デジタル護身術 目次を見る
デジタル護身術

個人のためのサイバーセキュリティ・ハンドブック

漏れるのは
止められない。
広がるのは
止められる。

会社に預けたあなたの情報が漏れるのを、個人が防ぐことはできません。
減らせるのは、そのあとの被害です。まず3つから始めてください。

2026.10.08 / 発行 amn studio

01 / 今日やること

このページは長めです。気になるところだけ読んでも構いません。
画面上のバーから、いつでもここに戻れます。

  1. 01今日やること→
  2. 02習慣→
  3. 03だまされない→
  4. 04端末の設定→
  5. 05AIと付き合う→
  6. 06確かめる→
  7. 07やらなくていい→
  8. 08見分け方→
  9. 09家族で→
  10.  物理セキュリティキー(任意)→
  11. 10まとめ→
  12. 11相談先→
  13.  おわりに→
01

パスワードを分ける

同じパスワード

鍵が1本。
1か所漏れたら全部開く

別々のパスワード

鍵が別々。
被害は1か所で止まる

被害が大きく広がるとき、原因になっていることが多い点です。覚える必要はありません。スマホに作らせて、スマホに覚えさせます。

iPhone 設定 → アプリ → パスワード → 「+」
Android Google パスワードマネージャー
変える順番 メール → 銀行 → よく使う買い物サイト
パソコンは別 ブラウザに保存せず、専用のパスワード管理アプリを使う
02

2段階ログインを入れる

パスワードだけ

盗まれたら
そのまま入られる

パスワード+顔や指紋

2つ目の扉で
止まる

パスワードが盗まれても、それだけでは入られにくくなります。いま個人が取れる対策のなかでは、効果の大きいものです。新しく覚えることはなく、顔か指紋で終わります。

いちばん簡単 「パスキー」を選ぶ。顔か指紋だけでログインでき、盗んで使い回されにくい仕組みです
ない場合 認証アプリ(Google Authenticator など)
SMS は最後の手段 電話番号ごと乗っ取る手口があります
03

知らない電話に出ない

住所も生年月日も、相手はもう知っています。だから、本物の会社の担当者のように話してきます。出ないことが、負担の少ない防ぎ方です。気をつけ続けるのではなく、設定に任せます。

iPhone(iOS 26 以降) 設定 → アプリ → 電話 →
「不明な発信者をスクリーニング」
・通話の理由を尋ねる 用件を文字で確認してから、出るかどうかを決められます
・消音 連絡先に登録していない番号は鳴らさず、留守番電話へ
アプリを足すなら 電話帳ナビ(無料)。着信画面に「詐欺の疑い」と出ます
国際電話 心当たりがなければ出ない
02 / 習慣

設定ではなく、習慣で防ぐこと

一度設定すれば済む、というものではありません。3つだけ覚えてください。

メールのリンクは開かない

有名な会社からでも、登録しているサービスからでも同じです。まず差出人のアドレスを最後まで見てください。

リンクは押さず、公式アプリか自分で検索した公式サイトから入る。これだけで、フィッシングの多くは避けられます。SMS も同じです。

外の無料Wi-Fiで大事な用事をしない

お店と同じ名前の、偽のアクセスポイントが仕掛けられていることがあります。つないだ時点で、偽のログイン画面に誘導されます。

できればスマホのテザリングを使う。無料Wi-Fiを使うなら、自動接続をオフにし、VPNアプリを通す。ブラウザが警告を出したら、すぐ接続を切る。

VPN / 第三者の監査を公開している主なもの(最新の状況は各社の公式サイトで確認を)

Proton VPNスイス運営。ノーログ方針の第三者監査を毎年受け、報告書を公開。無料プランあり、日本語対応
NordVPNパナマ運営。大手監査法人による第三者監査を継続して実施。日本語の画面とサポートあり
Mullvad VPNスウェーデン運営。メール登録も不要で月額一律。画面は英語中心

無料や無名のVPNアプリには、通信内容を記録して売るものが混ざっています。監査報告を公開している事業者を選んでください。

メモやメッセージにパスワードを置かない

LINEやメモアプリに控えていると、そこが破られたときに全部まとめて持っていかれます。

置き場所はパスワード管理アプリかスマホの標準機能に一本化する。家族に送ったメッセージが、何年も残っている例もあります。過去のメッセージをさかのぼって、今日のうちに消してください。

03 / だまされない

画面の指示どおりにキーを押さない

近年とくに増えている手口です。利用者自身が操作してしまうため、ウイルス対策ソフトでは防ぎにくいとされています。

まず、これだけ

画面に出た指示に従って、キーボードを操作したり、貼り付けたりしない。
本物のサイトが、そうした操作を求めてくることはまずありません。

1
偽のエラー画面が出る 「エラーが発生しました」「ロボットではないことを確認してください」などと表示され、ボタンが出ます。本物そっくりに作られています。
2
ボタンを押すと、裏で命令がコピーされる 画面には何も起きません。見えないところで、不正な命令がコピーされています。
3
キーを押すように指示される 「次のキーを押してください」と書かれています。ここで従ってしまうと、もう止まりません。
Windows+R Ctrl+V Enter
4
情報を盗むウイルスに感染する 画面には何も出ません。その後、保存していたIDとパスワード、クレジットカード情報、暗号資産の情報が静かに送られます。

感染に気づかないのが、このウイルスのいちばん怖いところです。ランサムウェアのように画面が止まることはなく、何ごともなく動き続けます。

2段階ログインを入れていても油断できません このウイルスは、ログイン後の「通行証」にあたるデータも盗みます。それを使われると、ログイン画面も2段階ログインも飛ばして入られてしまいます。パスワードを変えただけでは止まりません。感染が疑われるときは、各サービスの設定から「すべてのデバイスからログアウト」を実行してください。
いちばん強い備えはパスキー パスキーは、盗んで使い回せる情報そのものが存在しない仕組みです。この手口にも、偽サイトにも強いとされています。万能ではありませんが、使えるサービスから順に切り替える価値はあります。

なお、有料ソフトを無料で配っているサイトや、違法にコピーされたソフトも、このウイルスの主要な配布元です。使わないでください。

04 / 端末の設定

一度やれば、しばらく効き続けます

効果の大きい順に並べています。どれも無料でできます。

自動更新をオンにする スマホもパソコンも、OSとアプリを最新の状態に保つ。更新の多くは、見つかった弱点をふさぐためのものです。弱点が公表されてから悪用されるまでの時間は年々短くなっていて、英国の国家サイバーセキュリティセンターは、その間隔が数日単位にまで縮まっていると評価しています。後回しにするほど危険が増えます。
ウイルス対策は、まず標準のものを確認する Windows は標準の Microsoft Defender が動いています。設定 → プライバシーとセキュリティ → Windows セキュリティ で、有効になっているか確認してください。
Mac も標準の保護機能が動いています。
iPhone は仕組み上、ウイルス対策アプリを入れる必要がありません。「iPhone が感染しています」という広告は、すべて偽物です。
Android は Google Play プロテクトを有効にし、提供元のわからないアプリを入れないでください。
ブラウザの拡張機能を見直す 拡張機能は、開いているページの中身をすべて読み取れます。使っていないものは消してください。便利そうという理由だけで入れたものが、いちばん危険です。
使っていないアプリを消す 入れたまま忘れているアプリは、更新されないまま残ります。古いアプリは弱点がふさがれていません。
つながっている機器を、ときどき棚卸しする スマートスピーカー、テレビ、見守りカメラ、イヤホン、車。家の中の機器は、つないだこと自体を忘れていきます。数年前に一度つないだきりの機器が、更新されないまま残っていることもあります。
半年に一度でかまいません。Bluetooth とWi-Fiの設定を開いて、見覚えのない機器名がないか、もう使っていない機器が残っていないかを確かめ、不要なものは削除してください。米国の消費者保護機関(FTC)も、使わなくなった古い機器をネットワークから切り離すよう勧めています。古い機器は更新が止まっていることが多く、家の中でいちばん弱い入口になりやすいためです。
Bluetooth との付き合い方 「Bluetooth は常に切るべきだ」という助言も見かけますが、イヤホンや時計を使っている人にとっては現実的ではありません。優先すべきは、端末を最新の状態に保つことです。
そのうえで、使わない場所では切る、知らない相手からの接続要求は承認しない、身に覚えのない紛失防止タグの通知が来たら確認する。この3つを心がけてください。なお、ここで挙げた対策をしても、まだ知られていない弱点まで防げるわけではありません。棚卸しを続けることが、結局いちばん効きます。
端末を手放すときは初期化する 売る、譲る、捨てる。どの場合も、初期化してから手放してください。あわせて、その端末からのログインを各サービスで解除します。
05 / AIと付き合う

声も、顔も、文章も、証拠にはなりません

生成AIは、守る側だけでなく、だます側にも使われています。見破る力を鍛えるより、見破らなくて済むやり方に切り替えるほうが現実的です。

家族で合言葉を決めてください

米国の FBI は、AIで家族の声を再現し、事故や逮捕を装って送金させる手口に注意を呼びかけています。対策として挙げているのが、家族のあいだで本人確認用の合言葉を決めておくことです。
声が本人そのものでも、合言葉を知らなければ本人ではありません。AIがどれだけ精巧になっても、この一手は効き続けます。

声や映像で本人確認をしない 電話の声、ビデオ通話の顔、本人らしい話し方。どれも再現できるようになりました。IPAも「外見では詐欺師を見破れないと心得る」と呼びかけています。
お金や重要な情報が関わる連絡は、一度切って、自分の知っている番号にかけ直す。この手順を変えないでください。
AIに入れてよい情報の線を決めておく チャット型のAIに入力した内容は、自分の端末の外に出ます。仕事の機密、他人の個人情報、パスワードや口座の情報は入れないでください。
迷ったときの目安は「これを知らない人に見せても困らないか」です。判断に迷う情報は、入れない側に倒してください。
AIの答えを、そのまま信じない 生成AIは、知識は豊富でも経験の浅い新人のようなものだとIPAは説明しています。もっともらしい誤りを、自信のある口調で答えることがあります。
お金、健康、法律、契約に関わる内容は、必ず公式の情報で裏を取ってください。AIが示した電話番号やURLをそのまま使うのも避けたほうが安全です。
AIに権限を渡しすぎない ブラウザやメールを代わりに操作するタイプのAIが増えています。便利な反面、AIが読み込んだWebページや書類の中に、AIへの指示が仕込まれていることがあります。これはプロンプトインジェクションと呼ばれ、英国の国家サイバーセキュリティセンターも主要なリスクとして挙げています。
送金、購入、送信、削除。取り消せない操作は、AIに任せきりにせず、最後は自分で確認してください。
ただし、守り方そのものは変わっていません IPAは「AI仕込みのサイバー攻撃も撃退法は従来通り」としています。英国の評価でも、2027年までのAIは、新しい種類の攻撃を生み出すというより、既存の手口を速く、うまくする方向に働くと見られています。
文面が自然になり、偽物の精度が上がり、数が増える。変わるのはそこです。このページに書いた備えが無意味になるわけではありません。
06 / 確かめる

自分の情報が漏れていないか調べる

メールアドレスが流出していないか

公式アドレス / これ以外は使わない https://haveibeenpwned.com

メールアドレスを入れるだけで、過去の漏えいデータに含まれていないか無料で確認できます。セキュリティ研究者のトロイ・ハント氏が運営し、1Password とも提携している世界的なサイトです。表示は英語ですが、入力欄は1つだけです。

偽サイトに注意 見た目をそっくり真似て、入力されたメールアドレスとパスワードを盗む偽サイトが出回っています。上のアドレスと1文字でも違えば偽物です。検索結果の広告枠から入らないでください。
パスワードは絶対に入力しない 本物でも、必要なのはメールアドレスだけです。パスワードを求められたら偽物です。なお、ここに出てこなくても安全とは限りません。公開されていない流出データは載らないためです。

勝手にカードやローンを作られていないか

信用情報機関に開示を求めると、自分名義の契約の一覧を確認できます。身に覚えのないカードやローンがあれば、そこで気づけます。

CIC(クレジットカード系) インターネット開示 500円
JICC(消費者金融系) スマホアプリ開示 700円
合計 1,200円ほど。申し込みから結果までスマホで完結します

3か月から半年に1回で十分です。

07 / やらなくていい

慌ててやる必要はありません

08 / 見分け方

ニセモノのメールはこう来ます

文面は年々自然になっています。日本語の不自然さでは見破れません。

/ これは偽メールの例です。実在のメールではありません

差出人 □□サービス事務局 <info@secure-□□-support.net>

【緊急】お客様のアカウントが凍結されました

情報漏えいの影響により、アカウントを一時停止しております。
24時間以内に下記より本人確認をお願いいたします。

https://□□-service-verify.net/login

1
差出人のアドレスを最後まで見る。表示名はいくらでも詐称できます。
2
本物の会社は、漏えいのお知らせに URL を載せないことが増えています。
3
「24時間以内」と急がせる。考える時間を与えないのが目的です。
4
迷ったら何も押さない。公式アプリか、自分で検索した公式サイトから入る。
09 / 家族で

狙われ方は世代で違います

得意な人が、苦手な人の分も設定してあげてください。

子ども・学生ゲーム / SNS
  • 無料アイテムや当選を知らせる DM は、詐欺や迷惑メッセージのことが多いので気をつける。IDやパスワードを聞かれたら、そこでやめる
  • アカウントを友達と共有しない
  • 写真に学生証や住所が写っていないか確かめる
働く世代業務メール / なりすまし
  • 仕事と私生活でパスワードを共有しない
  • 振込先の変更依頼は必ず電話で本人に確認する
  • 外では無料Wi-Fiよりテザリングを使う
シニア世代電話 / 警告画面
  • パソコンやスマホに突然「ウイルスに感染しました」と出て、サポートの電話番号や連絡先が表示されたら詐欺です。警告音が鳴ることもあります。本物のメーカーが警告画面に電話番号を出すことはありません。電話せず、画面を閉じて家族に相談してください
  • 知らない番号は出ない。留守番電話にする
  • お金の話は必ず一度切って家族に聞く
さらに強くしたい人へ / 任意

物理セキュリティキーという選択肢

USBメモリのような小さな鍵を、パソコンに挿したりスマホにかざしたりしてログインする方式です。鍵が手元になければログインできないため、個人が取れる備えとしては強い部類に入ります。

仕組みはパスキーと同じです。パスキーをスマホの中ではなく、持ち歩ける物として取り出したもの、と考えると分かりやすいと思います。接続先が本物かどうかを鍵自身が確かめるため、偽サイトでは反応しにくい仕組みです。

主な製品(価格は目安)
YubiKey 5 NFC 6,000円前後。NFC対応でスマホにもかざせます
Google Titan Security Key 6,000円前後
指紋認証つきのモデル 12,000円前後

買うなら必ず2個。1個しかない状態で紛失や故障が起きると、自分も入れなくなります。1個を普段使い、もう1個を自宅の金庫などに予備として保管してください。あわせて、各サービスの復旧用コードを紙で保管します。

向いている人は限られます。対応しているのは Google、Microsoft、Amazon、楽天市場、各種暗号資産取引所などで、日本の銀行の多くはまだ対応していません。暗号資産を持っている、事業の重要なアカウントを守りたい、過去に狙われたことがある。こうした事情がなければ、スマホのパスキーで十分です。
先にパスキーを使えるところすべてで有効化する。物理キーを考えるのは、そのあとで構いません。

10 / まとめ

まずは、この8つから

これで十分という意味ではありません。ここから始める、という意味です。

11 / 相談先

迷ったらここに電話

「詐欺かな」と思った時点で相談していい番号です。確信がなくて構いません。

#9110警察相談専用電話。被害に遭う前でも相談できます
188消費者ホットライン。お金のトラブル全般

家族の中で「最初に相談する人」を決めて、電話のそばに書いておいてください。相談先が決まっていないと、詐欺の相手に相談してしまいます。

おわりに

「これをやれば安全」という状態は、
存在しません

守りきるのではなく、
受け流す。

このページに書いたことを全部やっても、安全にはなりません。安全という完成した状態が、そもそも存在しないからです。新しい弱点は毎週見つかり、手口は作り変えられ、昨日まで有効だった備えが今日は足りなくなります。

「これだけやれば大丈夫」と考えてしまうこと自体が、被害が起き続けている理由のひとつだと思っています。だから、このページも「大丈夫になるための手順書」としては読まないでください。

目指すのは、完全な防御ではありません 武道にたとえるなら、相手の力を正面から受け止めるのではなく、位置をずらして受け流す考え方に近いと思います。守りきれない前提で、当たったときの衝撃を小さくしておく。
パスワードを分けるのは、1か所やられても他に波及させないため。更新するのは、既知の弱点を突かれる余地を減らすため。預ける情報を減らすのは、漏れたときの被害を小さくするため。どれも「防ぐ」というより「受け流す」ための設計です。
攻撃側の力は、これからも上がります 生成AIによって、攻撃の準備にかかる時間と費用は下がり続けています。英国の国家サイバーセキュリティセンターは、2027年にかけて攻撃の頻度と威力が増すと評価し、変化についていけるシステムと、置き去りになるシステムとの差が開いていくと指摘しています。
これは個人にも当てはまります。一度設定して放置した備えは、時間とともに弱くなっていきます。
完成させず、ときどき見直す 半年に一度でかまいません。パスワードを使い回していないか。更新が止まっている機器はないか。使っていないサービスに情報を預けたままになっていないか。
新しい道具を買い足すより、この見直しを続けることのほうが効きます。
そして、全部を個人の責任にしないでください 英国の国家サイバーセキュリティセンターは、AIを安全に使う負担を利用者ひとりに負わせるべきではなく、提供する側が利用者の安全に責任を持つべきだとしています。これはAIに限った話ではありません。
個人の心がけで防げる範囲には限りがあります。預けた先が漏らしたなら、それは預けた人の落ち度ではありません。被害に遭ったときに自分を責める必要はなく、記録を残して相談してください。

預けていない情報は、
漏れません。

最後に、いちばん確実なことを書いておきます。使わないサービスは退会する。身分証を預ける先を減らす。必要のない情報は渡さない。
技術がどう変わっても、この原則だけは古くなりません。