小さな教室のホームページも狙われる ──情報漏えいのニュースを見たら確かめたい5つのこと

情報漏えいや、ホームページの改ざんのニュースを目にする機会が増えました。
「大きな会社の話で、うちのような小さな教室には関係ない」と感じられる方も多いと思います。
ただ、ホームページへの攻撃は、教室の規模とは関係なく届きます。
この記事では、不安をあおることはしません。
いまのホームページをご自身で確かめられる項目と、いまのままできる対策を先にお伝えします。
そのうえで、作り直す場合に何が変わるのかを整理します。
小さな教室のサイトも狙われる理由
攻撃の多くは、人が相手を選んで行うものではありません。
弱点のあるサイトを探すプログラムが、世界中のホームページを自動で巡回しています。
教室の名前や規模を見ているのではなく、「入れる場所があるかどうか」だけを見ています。
実際、Ballet Pass のサイトにも、WordPress の管理画面を探すアクセスが日常的に届いています。
Ballet Pass は WordPress で作っていないにもかかわらず、です。
どのサイトにも、同じように届いていると考えていただくのが実態に近いと思います。
実際に起きること
「狙われる」と聞くと、顧客情報を盗まれる場面を想像されるかもしれません。
小さなサイトで多いのは、もう少し地味で、気づきにくい被害です。
気づかないうちに書き換えられる
いちばん多いのが、ホームページの書き換えです。
ご自身が見るといつもどおりなのに、検索結果にだけ見覚えのない商品のページが出る、スマートフォンで開いたときだけ別のサイトへ飛ばされる、といった形で起きます。
持ち主が気づくのは、検索結果に「このサイトは安全でない可能性があります」と表示されてから、ということが少なくありません。
そうなると、体験レッスンを探している方がページを開く前に離れてしまいます。
教室のメールが届かなくなる
ホームページを置いているサーバーを、迷惑メールの送信に使われることがあります。
大量の迷惑メールが教室のドメインから送られると、そのドメインごと信用を落とします。
結果として、教室から保護者の方へ送る普通のメールまで、届きにくくなります。
お申込みの内容が残っている
「うちは通販をしていないから、個人情報は持っていない」と思われることがあります。
ただ、お問い合わせフォームの送信内容が、ホームページの中に保存されている場合があります。
フォームの仕組みや設定によっては、届いた内容をデータベースに残しているためです。
バレエ教室やピラティススタジオの体験申込みには、保護者の方のお名前・電話番号、お子さまのお名前や生年月日が入ります。
通販をしていなくても、守るべき情報は溜まっていきます。
いまのサイトを確かめる5つの項目
以下は、ホームページを作った会社や管理している方に聞けば、答えが返ってくる項目です。
ご自身で管理画面に入れる場合は、その場で確かめられます。
- 最後に更新したのはいつか(本体と、追加している機能の両方)
- 管理画面のログインに、2段階認証が付いているか
- 使っていない機能が、入ったままになっていないか
- お問い合わせフォームの送信内容が、サイトの中に保存されていないか
- バックアップがあり、戻し方が分かっているか
「分からない」「誰に聞けばいいか分からない」という項目があれば、そこがいちばん先に手を入れる場所です。
作ったあと誰も見ていないホームページが、いちばん危ない状態です。
いまのサイトのままできること
作り直さなくても、できることはあります。
WordPress のように、更新を続ける前提で作られた仕組みをお使いの場合は、次の4つが効きます。
- 本体と追加機能を、こまめに更新する
- 管理画面に2段階認証を付ける
- 使っていない追加機能を削除する(止めるだけでなく、消す)
- フォームの送信内容を、サイトに保存しない設定にする
とくに3つ目は見落とされがちです。
追加機能は、入っている数が多いほど入口が増えます。
使っていないものを消すだけで、守りやすくなります。
ここまでを、ご自身か、いまの管理会社で続けられるのであれば、作り直す必要はありません。
作り直すという選択肢
一方で、「更新を続ける人がいない」「管理会社と連絡が取れない」という場合は、作り方そのものを変えるほうが確実です。
ホームページの作り方には、大きく2通りあります。
ひとつは、管理画面に文章を入力して保存する方式です。
入力した内容がデータベースに保管され、それを読み出して画面に表示します。
ご自身で更新しやすい反面、管理画面のログインとデータベースが、そのまま入口になります。
もうひとつは、ページそのものを制作側が組み上げて公開する方式です。
Ballet Pass Web は、こちらを標準にしています。
ホームページにログイン画面もデータベースも無いので、先ほどの3つの被害は、そもそも起きる場所がありません。
お問い合わせフォームの内容も、標準の構成ではホームページの中に残しません。
メールでお届けするだけの作りにしています。
「お知らせは自分で更新したい」という場合は、更新のための管理画面を別に用意します。
この管理画面はホームページとは別の場所にあり、管理画面に何かあっても、公開中のページが直接書き換えられる作りではありません。
「絶対に安全」はありません
誤解のないようにお伝えすると、どんな作り方でも、絶対に安全とは言えません。
Ballet Pass Web の作り方も、他社が作った部品の上に成り立っています。
違いは、入口の数と、弱点が見つかってから被害が出るまでの距離です。
入口が少なく、公開されているのが出来上がったページだけであれば、弱点が見つかっても、直すまでの時間を確保しやすくなります。
「いまのサイトが大丈夫か分からない」という段階でのご相談も承っています。
作り直しをおすすめするとは限りません。
いまのままで足りる場合は、そのようにお伝えします。
Ballet Pass Web では
バレエ教室・ピラティススタジオに特化したホームページ制作を行っています。
ログイン画面とデータベースを持たない作りを標準にしており、公開後の保守もあわせて承ります。
WordPress でのご依頼や、いまの WordPress サイトの保守についても、よくあるご質問にまとめています。

