セキュリティ
【セキュリティ】「うちみたいな小さいサーバーは狙われない」の誤解
2026年8月16日

レン
そもそもさ、ぼくのサーバーなんて誰も知らない個人のやつだよ?わざわざ攻撃する意味なくない?

ウィルスン
…ハッキリ言おう。ワタシはキミが誰かなど気にしていない。ワタシがやっているのは『無差別スキャン』だ。インターネット上のIPアドレスを機械的に総当たりし、弱いサーバーを自動で見つけて乗っ取る。キミのサーバーが有名かどうかは、まったく関係ないのだ。
レン
む、無差別…!じゃあ立てた瞬間から狙われてるってこと?

プロクラ
残念ながらそうなんだ。VPSを立てて公開すると、ほどなく世界中から自動の接続試行が届き始める。誰かがキミを見つけたのではなく、機械がIPアドレスを順に叩いているだけなんだよ。
脆弱性が公表されてから起きること
0日目脆弱性が公表される
数日以内攻撃の手順が出回る
その後無差別に試される
いつでも更新すれば対象から外れる
狙われるのは「あなた」ではなく「更新していないサーバー」全部
機械は何を探しているのか

プロクラ
無差別といっても、探しているものは決まっている。逆に言えば、そこを塞げば見つからない側に回れるということだよ。
- パスワードで入れるSSH(root や admin など、ありがちな名前を順に試す)
- 既知の弱点が残っている古いソフト
- 初期設定のまま公開されている管理画面
- 外から接続できてしまうデータベース
- 設定ミスで丸見えになっているファイル

ウィルスン
…そう。ワタシは新しい手口を考えているわけではない。既に公開されている弱点の一覧を持ち、当てはまるサーバーを拾って回っているだけだ。効率の問題なのだよ。
乗っ取られると何が起きる?
- 自分のサーバーが他者への攻撃の『踏み台』にされ、加害者側になってしまう
- 勝手に仮想通貨の採掘をされ、CPUを食われる
- 迷惑メールの大量送信に使われ、IPが送信拒否の対象になる
- 保存していた個人情報・認証情報が盗まれる
- サイトに他所へ誘導する仕掛けを埋め込まれ、訪問者にも被害が及ぶ

レン
自分が被害者なだけじゃなくて、知らないうちに加害者にもなっちゃうのか…

プロクラ
そこが怖いところ。しかも、外から見えるのは自分のIPアドレスだ。契約している事業者から連絡が来ることもあるし、規約違反として利用を止められることもある。
気づかないまま続くことがある

プロクラ
分かりやすく壊れるとは限らないんだ。むしろ、静かに使われ続けるほうが攻撃側には都合がいい。だから「普通に動いているから大丈夫」は根拠にならないよ。
- 身に覚えのないログイン成功がログに残っていないか
- 作った覚えのないユーザーが増えていないか
- 何もしていないのにCPUが使われ続けていないか
- 自分で設定していない定期実行が登録されていないか
「狙う価値のない相手」になる

プロクラ
安心してほしいのは、対策の中身が特別なものではないことだよ。基本を一通りやっておけば、無差別に飛んでくる攻撃の大半は届かなくなる。
- パスワード認証をやめて鍵認証にする(これが最も効く)
- rootでの直接ログインを禁止する
- ファイアウォールで、使うポート以外を閉じる
- OSとソフトを自動で更新する
- バックアップを別の場所に取る

ウィルスン
そう、ワタシのような自動化された攻撃者は『簡単な獲物』しか狙わない。手間のかかるサーバーは後回しにして、次の弱いサーバーを探しに行く。基本を固めるだけで、キミは『狙う価値のない相手』になれるのだ。

レン
選ばれてないから狙われる、っていう理屈だったんだ。基本からやってみる。
あわせて読みたい
- セキュリティ【セキュリティ】APIキー・パスワードの管理:GitHubに上げてはいけない認証情報をコードに書かない、の次に来る「どこに置くか」。規模別の置き場所と、本番と検証で鍵を分けるなど漏れにくくする工夫を解説します。
- セキュリティVPSのファイアウォール完全ガイド:考え方と、各社の機能の違い使う入口だけを開けるという考え方から、サーバー内で動かす場合とネットワーク側で止める場合の違い、主要8社が用意している機能の比較までをまとめました。
- セキュリティ【セキュリティ】バックアップは最後の砦:ランサムウェアと事故に備える3-2-1ルールの意味、同じサーバーに置いてはいけない理由、何をどの頻度で取るのか、そして「取れているつもり」で戻せない事態を避ける確認方法を解説します。
- セキュリティ【セキュリティ】放置は最大の敵:OS・ソフトを最新に保つ古いソフトの既知の脆弱性は、攻撃者にとって一番簡単な侵入口です。手動更新の基本、自動更新の入れ方、再起動が必要な場面、そして更新で壊れたときの備えまで解説します。