個人のためのサイバーセキュリティ・ハンドブック
会社に預けたあなたの情報が漏れるのを、個人が防ぐことはできません。
減らせるのは、そのあとの被害です。まず3つから始めてください。
2026.10.08 / 発行 amn studio
家のインターネットの入口1つに、1日1万3千件以上の不審なアクセスが届いています。誰かに狙われているのではなく、機械が片端から自動で試しています。
家のインターネットの入口に、1日に届く不審なアクセスの数
前の年の同じ時期から 50.7% 増
インターネットにつながる入口には、住所のような番号が1つ割り当てられています。家庭ならWi-Fiルーターがその入口です。
そこに、弱いところがないか探る通信が1日に1万3千回以上届いています。警察庁が2026年1月から6月に測った数です。
誰かがあなたを狙って調べているわけではありません。機械が片端から、すべての住所を自動で試しています。鍵の開いた入口が見つかれば、そこから入り込もうとします。スマホやパソコンは、その入口の内側につながっています。
不審なアクセスの送信元 / 2026年上半期の上位5か国
ここに並ぶのは、通信が通ってきた場所です。送信元として記録されるのは、乗っ取られた他人の機器や、間に挟まれた中継サーバであることが多く、攻撃している人がどこにいるかを示すものではありません。
なお2026年5月からは、家庭用の無線ルーターやIoT機器が乗っ取られて踏み台にされる通信が急増しています。持ち主は気づいていません。機器を最新に保つことが大事なのは、このためでもあります。
すべてが悪化しているわけではありません。銀行やカード会社の対策が効いて、ネットバンキングの不正送金は約51%減り、カードの不正利用も約30%減っています。
その一方で、人をだまして自分で送金させる手口の被害額は、5割以上増えました。狙われる場所が、機械から人へ移っています。このページが設定の話だけで終わらないのは、そのためです。
出典:警察庁サイバー警察局「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月公表、対象期間 2026年1月〜6月)。グラフは同資料の数値をもとに作成。フィッシングの数値はフィッシング対策協議会、クレジットカードの数値は日本クレジット協会。
各項目は、はじめは要約だけを表示しています。気になるところで「くわしく読む」を押してください。
画面上の「目次を見る」から、いつでも目次を開けます。
同じパスワード
鍵が1本。
1か所漏れたら全部開く
別々のパスワード
鍵が別々。
被害は1か所で止まる
同じパスワードの使い回しは、被害が大きく広がるときの原因になっていることが多いものです。パスワードを覚える必要はありません。スマホに作らせて、スマホに覚えさせます。
パソコンのブラウザには保存しない。WindowsのChromeやEdgeに保存したパスワードは、情報を盗むウイルスが真っ先に狙う場所です。パソコンでも使うなら、専用のパスワード管理アプリに入れてください。
専用の管理アプリを使う場合
スマホしか使わないなら、標準のアプリで足ります。追加の費用はかかりません。パソコンも使う、家族と共有したい、という場合に専用アプリを検討してください。
パスワードだけ
盗まれたら
そのまま入られる
パスワード+顔や指紋
2つ目の扉で
止まる
パスワードが盗まれても、それだけでは入られにくくなります。いま個人が取れる対策のなかでは、効果の大きいものです。新しく覚えることはありません。ログインは顔か指紋で済みます。
パスキーだけでも安全とは限りません。スマホをなくしたり壊したりすると、自分もログインできなくなることがあります。パスキーのほかに、認証アプリなど2つ目の確認方法も登録しておいてください。各サービスが発行する「バックアップコード(ログインできなくなったときの予備のコード)」は紙に書き、家の決まった場所に保管します。1つの対策に頼らず、いくつかを組み合わせてください。
漏れた個人情報は、詐欺の電話に使われます。相手があなたの名前や住所、生年月日まで知っていることもあり、本物の会社の担当者のように話してきます。出ないことが、負担の少ない防ぎ方です。気をつけ続けるのではなく、設定に任せます。
メールのリンクを押さない。外の無料Wi-Fiで大事な用事をしない。メモにパスワードを置かない。この3つです。
一度設定すれば済む、というものではありません。3つだけ覚えてください。
有名な会社からでも、登録しているサービスからでも同じです。まず差出人のアドレスを最後まで見てください。
リンクは押さず、公式アプリか自分で検索した公式サイトから入る。これだけで、フィッシングの多くは避けられます。SMS も同じです。
あわせて、登録に使うメールアドレスを分けておくと、漏れたときの被害を小さくできます。通販や会員登録にふだんのアドレスをそのまま使っていると、どこか1か所から漏れただけで、そのアドレスに偽メールが集まります。登録先ごとに別のアドレスを使えば、どこから漏れたかが分かり、そのアドレスだけを止められます。
登録用のアドレスを分ける方法(できるものだけで構いません)
できればスマホのテザリングを使う。無料Wi-Fiを使うなら、自動接続をオフにし、VPNアプリを通す。ブラウザが警告を出したら、すぐ接続を切る。
VPN / 第三者の監査を公開している主なもの(最新の状況は各社の公式サイトで確認を)
無料や無名のVPNアプリには、通信内容を記録して売るものが混ざっています。監査報告を公開している事業者を選んでください。
LINEやメモアプリに控えていると、そこが破られたときに全部まとめて持っていかれます。
置き場所はパスワード管理アプリかスマホの標準機能に一本化する。家族に送ったメッセージが、何年も残っている例もあります。過去のメッセージをさかのぼって、今日のうちに消してください。
画面の指示どおりにキーを押すと、情報を盗むウイルスに感染することがあります。2段階ログインを入れていても突破されるおそれがあります。
近年とくに増えている手口です。利用者自身が操作してしまうため、ウイルス対策ソフトでは防ぎにくいとされています。
画面に出た指示に従って、キーボードを操作したり、貼り付けたりしない。
本物のサイトが、そうした操作を求めてくることはまずありません。
感染に気づかないのが、このウイルスのいちばん怖いところです。ランサムウェアのように画面が止まることはなく、パソコンは何ごともなかったように動き続けます。
なお、有料ソフトを無料で配っているサイトや、違法にコピーされたソフトも、このウイルスの主要な配布元です。使わないでください。
自動更新をオンにする。標準のウイルス対策を確認する。使っていないアプリと機器を減らす。どれも無料です。
効果の大きい順に並べています。どれも無料でできます。
声も顔も再現できる時代です。家族で合言葉を決めてください。AIの答えは、裏を取ってから使います。
生成AIは、守る側だけでなく、だます側にも使われています。見破る力を鍛えるより、見破らなくて済むやり方に切り替えるほうが現実的です。
米国の FBI は、AIで家族の声を再現し、事故や逮捕を装って送金させる手口に注意を呼びかけています。対策として挙げているのが、家族のあいだで本人確認用の合言葉を決めておくことです。
声が本人そのものでも、合言葉を知らなければ本人ではありません。AIがどれだけ精巧になっても、この方法は効き続けます。
メールアドレスの流出は haveibeenpwned.com で、身に覚えのない契約は信用情報の開示で確かめられます。合計1,200円ほどです。
メールアドレスを入れるだけで、過去の漏えいデータに含まれていないか無料で確認できます。セキュリティ研究者のトロイ・ハント氏が運営し、1Password とも提携している世界的なサイトです。表示は英語ですが、入力欄は1つだけです。
信用情報機関に開示を求めると、自分名義の契約の一覧を確認できます。身に覚えのないカードやローンがあれば、そこで気づけます。
3か月から半年に1回で十分です。
差出人のアドレスを最後まで見る。急がせる文面を疑う。メールのリンクからは入らない。
文面は年々自然になっています。日本語の不自然さでは見破れません。
差出人 □□サービス事務局 <info@secure-□□-support.net>
【緊急】お客様のアカウントが凍結されました
情報漏えいの影響により、アカウントを一時停止しております。
24時間以内に下記より本人確認をお願いいたします。
https://□□-service-verify.net/login
狙われやすい入口は、子どもはDM、働く世代は業務メール、シニアは電話と偽の警告画面です。
得意な人が、苦手な人の分も設定してあげてください。
USBメモリのような小さな鍵を、パソコンに挿したりスマホにかざしたりしてログインする方式です。鍵が手元になければログインできないため、個人が取れる備えとしては強い部類に入ります。
仕組みはパスキーと同じです。パスキーをスマホの中ではなく、持ち歩ける物として取り出したもの、と考えると分かりやすいと思います。接続先が本物かどうかを鍵自身が確かめるため、偽サイトでは反応しにくい仕組みです。
買うなら必ず2個。1個しかない状態で紛失や故障が起きると、自分もログインできなくなります。1個を普段使い、もう1個を自宅の金庫などに予備として保管してください。あわせて、各サービスの復旧用コードを紙で保管します。
向いている人は限られます。対応しているのは Google、Microsoft、Apple のアカウントなど一部のサービスで、日本の銀行の多くはまだ対応していません。暗号資産を持っている、事業の重要なアカウントを守りたい、過去に狙われたことがある。こうした事情がなければ、スマホのパスキーで十分です。
まずパスキーを使えるサービスすべてで、パスキーを有効にしてください。物理キーを考えるのは、そのあとで構いません。
これで十分という意味ではありません。ここから始める、という意味です。
「詐欺かな」と思った時点で相談していい番号です。確信がなくて構いません。
家族の中で「最初に相談する人」を決めて、電話のそばに書いておいてください。相談先が決まっていないと、詐欺の相手に相談してしまうことがあります。
完璧に守ることはできません。守りきるのではなく、被害を小さくして受け流す。そして、全部を個人の責任にしないこと。
このページに書いたことを全部やっても、安全にはなりません。安全という完成した状態が、そもそも存在しないからです。新しい弱点は毎週見つかり、手口は作り変えられ、昨日まで有効だった備えが今日は足りなくなります。
「これだけやれば大丈夫」と考えてしまうこと自体が、被害が起き続けている理由のひとつだと思っています。だから、このページも「大丈夫になるための手順書」としては読まないでください。
最後に、いちばん確実なことを書いておきます。使わないサービスは退会する。身分証を預ける先を減らす。必要のない情報は渡さない。
技術がどう変わっても、この原則だけは古くなりません。