
お役立ち・ノウハウ
在宅勤務のセキュリティ対策、何から始めるか。情報漏洩の本当の入口と、家族がいる家での線引き

自宅のWi-Fiで会社の資料を開いていいのか。家族に画面を見られるのはまずいのか。この添付ファイルは開いていいのか。在宅勤務を始めると、こういう小さな不安が毎日少しずつ積もります。この記事は、その不安をどこから片付けるべきかを、公的な資料の数字で並べ替えたものです。
先に結論です。
- 企業が実際にやられている侵入経路は、VPN機器が約5割です(警察庁、2026年9月公表)。「不審なメールの添付ファイルを開いて感染」は、むしろ減っています。
- ただしメールが安全になったわけではありません。役割が「ウイルスを運ぶ入口」から「IDとパスワードを盗む入口」に変わっただけです。盗まれた認証情報が、そのVPNの侵入に使われています。
- 家族に画面を見られるリスクは、総務省がガイドラインで独立した項目を立てて扱っています。気にしすぎではありません。
在宅勤務のセキュリティで本当に効くのは、ウイルス対策ソフトの心配より、パスワードの使い回しをやめることと、画面と書類の置き場所を決めることです。正直、この2つで大半は片付きます。
なお、在宅勤務・在宅ワーク・リモートワーク・テレワークは、この記事ではほぼ同じ意味で使います。公的な資料は「テレワーク」、企業の規程は「在宅勤務」と書くことが多い、という程度の違いです。言葉の本来の違いはリモートワーク・テレワーク・在宅勤務の違いにまとめてあります。
在宅勤務の情報漏洩は、実際どこから起きているのか
警察庁が2026年9月に公表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」に、はっきりした数字があります。
令和8年上半期のランサムウェア被害報告件数は123件。統計を取り始めた令和2年下半期以降、半期の件数として過去最多です。そして被害組織へのアンケート結果によると、侵入経路はVPN機器が約5割を占めています。
同じ資料は、手口の変化についてこう書いています。
近年は、インターネットに露出した箇所から攻撃者が遠隔操作でネットワーク内部に侵入する手口が多くを占め、標的型攻撃メール等の添付ファイルによる感染は少なくなっている
前年(令和7年上半期)の資料はもっと直接的です。VPNやリモートデスクトップ用の機器からの侵入が感染経路の8割以上を占めるとしたうえで、その原因を「当該機器のID・パスワード等が非常に安易であったことや、不必要なアカウントが適切に管理されずに存在していたこと」と名指ししています。攻撃側の段取りも具体的に書かれていて、たとえば土日が休みの企業を狙う場合、金曜日の営業終了後に侵入して、月曜日の朝までに暗号化を実行するのだそうです。誰もいない週末のあいだに、会社ごと人質に取られる。
ここが、多くの「在宅勤務セキュリティ」の記事とずれている点です。ウイルス対策ソフトを入れているかどうかより、認証情報が甘いかどうかで勝負がついています。
被害に遭っている企業の姿も、イメージと違うかもしれません。同じ資料によると、規模別では中小企業が約6割、業種別では製造業が約3割で、それ以外にも様々な業種で被害が確認されています。大企業だけの話ではないし、IT企業だけの話でもありません。
IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」の組織編でも、8位に「リモートワーク等の環境や仕組みを狙った攻撃」が入っています。約250名からなる選考会の投票で決まる順位です。1位はランサム攻撃による被害、2位はサプライチェーンや委託先を狙った攻撃、3位には初選出の「AIの利用をめぐるサイバーリスク」が入りました。
出典 | 分かること |
|---|---|
警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月) | ランサムウェア被害報告123件で半期として過去最多。侵入経路はVPN機器が約5割。被害企業は中小が約6割 |
警察庁「令和7年上半期」版 | VPN・リモートデスクトップ機器からの侵入が感染経路の8割以上。原因はID・パスワードが安易、不要アカウントの放置 |
IPA「情報セキュリティ10大脅威 2026」(2026年1月29日) | 組織編8位に「リモートワーク等の環境や仕組みを狙った攻撃」。10位にビジネスメール詐欺 |
総務省「テレワークセキュリティガイドライン 第5版」(令和3年5月) | テレワーク勤務者が実施すべき対策を分類ごとに列挙。「第三者による画面閲覧」を独立項目で扱う |
テレワークのメールセキュリティは、危なさの中身が変わった
「添付ファイルによる感染は少なくなっている」と聞くと、メールを警戒しなくてよくなったように読めます。そうではありません。
警察庁の令和8年上半期の資料は、攻撃者が「未修正のぜい弱性や漏えいした認証情報等を悪用して組織のネットワークへ侵入する」と書いています。その「漏えいした認証情報」を集めている主要な手段が、フィッシングメールです。
構図はこう変わりました。
昔の形 | いまの形 |
|---|---|
メールの添付ファイルを開く → その端末が感染 | メールで偽サイトに誘導される → IDとパスワードを入力してしまう → 後日そのアカウントでVPNから侵入され、会社全体が暗号化される |
厄介なのは、被害が出るまでに時間差があることです。パスワードを入力した直後は何も起きません。何も起きなかったから大丈夫だった、と本人は思う。実際には、その認証情報が売買され、別の誰かが週末に使う。
IPAの10大脅威2026でも、組織編10位にビジネスメール詐欺が入っています。取引先や社内の役員を装ったメールで送金や情報提供をさせる手口で、これもウイルスを使いません。
総務省のガイドラインがテレワーク勤務者に求めているのは、技術ではなく行動です。
少しでも不審を感じたメール(添付ファイルやURLリンク等を含む。)は開かず、必要に応じて送信者に送信状況の確認を行うほか、システム・セキュリティ管理者へ速やかに報告する。報告の是非について判断に迷う場合は報告することを心がける。
在宅勤務では、隣の席の同僚に「これ、変じゃないですか」と画面を見せられません。迷ったら報告する、という基準をあらかじめ自分の中に置いておくことが、オフィス勤務のときより重要になります。
もう一つ、同じガイドラインはクラウドサービスを使うとき「接続先のURLが正しいこと(偽サイトでないこと)を確認した上で利用する」ことも挙げています。メールのリンクから入るのではなく、ブックマークから入る。地味ですが、偽サイトに認証情報を渡す経路の多くはこれで塞がります。
それでも入力してしまうことはあります。人は疲れているし、偽サイトはよくできている。だから最後の砦として、多要素認証があります。ガイドラインはこう書いています。
正規の利用者のアカウント情報(認証情報等)を窃取して、クラウドサービスへ不正アクセスを試みる攻撃が近年増加しています。そのため、各利用者が用いるパスワードを厳格に管理(第三者に推測されにくいものを設定する、使い回しをしない等)するとともに、パスワード漏えい時に備え、多要素認証等の強力な認証手法の活用を検討することが重要です。
要するに、パスワードは盗まれる前提で設計する、ということです。多要素認証が有効なら、IDとパスワードを渡してしまっても、それだけでは入られません。ガイドラインはこれを管理者側の対策(可能な限り多要素認証を強制する)として置いていますが、勤務者側でできることも明確です。会社のクラウドやVPNで多要素認証が「任意」になっているなら、自分の分は必ず有効にする。社内システムへの接続についても、接続時の利用者情報が流出した事例が報告されているとして、同じく多要素認証の利用を求めています。
ここまでをまとめると、メールに関して在宅勤務者がやることは3つです。リンクから入らずブックマークから入る。迷ったら報告する。多要素認証を有効にする。添付ファイルの判定に神経をすり減らすより、この3つのほうが効きます。
家族がいる家の情報漏洩は、総務省が独立した項目にしている
総務省のテレワークセキュリティガイドライン第5版には、「第三者による画面閲覧」という独立した項目があります。そこにはこう書かれています。
従来、業務環境はオフィス等、周囲にいる人間が自組織内の関係者等に限定される環境でした。しかし、テレワークを活用し、在宅勤務やモバイル勤務、サテライトオフィス勤務を行う場合、家族を含む、業務に関係のない第三者に囲まれた環境で業務を行うことが想定されます。
さらに具体的な例として、家族がPCの画面を見てしまうことに加えて、「家族が偶然撮影しSNS等に投稿した写真にPCの画面が映りこんでしまう」ケースまで挙げています。悪意がなくても起きる、という前提で書かれているのが特徴です。
「家族に見られるくらい気にしすぎでは」と思っていた方は、ここで認識を改めてよいと思います。国のガイドラインが項目を立てて扱うくらいには、現実的なリスクです。
対策としてガイドラインが挙げているのは、次の2つです。
操作画面の自動ロック設定やプライバシーフィルターの貼付等を行うほか、周囲にいる組織外の人の挙動に注意を払う。自宅等で家族がいる場合についても、不注意により意図せず情報漏えい等が起きる可能性があるため注意する。
オンライン会議を実施するときは、音漏れや画面を介した情報漏洩が起きないよう注意する。
オンライン会議については、見落としやすい指摘がもう一点あります。画面共有の機能でスクリーンショットや録画を制限していても、スマートフォンのカメラで撮影されることまでは制限できないという点です。対面と違って「一時的に見せただけ」が成立しないので、共有してよい情報に留める判断が要ります。
家族と暮らしながら在宅で働くときに、現実的にやれることを整理します。
場面 | やること | 理由 |
|---|---|---|
席を離れるとき | 画面の自動ロックを短めに設定する | 数分の離席で家族が画面の前を通る |
共有スペースで作業 | プライバシーフィルターを貼る | 角度を変えるだけで見えなくなる |
オンライン会議 | 音漏れを前提に、機密の話はヘッドセットで | 画面だけでなく音からも漏れる |
画面共有 | 撮影される前提で、見せる情報を絞る | 録画制限はカメラ撮影を防げない |
印刷した書類 | 出しっぱなしにしない置き場所を決める | 物理的な放置がいちばん起きやすい |
家族と共有のPC | 業務は会社支給の端末か専用アカウントで分ける | アカウントを分けるだけで大半は防げる |
全部やる必要はありません。共有スペースで働いているなら自動ロックとフィルター、子どもが家にいるなら書類の置き場所、というように、自分の家の形に合わせて2つか3つ選べば十分です。家族がいる家で集中して働く難しさ全般については、在宅勤務を家族に理解してもらうにはで別に整理しています。
在宅ワークで個人情報を漏らしたら、何が起きるか
事務や経理、カスタマーサポートのように、在宅ワークで顧客の個人情報を扱う仕事をしている方にとって、いちばん怖いのは「漏らしてしまったあと」だと思います。ここは制度が決まっているので、知っておくと落ち着いて動けます。
2022年4月から、個人データの漏えい等が発生し、個人の権利利益を害するおそれがある場合、個人情報保護委員会への報告と本人への通知が義務になりました(個人情報保護法第26条)。
報告が義務となるのは、次の4つの事態です。
報告が義務となる事態 |
|---|
要配慮個人情報が含まれる事態 |
財産的被害が生じるおそれがある事態 |
不正の目的をもって行われた漏えい等が発生した事態 |
1,000人を超える漏えい等が発生した事態 |
期限も決まっています。
- 速報:速やか(概ね3〜5日以内)に個人情報保護委員会へ報告
- 確報:30日以内。不正の目的をもって行われたおそれがある事態の場合は60日以内(規則第8条第2項)
- 本人への通知:事態の状況に応じて速やかに、分かりやすい方法で。通知が困難な場合は、ホームページでの公表や問合せ窓口の設置などの代替措置
3〜5日というのは、かなり短いことに注目してください。「様子を見て、はっきりしてから報告しよう」では間に合いません。速報はその時点で分かっていることを出す建て付けなので、原因が特定できていなくても止まらない。この期限がある以上、気づいた人がすぐ上げることが制度の前提になっています。さきほどの「判断に迷う場合は報告する」というガイドラインの一文は、ここに繋がっています。
なお、これは会社(個人情報取扱事業者)に課された義務であって、個人が委員会に報告するものではありません。個人としてやるべきことは、隠さず、早く、社内の担当者に伝えることです。
今日からできる在宅勤務のセキュリティ対策
総務省のガイドラインは、テレワーク勤務者が実施すべき対策を分類ごとに列挙しています。そのうち「基本対策」とされているものから、自宅で自分の判断でやれるものを抜き出しました。
分類 | やること(ガイドラインの記載) |
|---|---|
アカウント・認証 | 複数のサービス間で同じパスワードを使い回さない。知られた可能性があれば早急に変更する |
アカウント・認証 | パスワードは、多くの文字数を設定できる場合は複数の単語を組み合わせて長くする(パスフレーズ) |
アカウント・認証 | 会社のクラウドやVPNで多要素認証が使えるなら有効にする(ガイドラインは「パスワード漏えい時に備え」た強力な認証手法の活用を求めている) |
通信の保護 | 無線LANのセキュリティ方式はWPA2またはWPA3を使い、パスフレーズは推測されにくいものにする |
通信の保護 | クラウド接続やデータ送受信は、暗号化された経路(VPN、TLS等)を使う |
脆弱性管理 | OS・ソフトの自動アップデートを有効にする。自宅の無線LANルーターのファームウェアも最新版にする |
資産管理 | アプリはルールで許可されたものを、公式ストアやベンダー公式サイトからのみインストールする |
データ保護 | USBメモリ等のリムーバブルメディアは、業務上必要でルールで許可されている場合のみ使う |
マルウェア対策 | 少しでも不審を感じたメールは開かず、迷ったら報告する |
物理的セキュリティ | 画面の自動ロック、プライバシーフィルター、家族がいる場合の注意 |
このなかでいちばん効くのはパスワードの使い回しをやめることです。前半で見たとおり、企業が実際に破られているのは安易な認証情報と使い回されたパスワードだからです。ウイルス対策ソフトの有無より、ここが先。使い回しをやめるには覚えきれない数のパスワードが要るので、現実的にはパスワード管理ツールを1つ決めて任せることになります。
自宅のWi-Fiルーターのファームウェア更新も、意外と見落とされます。買ってから一度も触っていない方が多いはずですが、ガイドラインは勤務者自身の基本対策として明記しています。ついでに、ルーターの管理画面に入るパスワードが買ったときのままなら、それも変えておいてください。回線まわりの整え方は在宅勤務のネット環境、これで大丈夫?にまとめました。
あわせて読みたい在宅勤務のネット環境、これで大丈夫?Wi-Fiと回線の整え方2026.07.10
会社の体制は、求人票からはほぼ読み取れない
ここまでは自分でやれることでした。ただ、在宅勤務のセキュリティは本来、会社が端末を貸し、ルールを決め、管理するのが筋です。総務省のガイドラインも「経営者」「システム・セキュリティ管理者」「テレワーク勤務者」の3者で役割を分けています。勤務者の対策は、あくまでその一部です。
では、転職先の会社がその体制を持っているかどうか、求人票から分かるのか。調べました。
NoTrainが取り込んだ求人のうち、出社義務がゼロだと原文で確認できた5,883件を対象に、求人票がセキュリティ体制にどれだけ触れているかを数えたものです。
セキュリティ研修や教育に触れている求人は6件、全体の0.1%でした。PCや端末の貸与に触れているものでも7.0%です。
求人票を読んでも、会社のセキュリティ体制はほぼ分からない。これが結論です。書いていないから体制が無い、という意味ではありません。求人票は仕事内容と待遇を書く場所なので、そもそも載せる欄が無いだけです。
だから、確かめるなら面接で聞くしかありません。聞き方の例です。
- 「業務用のPCは貸与ですか。自分の端末を使う場面はありますか」
- 「テレワーク時のセキュリティのルールは、規程として決まっていますか」
- 「不審なメールに気づいたとき、どこに報告する流れになっていますか」
3つ目が実は効きます。報告の宛先が即答で出てくる会社は、運用が回っています。「担当は…どこだろう」となる会社は、制度が紙の上だけの可能性があります。
そして、そもそも在宅勤務が本当に認められているのかという確認が先にあります。「リモート可」と書いてあっても実際は週3出社、という求人の見分け方は「リモート可」は信じるなで整理しました。端末の貸与や手当といった費用負担の話は、こちらにまとめています。
あわせて読みたい在宅勤務手当の相場はいくら?求人票で「もらえる会社」を見分ける方法と、出ない会社での経費の考え方2026.08.07
NoTrainは、出社義務がゼロであることを求人票の原文で確認した求人だけを掲載しています。
よくある質問
在宅勤務で情報漏洩が起きる原因で、いちばん多いのは何ですか
企業のランサムウェア被害に限れば、侵入経路はVPN機器が約5割です(警察庁、令和8年上半期)。原因として、機器のIDやパスワードが安易だったこと、不要なアカウントが放置されていたことが挙げられています。個人の端末レベルでは、画面や書類を第三者に見られる物理的な漏洩も、総務省が独立した項目として扱っています。
VPNを使っていれば安全ですか
安全になる面と、狙われる面の両方があります。総務省のガイドラインは、通信を暗号化する手段としてVPNやTLSの利用を勤務者の基本対策に挙げています。一方で警察庁の資料では、そのVPN機器そのものが侵入経路の約5割です。機器のぜい弱性が修正されていない、認証情報が安易、といった管理の穴を突かれています。VPNは「使えば終わり」ではなく、会社側が機器を更新し続けているかどうかで安全性が決まります。
不審なメールの添付ファイルは、もう気にしなくていいですか
いいえ。警察庁の資料は「標的型攻撃メール等の添付ファイルによる感染は少なくなっている」としていますが、メールは認証情報を盗むフィッシングの入口として現役です。盗まれたIDとパスワードが、後からVPN経由の侵入に使われます。リンクから入らずブックマークから入る、迷ったら報告する、多要素認証を有効にする、の3つが基本です。
家族に画面を見られるのは、気にしすぎですか
気にしすぎではありません。総務省のテレワークセキュリティガイドライン第5版は「第三者による画面閲覧」を独立した項目とし、家族が撮った写真に画面が映り込むケースまで挙げています。画面の自動ロック、プライバシーフィルター、業務アカウントの分離が基本対策です。
個人情報を漏らしてしまったら、いつまでに報告が必要ですか
会社から個人情報保護委員会への速報が、速やか(概ね3〜5日以内)です。確報は30日以内、不正の目的で行われたおそれがある場合は60日以内。本人への通知も義務です。個人がやるべきことは、隠さず早く社内の担当者へ伝えることです。
自宅のWi-Fiで仕事をしても大丈夫ですか
総務省のガイドラインは、無線LANのセキュリティ方式としてWPA2またはWPA3を使い、パスフレーズは推測されにくいものにすること、そして自宅のルーターのファームウェアを最新版に更新することを、勤務者の基本対策として挙げています。会社の指定がある場合は、その方法に従ってください。
まとめ
- 企業が実際に破られている侵入経路はVPN機器が約5割。原因は安易なID・パスワードと放置されたアカウント
- メール添付による感染は減ったが、メールは認証情報を盗む入口として現役。被害が出るまでに時間差がある
- いちばん効く対策はパスワードの使い回しをやめること。次に多要素認証。ウイルス対策ソフトより先
- 家族に画面を見られるリスクは、総務省が独立項目で扱う現実的なリスク。自動ロックとアカウント分離で大半は防げる
- 個人情報の漏えいは速報3〜5日以内・確報30日以内。迷ったら早く社内に上げる
- 会社の体制は求人票からほぼ読み取れない(研修への言及は0.1%)。面接で報告の宛先を聞くと運用の実態が分かる
在宅勤務やリモートワークのセキュリティは、頑張って詳しくなる話ではありません。使い回しをやめる、画面の置き場所を決める、迷ったら報告する。これだけで、現実に起きている漏洩の多くは自分のところまで届かなくなります。
あわせて読みたい
この記事に関連する求人
【リモートワーク】セキュリティエンジニア
エンジニア経験者正社員株式会社クラウドネイティブ ・ SaaS・IT
非公開「※完全在宅勤務(フルリモート)可能」
【リモートワーク】クラウドエンジニア(インフラ/セキュリティ/ネットワーク)
エンジニア経験者正社員株式会社クラウドネイティブ ・ SaaS・IT
非公開「※完全在宅勤務(フルリモート)可能」
【リモートワーク】プロジェクトマネージャー
プロダクト経験者正社員株式会社クラウドネイティブ ・ SaaS・IT
500〜1300万「※完全在宅勤務(フルリモート)可能」
インフラエンジニア*フルリモートOK*年収1000万以上確約*前職給与保障
エンジニアプロ正社員株式会社Crane&I ・ SaaS・IT
非公開「フルリモート」

