セキュリティ対策の優先順位はどう付ける?整っていない領域から決める条件
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)

📘 この記事でわかること
- ガイドラインやリスク管理は半分の企業が持っている領域であることと、そこが最初に確かめる対象になること
- SBOMや構成管理といった部品の把握が最も整っていない領域であることと、外部サービスの利用方針の整備が全体の半数にとどまること
- 品質を軸に対策を説明すると通りやすいことと、整っていない領域から着手の順番を決める考え方
セキュリティ対策の案件を受けるとき、どこから手を付けるかで迷う場面があります。脅威の一覧を見比べても、次に動く順番までは見えてきません。整っていない領域から手を付ける考え方に変えると、優先順位の付け方そのものが変わります。この記事では、IPAの調査をもとに、着手の順番をどう決めるかを整理します。攻撃の手口ではなく、企業の整備状況という切り口で見ていきます。
▶ あわせて読みたい
・セキュリティエンジニアの案件はどう切り出される?役割と条件の確かめ方
・リモート案件のセキュリティ対策|守る範囲を4つに分ける線引きの条件を整理
・Railsの案件は版が上がる前提で受けるべきか?構成の把握と更新の進め方を整理
1. 順位は脅威ではなく空白で決まる
脅威の重さを比べても次の一歩は決まらない
セキュリティの案件では、まず脅威の一覧を渡され、重い順に対策を考えるよう求められる場面があります。しかし、脅威の重さを比べるだけでは、その現場で最初に何を確かめればよいかまでは見えてきません。
確かめたいのは、脅威の大きさではなく、その現場に何が整っていて何が整っていないかという空白の位置です。IPAの調査は、企業ごとの整備状況を項目別に示しており、どこが埋まっていてどこが空いているかを読み取る手がかりになります。
脅威の順位よりも、整備状況の空白を見るほうが、次の一手を決める手がかりになります。空白の大きさを基準に据えると、案件ごとに異なる優先順位を、同じものさしで比べられるようになります。
この考え方は、対策を提案する相手にとっても分かりやすい説明になります。「懸念があるから対応する」よりも「整っていないから対応する」のほうが、現状に即した理由として受け止めてもらいやすくなります。調査結果という共通の物差しがあることも、話を進めやすくする理由の一つです。
整備の有無で領域を並べ替える
整備状況を確かめると、企業によって進んでいる領域と、手つかずのまま残っている領域がはっきり分かれます。ITのリスク管理や業務継続計画は、全体の5〜6割程度の企業がすでに整えています2。
一方で、このあとの章で見るように、部品の把握のようにごく一部の企業しか手を付けていない領域も存在します。整っている領域と空いている領域の差が大きいほど、そこが着手の対象として浮かび上がります。
整っていない領域を先に確かめる考え方は、初めて関わる現場でも使えます。これまでの取り組みを詳しく聞けなくても、今どこが整っていないかは調査結果と照らし合わせて把握できるためです。空白の位置は業種や規模によっても変わるので、同じ調査結果を土台にしながら、目の前の現場に合わせて優先順位を組み立て直す作業が欠かせません。
出典:IPA「2024年度ソフトウェア動向調査 簡易分析レポート」(2025年4月)をもとに作成
次の章では、半分前後の企業がすでに持っている領域から具体的に見ていきます。
2. 半分の企業が持っている領域
ガイドラインとリスク管理は「道半ば」の状態
セキュリティのガイドラインは、利用する側の企業で4〜5割が整えています1。半分に届いていない数字ですが、まったく手つかずというわけでもありません。
ITのリスク管理や業務継続計画も、全体の5〜6割程度の企業がすでに整備を進めています2。ガイドラインよりもやや広く浸透している領域です。
ガイドラインの整備よりも、リスク管理・業務継続計画の整備のほうがわずかに進んでいます。とはいえ、どちらも「半分前後」という水準にとどまっている点は共通しています。
整っている側にいるかどうかを確かめる
この2つの領域は、整っている企業と整っていない企業がおおむね半々に分かれる領域です。案件でこの2つを確認するときは、相手先の企業がどちら側にいるかを最初に見極めることになります。整っている側であれば運用の細部を詰める話になり、整っていない側であれば、まず土台を作るところから始まります。同じ「セキュリティ対策」という言葉でも、企業の位置によって着手する中身が変わります。
| 領域 | 整備の状況 | 対策の位置づけ |
|---|---|---|
| セキュリティのガイドライン | 利用する側の企業で4〜5割1 | 整っていない場合は最初に確かめる対象になります |
| ITのリスク管理・業務継続計画 | 全体の5〜6割程度2 | 同じく整っていない側なら優先度が高くなります |
比較すると分かるように、どちらの領域も「導入するかどうか」ではなく「どこまで運用に落とし込めているか」で差が出ます。整っている側の企業でも、担当者が変わると形骸化することがあります。
表を見比べる際は、数字そのものよりも、相手先がどちらの列に近いかを一緒に確かめる姿勢が助けになります。整備の有無を一方的に指摘するのではなく、現状を言葉にして共有することが、次の対策につながります。半分前後という水準には業種による幅もあるため、遅れを指摘するより先に、その現場固有の事情を踏まえて話を進めることが欠かせません。
この半分前後の領域よりも、次の章で見る部品の把握のほうが、はるかに空白が大きくなっています。
3. もっと空いているのは部品の把握
SBOMを導入している企業はごくわずか
SBOM、つまりソフトウェアの部品を一覧にした表を導入している企業は、1割に届いていません3。ガイドラインやリスク管理と比べても、際立って低い水準です。
部品を把握する仕組みそのものが、まだ十分に根付いていないことを示す数字です。ここが、この記事で最も空白が大きい領域になります。
ガイドラインの整備状況よりも、部品の把握のほうがはるかに遅れています。同じ「対策」という言葉で語られていても、進み方には大きな差があります。
出典:IPA「2024年度ソフトウェア動向調査 簡易分析レポート」(2025年4月)をもとに作成
構成管理ツールも一部にとどまる
部品の把握を支えるもう一つの仕組みが、構成管理ツールです。導入している企業は、利用する側でおよそ3割、作る側でおよそ4割にとどまっています4。SBOMほど極端な数字ではありませんが、こちらも半分には届いていません。案件で部品の把握を扱うときは、SBOMの有無と構成管理の状況を、それぞれ別に確かめることになります。
SBOMと構成管理ツールは、扱う対象が似ていても役割が異なります。SBOMは部品の一覧という静的な記録であり、構成管理ツールは日々の変更を追う仕組みです。どちらか一方だけを整えても、部品の把握としては半分にとどまります。
| 対象 | 導入・整備の状況 | 何を意味するか |
|---|---|---|
| SBOM(ソフトウェア部品表) | 導入している企業は1割未満3 | 部品の把握が最も進んでいない領域です |
| 構成管理ツール | 利用する側で約3割、作る側で約4割4 | 双方とも一部の企業にとどまっています |
2つの数字を並べると、部品を「表にして持つ」ことよりも、日々の変更を「仕組みで管理する」ことのほうが、わずかに進んでいる企業が多いと分かります。とはいえ、どちらも道半ばの水準です。
部品を把握できていない状態が続くと、後から確認が必要になった際に対象範囲を絞り込みにくくなります。SBOMや構成管理の整備が薄い現場ほど、確認作業に時間がかかりやすくなります。部品の把握は地味な作業に見えますが、後に続くすべての対策の土台になる領域です。
部品の把握と並んで空白が大きいのが、次に見る方針そのものが定まっていない領域です。
整備状況の確認から始まるセキュリティ案件を見る →
4. 方針が無い領域
OSSの方針や専門組織はまだ整っていない
オープンソースソフトウェアの利用について、社内の方針や専門の組織を置いている企業はまだ整っていません5。OSSは広く使われている一方で、それをどう扱うかという取り決めは後回しにされがちな領域です。
方針が無いということは、案件で「どこまで確認すればよいか」という基準そのものが、現場ごとに違うことを意味します。整っている企業と比べると、確認する項目を一から相談する必要が出てきます。
製品を導入するかどうかよりも、それを扱う方針を持っているかどうかのほうが、現場の対応力を左右します。方針が無い現場では、判断のたびに個別の協議が必要になります。
方針が整っていない現場ほど、確認の基準を一から言葉にする作業から始めることになります。時間はかかりますが、この作業自体が、あとに続く対策の土台になります。
新しい仕組みの導入は限定的
SBOMのほかにも、部品同士のつながりを整理するグラフデータベースや、影響範囲を確かめるシミュレーションといった仕組みの導入は、限られた企業にとどまっています6。
これらは比較的新しい仕組みであり、広く浸透するには時間がかかる領域です。案件で扱う場合は、導入済みの現場か、これから整える現場かを見極めることになります。
方針が無い領域は、担当者の裁量に対応が委ねられやすくなります。同じ会社の中でも、案件やチームによって扱いが変わることがあります。方針を新しく作る場面では、既にあるガイドラインと矛盾しないかも確かめながら、少しずつ範囲を広げていく進め方が現実的です。
方針が定まっていないのは社内だけでなく、外部との境目でも同じ傾向が見られます。
5. 外部との境目も空いている
外部の活用はすでに進んでいる
外部のサービスや製品は、一部での利用を含めると6割強の企業がすでに活用しています9。境目を扱う場面は、案件の中でもすでに珍しくありません。
活用が進んでいる背景には、すべてを自社で持つよりも、外部の仕組みを組み合わせるほうが早いという事情があります。活用そのものは、すでにいくつもの現場で当たり前になりつつあります。
案件で外部の境目に関わる場合、活用しているかどうかの確認だけでは不十分です。どの範囲を外部に委ねていて、どこからが自社の責任範囲かという線引きまで確かめることになります。
方針の整備は活用に追いついていない
ところが、その活用に関する方針を整えている企業は、全体の約半数にとどまります8。活用は先に進んでいるのに、扱い方の取り決めが追いついていない状態です。案件でこの境目を確認するときは、外部を使っているかどうかではなく、使い方の方針があるかどうかを見ることになります。方針が無い現場では、確認する項目を都度すり合わせる必要が出てきます。
| 項目 | 割合 | 読み取れること |
|---|---|---|
| 外部のサービス・製品の活用 | 一部利用を含め6割強9 | 境目を扱う場面はすでに珍しくありません |
| 利用に関する方針の整備 | 全体の約半数8 | 活用が先行し方針が追いついていません |
出典:IPA「2024年度ソフトウェア動向調査 簡易分析レポート」(2025年4月)をもとに作成
活用の割合と方針の割合を並べると、その差がそのまま空白の大きさになっています。境目の管理は、導入の話ではなく、取り決めの話として扱うほうが実情に合います。
この空白は、外部の仕組みを増やすほど広がっていきます。組み合わせる先が増えるほど、方針でカバーしきれない範囲が出てくるためです。
境目の方針が薄いままだと、外部の仕組みを組み合わせるたびに確認の手間が増えていきます。方針という土台を先に整えるほうが、結果として個別の確認を減らせます。活用の割合が高い領域ほど、方針の空白が業務全体に与える影響も大きくなるためです。
境目を活用したあとに残るのが、次に見る維持と運用の不安です。
6. 維持と運用の不安
使い始めたあとの不安
外部のサービスや製品は、一部での利用を含めて6割強の企業が活用しています9。使い始める場面は増えていますが、使い続ける場面ではまた別の課題が出てきます。
外部のサービスについて、維持や運用に不安を抱える企業は多いといえます7。導入した時点では解決したはずの課題が、運用の段階で形を変えて戻ってくる形です。
導入する時点の判断よりも、導入したあとの維持・運用の判断のほうが、日々の対応としては重くなりがちです。案件でもこの段階に関わる場面が増えています。
維持や運用の不安は、担当者一人の力量では解消しにくい性質のものです。組み合わせている外部の仕組みが増えるほど、確認する範囲も広がっていきます。
不安を抱えたまま運用が続く
維持や運用の不安は、方針の整備が追いついていない境目の状態と重なります。使い方の取り決めが薄いまま運用が続くと、不安がそのまま積み残されます。
案件でこの領域に関わるときは、導入の経緯だけでなく、その後どのように保守されてきたかを確かめることになります。運用の履歴が、次に何を整えるかを考える手がかりになります。
不安を抱えたままの運用は、担当者が変わるたびに引き継ぎの負担も大きくなります。維持・運用の経緯を言葉にして残しておくことが、次に関わる人への手がかりになります。不安の正体は、たいてい取り決めの不在そのものです。方針を一つずつ言葉にしていく作業が、不安を具体的な確認項目に変えていきます。
ここまで見てきた空白を踏まえて、次の章では着手の順番を具体的に決めていきます。
運用・保守の視点を活かせるセキュリティ案件を見る →
7. 着手の順番を決める
品質の一部として説明できる対策から
利用する側の企業は、システムの品質を最も優先する事項として捉えています10。セキュリティ対策を提案するときも、品質の一部として説明できる内容のほうが、話が進みやすくなります。
品質と切り離した「対策のための対策」よりも、品質を保つために必要な対策として位置づけるほうが、相手先の理解を得やすくなります。同じ内容でも、伝え方の起点を変えるだけで受け止められ方が変わります。
脅威の重さから入るよりも、品質という共通の関心事から入るほうが、話がかみ合いやすくなります。ここまで見てきた空白の大きさを、品質の観点で並べ直すと、着手の順番が見えてきます。
図の作成:Remogu編集部。ここまでの空白の大きさをもとにした着手の順番の目安で、統計データではありません
空白の大きい順に並べる
最も空白が大きいのは、これまで見てきた部品の把握です。ここから手を付けると、埋められる空白が大きい分、効果も大きくなります。
次に大きいのが、外部との境目に関する方針です。活用がすでに進んでいる分、方針を整えるだけで扱える範囲が一気に広がります。導入そのものを増やす必要が無いため、比較的着手しやすい領域でもあります。
最後に、ガイドラインやリスク管理のように、すでに半分前後が整っている領域です1。ここは土台があるため、運用の細部を詰める形で底上げしていくことになります。空白の大きい領域から順に確認していくと、その現場に合った着手の順番が見えてきます。
順番を決めるときは、一度に全部を変えようとしないことも大切です。空白が大きい領域から一つずつ確かめていくほうが、現場に無理なく定着します。3つの領域を並行して動かそうとすると、どこも中途半端になりやすくなります。
Remoguは、案件の90%以上がフルリモート可能です。整備状況を確かめながら着手の順番を組み立てる進め方は、参画先が変わっても応用できる考え方になります。
整っている領域だけを対応すれば十分ですか
半分前後の企業がすでに持っている領域だけでは、部品の把握や外部との境目のように空白が大きい領域が手つかずのまま残ります。整っている領域と空いている領域の両方を確かめることが、優先順位を決める土台になります。
案件によって整備状況を毎回確認する必要はありますか
整備状況は企業ごとに大きく異なります1。ガイドラインやリスク管理のように半分前後の企業が整えている領域でも、その現場が整っている側かどうかは案件ごとに確かめることになります。
部品の把握を優先する理由は何ですか
部品の把握は、SBOMを導入している企業が1割に届いていない、最も空白が大きい領域だからです3。空白が大きい領域から手を付けると、埋められる範囲も大きくなります。
外部サービスの活用自体を減らすほうがよいですか
活用そのものを減らすことよりも、利用に関する方針を整えることが優先されます。外部のサービスや製品は、一部利用を含めて6割強の企業が活用しています9。方針を整えている企業は、全体の約半数にとどまります8。
着手した対策の効果はどう確かめればよいですか
効果を確かめる際も、脅威が減ったかどうかではなく、整備状況の項目がどれだけ埋まったかを基準にすると分かりやすくなります。ガイドラインや方針など、この記事で見てきた項目ごとに、整っているかどうかを定点で確認する方法が有効です。数字の変化を追うより、空白が一つずつ埋まっているかを見るほうが、着手の効果を実感しやすくなります。
リモートワーク案件をお探しの方へ
Remoguは、株式会社LASSICが運営するITエンジニア・デザイナー専門のリモートワーク案件紹介サービスです。フルリモート・ハイブリッドの案件から、スキルに合うものを探せます。
着手の順番が決まれば対策は進みます。セキュリティの案件を見てみてください。
会員登録無料 / 案件閲覧・相談は無料
※公開中の案件数は時期によって変わります。記事中の案件の傾向は執筆時点のものです。
出典・参考情報
*1 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」整備の差(2025年4月・2026年8月確認)
*2 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」止まる備え(2025年4月・2026年8月確認)
*3 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」部品の一覧(2025年4月・2026年8月確認)
*4 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」構成の把握(2025年4月・2026年8月確認)
*5 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」方針の空白(2025年4月・2026年8月確認)
*6 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」導入の限定(2025年4月・2026年8月確認)
*7 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」不安の所在(2025年4月・2026年8月確認)
*8 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」方針の有無(2025年4月・2026年8月確認)
*9 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」利用の広さ(2025年4月・2026年8月確認)
*10 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」評価の軸(2025年4月・2026年8月確認)