
WordPressの管理画面、サーバーの管理画面、FTPのログイン。パスワードが「会社名+1234」のようなものだったら、今すぐ変えてください。
強いパスワードの条件は3つです。
- 12文字以上
- 英大文字・小文字・数字・記号を混ぜる
- 他のサービスと同じパスワードを使わない
覚えられないなら、パスワード管理ツールを使ってください。1PasswordやBitwardenといったツールが有名です。
パスワードを紙に書いてパソコンの横に貼っている方を、実際に何人も見てきました。気持ちは分かりますが、鍵をドアの横にテープで貼っているのと同じです。
ログインIDも「admin」のままにしている方が多い。これも変えてください。攻撃者がまず試すのが「admin」です。
対策2|更新を止めない
WordPressの本体、テーマ、プラグイン。これらは定期的にアップデートが配信されます。
アップデートの中には、セキュリティの修正が含まれていることがあります。更新しないまま放置すると、既知の脆弱性(弱点)がそのまま残ります。攻撃者は「放置された弱点」を狙ってきます。
「更新したらサイトが壊れるのでは」と怖がる方もいます。確かにまれにそういうことはある。だから、更新する前にバックアップを取る。セットにしてください。
バックアップがあれば、もし更新で不具合が出ても元に戻せます。更新後にサイトが表示されなくなった場合の対処法は公開・トラブル対応の全工程で書いています。
対策3|使っていないプラグインを消す
WordPressにインストールしたまま使っていないプラグインはありませんか。
放置されたプラグインは、セキュリティの穴になります。開発が止まっているプラグインは特に危険です。脆弱性が見つかっても修正されません。
使っていないプラグインは、「無効化」ではなく「削除」してください。無効化しただけでは、ファイルがサーバーに残ったままなので。
対策4|権限を分ける
会社で複数の人がWordPressを触る場合は、一人ひとりにアカウントを作って、権限を分けてください。
WordPressには5段階の権限があります。
| 権限 | できること |
|---|---|
| 管理者 | すべての操作 |
| 編集者 | すべての投稿の編集・公開 |
| 投稿者 | 自分の投稿の編集・公開 |
| 寄稿者 | 自分の投稿の下書きのみ |
| 購読者 | プロフィール編集のみ |
全員に管理者権限を渡しているケースを、よく見かけます。記事を更新するだけの人に管理者権限は必要ありません。「編集者」か「投稿者」で十分です。
退職した人のアカウントが残ったままになっていませんか。これも確認してください。使わないアカウントは削除するのが基本です。
対策5|バックアップを取る
何が起きても、バックアップがあれば復旧できます。
バックアップは2種類あります。
① サーバー側の自動バックアップ
多くのレンタルサーバーが、自動でバックアップを取ってくれています。ただし、保存期間は7〜14日程度が多い。それ以前の状態には戻せません。
② 自分で取るバックアップ
WordPressのプラグイン(UpdraftPlusなど)を使って、定期的にバックアップを取っておくと安心です。バックアップの保存先は、サーバーの外(Googleドライブなど)にしてください。サーバーが壊れたときに、バックアップも一緒に消えたら意味がないので。
月に1回、バックアップが正しく取れているか確認する習慣をつけてください。
この5つだけでいい理由
セキュリティの情報を検索すると、「WAFを設定しろ」「二段階認証を入れろ」「ファイアウォールを導入しろ」「XML-RPCを無効にしろ」——たくさん出てきます。
全部やったほうがいいのか。理想を言えば、そうです。
でも、全部やろうとすると、何も始められなくなります。
初心者の方がまず手をつけるべきは、先ほどの5つです。5つだけで、よくある攻撃の大半は防げます。パスワードが強い。更新を止めていない。不要なプラグインがない。権限が分かれている。バックアップがある。5つが揃っているサイトを、わざわざ攻撃するメリットは薄い。攻撃者も効率を考えているので、もっと簡単に突破できるサイトを狙います。
完璧を目指して何もしないより、5つだけ確実にやるほうがずっと安全です。
やられたときの初動
万が一、サイトが改ざんされたり乗っ取られたりした場合。まず何をすべきかを書いておきます。
① パスワードを全部変える
WordPress、サーバー、FTP、ドメイン管理画面。すべてのパスワードをすぐに変えてください。
② サーバー会社に連絡する
状況を伝えて、サーバー側で対応できることがないか確認します。サーバー会社によっては、不正なファイルの検出やアクセスログの提供をしてくれます。
③ バックアップから復元する
被害を受ける前の状態のバックアップがあれば、そこに戻します。だからバックアップが大事なんです。
④ 原因を特定する
どこから侵入されたのかを調べます。ここは自力では難しいことが多い。
一人で抱え込まなくていい
セキュリティのトラブルが起きたとき、一番困るのは「誰に聞けばいいか分からない」ことです。
レッスンでは、5つの対策を実際に設定するところまで一緒にやります。設定して終わりじゃなく、なぜ必要なのか、何を防いでいるのかも説明します。理由が分かっていれば、自分で判断できるようになります。
卒業後に何か起きたときも、相談できる場所があります。スポットレッスン(50分9,000円+税、90分12,000円+税)で、一緒に対処することもできます。セキュリティのトラブルは時間との勝負なので、緊急対応や深夜対応にも状況に応じて対応します。卒業後のサポート体制についても詳しく書いています。
まず5つだけ
5つの対策を、もう一度まとめます。
| # | 対策 | 今日やること |
|---|---|---|
| 1 | パスワードを強くする | 12文字以上に変更。「admin」も変更 |
| 2 | 更新を止めない | WordPress・テーマ・プラグインを確認 |
| 3 | 不要なプラグインを消す | 使っていないプラグインを削除 |
| 4 | 権限を分ける | 全員「管理者」になっていないか確認 |
| 5 | バックアップを取る | 自動バックアップの設定を確認 |
全部で30分もかかりません。今日やってしまえば、今日からリスクが下がります。
サイトのセキュリティが心配なら、体験レッスンで簡易チェックをします。今の設定がどうなっているか、一緒に確認するところから始めましょう。
「自分の目的に合う学び方が分からない」という方は、何から学べばいい?——目的別の学習ルートも参考にしてください。
今のサイトの安全性を簡易チェックします。目の前のサイトの更新を学ぶ講座やスポットレッスンもご活用ください。
