なぜWebサイトのセキュリティ基本チェックが必要なのか
企業Webサイトは長期運用後、プログラムの脆弱性、弱いパスワード、古いプラグインなどのリスクが徐々に蓄積されます。定期的にセキュリティ基本チェックを実施することで、一般的なリスクを早期に発見し、Webサイトの改ざんや悪意のあるコードの埋め込みを防ぐことができます。このチェックリストは、WordPress、DedeCMS、Empire CMSなどのCMSを使用するほとんどの企業Webサイトや、カスタム開発されたサイトにも適用可能です。
チェックリストの具体的な手順
1. ログインとアカウントのセキュリティ
- デフォルトの管理者アカウント(adminなど)がまだ使用されていないか確認し、カスタム名に変更することを推奨します。
- すべてのユーザーパスワードの強度を確認し、弱いパスワードは英字+数字+記号の組み合わせで8文字以上にリセットします。
- 最近のログイン記録を確認し、異常なIPや未知のデバイスからのログインがないかチェックします。
- 使用していないアカウントを無効化し、特に退職者のアカウントは速やかに削除または無効にします。
- 管理画面のログインURLが変更されているか確認し、未変更の場合はカスタムパスに変更することを検討します。
2. コアプログラムとプラグインの更新
- Webサイトの管理画面またはバージョン情報を確認し、CMSのメインプログラムが最新の安定版であることを確認します。
- インストールされているすべてのプラグイン、テーマ、モジュールをリストアップし、それぞれに新バージョンがリリースされていないか確認します。使用していないプラグインは速やかにアンインストールします。
- 公式のセキュリティアナウンスを注視し、脆弱性が報告されたコンポーネントは優先的に更新します。
- サードパーティのプラグインを使用する場合は、継続的にメンテナンスされ、活発に更新されているソースを選びます。

3. ファイルとディレクトリの権限
- Webサイトのルートディレクトリとアップロードディレクトリの書き込み権限を確認します。通常、書き込みが不要なディレクトリは755に設定し、書き込みが必要なディレクトリ(upload、cacheなど)は755または777に設定しますが、セキュリティポリシーに制限がないか確認します。
- 設定ファイル(config.php、wp-config.phpなど)の権限が644以下であることを確認し、外部から直接アクセスできないようにします。
- 不要なファイル(インストールスクリプト、サンプルファイル、テストページなど)を削除します。
4. データバックアップ戦略
- バックアップがWebサイトのファイルとデータベースの両方をカバーしているか、バックアップ頻度が適切か(通常は毎日の自動バックアップを推奨)を確認します。
- バックアップファイルが正常に復元できるかテストします。バックアップタスクが成功したかどうかだけで判断しないでください。
- バックアップファイルがWebサイトのルートディレクトリ以外の独立した場所に保存され、URL経由で直接ダウンロードされないようにします。
5. HTTPSとSSL証明書
- Webサイト全体でHTTPSが有効になっているか、ブラウザのアドレスバーにセキュリティロックマークが表示されているか確認します。
- SSL証明書の有効期限を確認し、期限切れの30日前までに更新または交換します。
- HTTPSの設定が正しく、混合コンテンツの警告がないことを確認します。
6. ログと監視
- Webサイトのアクセスログとエラーログを有効にし、少なくとも30日間保持します。
- ログを定期的に確認し、スキャン、ブルートフォース攻撃、SQLインジェクションの試行などの異常な記録がないかチェックします。
- 可能であれば、ファイル整合性チェックやログイン失敗アラートなどの簡単なセキュリティ監視ツールを導入します。

チェックの頻度に関する推奨事項
基本チェックは四半期ごとに実施することを推奨しますが、以下の場合は直ちに実施してください:
・プログラムの重要なセキュリティアップデートがリリースされた後
・Webサイトに異常が発生した場合(ページの改ざん、異常な広告の表示など)
・サーバーまたはホスティング環境が変更された後
・新しいサードパーティのプラグインや機能モジュールを追加した後
よくある質問(FAQ)
Q:専任のセキュリティチームがいない場合、このチェックリストだけで十分ですか?
A:基本チェックリストでほとんどの一般的なリスクを防ぐことができます。ただし、Webサイトがユーザー情報や取引を扱う場合は、定期的に専門のセキュリティサービスに脆弱性スキャンを依頼することを推奨します。
Q:チェック中にファイルが改ざんされていることが判明した場合、どうすればよいですか?
A:直ちにWebサイトをオフラインにし、バックアップからファイルを復元します。その後、改ざんの経路を調査し、ログイン管理とプラグイン更新を強化します。

Q:チェック項目の一部を自動化できますか?
A:可能です。一部のCMSには、ファイル権限の自動検出や更新通知を行うセキュリティプラグインがありますが、ログインログやバックアップ復元テストは手動での確認が必要です。
まとめと次のステップ
定期的にセキュリティ基本チェックを実施することは、企業Webサイトの安定運用を確保するための基本操作です。チェックリストに沿って項目ごとに確認することで、ほとんどの低レベルの脆弱性が悪用されるのを防げます。チェック後は結果を文書化し、改善状況を記録して、次回の確認時に比較できるようにすることをお勧めします。複雑な問題に対処する技術力が不足している場合は、セキュリティメンテナンスを専門のWebサイト運用サービスプロバイダーに委託することを検討してください。


