この記事には広告はありません。当サイトの他の記事には広告・アフィリエイトリンクが含まれています。
結論:ルーターは「買ったら終わり」ではなく、管理者を決めて持ち続ける機器です
総務省・NICT・ICT-ISACが運営するNOTICEというプロジェクトが、参加しているインターネットサービスプロバイダ(ISP)のIPアドレスに対して、ルーターやネットワークカメラの状態を継続的に観測しています。2026年7月時点の観測状況として公表されている数字は、次のとおりです。
| 項目 | 件数(2026年7月時点) |
|---|---|
| IoT機器の観測総数 | 月 1.18億件 |
| 容易に推測可能なID・パスワードである機器 | 月 13,753件 |
| ファームウェアに高リスク脆弱性を有する機器 | 月 2,230件 |
| マルウェア(Mirai)感染が推定される機器 | 最大 378件/日 |
| リフレクション攻撃の踏み台にされうる機器 | 月 11,705件 |
NOTICEは、この観測結果をもとにISPを通じて機器の管理者へ注意喚起を行っています。つまり、自分のルーターが危険な状態になっていることは、外から観測されて分かるということです。以下は、NOTICEが公開しているチェック項目と、その理由をまとめたものです。
1. 危険とされているのは、この3つの状態です
NOTICEは「ルーター/ネットワークカメラに潜む3つのリスク」として、管理用パスワードの推測、ファームウェアの脆弱性の放置、不要な機能の有効化を挙げています。裏を返すと、この3つを潰せば、少なくとも観測で引っかかる状態からは外れます。
| リスク | 何が起きるか |
|---|---|
| 管理用パスワードが推測されて不正アクセスされる | 管理権限を乗っ取られる。中古で買ってパスワードを変えていない場合は、前の所有者が知っている状態が続く |
| ファームウェアのアップデート未実施 | 公開済みの脆弱性が残り、第三者に不正利用される |
| 使わない機能が有効なまま | 外出先から管理画面を操作できる機能などが、第三者に使われる |
2. パスワードの条件は「10桁以上・4種類の文字・ランダム」です
NOTICEは、推測されにくい管理用パスワードの条件を3つ挙げています。
1 英大文字小文字、数字、記号を含む(入力不可の文字種がある機種は可能な限り多くの文字種を含む)
2 10桁以上(それ未満の入力しかできない機種は入力できる一番長い桁数)
3 推測されにくいフレーズ(ランダム文字列)
ここで重要なのは例外の書き方です。NOTICEは「初期パスワードが複雑なものに設定されているルーターやネットワークカメラは、変更する必要はありません」とも書いています。近年の製品は個体ごとに異なる複雑なパスワードが設定されていることがあり、その場合は変更しなくてよい、という整理です。
逆に、マニュアルに載っている共通の初期パスワードをそのまま使っているなら、それはインターネット上に公開されているのと同じです。買うときの選び方としても、NOTICEは「一つ一つの機器に異なるIDやパスワードが割り当てられているもの」を推奨しています。
3. 法令上の技術基準が4つ決まっています
ここは意外と知られていない部分です。ルーターやネットワークカメラが備えるべきセキュリティ機能は、端末設備等規則第34条の10で定められています。
| # | 基準 |
|---|---|
| 1 | 不正な設定変更を防ぐアクセス制御機能が搭載されている |
| 2 | 初期設定からID・パスワードの変更を促す機能、または、機器ごとに異なるID・パスワードが搭載されている |
| 3 | ファームウェアを更新できるようになっている |
| 4 | 電源がオフになっても、ID・パスワードやファームウェアが初期設定に戻らないようになっている |
NOTICEは「この技術基準を満たさない機器を、通信事業者のネットワークに接続することは禁止されています」と明記しています。基準を満たしていることは技適マークで判別できます。2020年4月以降、アクセス制御機能などの適合性を確認した技術基準適合認定が行われており、端末機器には四角囲みの「T」と、デジタルデータ伝送用設備に接続されることを示す「D」の記号の後に、認定年と番号が記載されています。
表示はルーターなら本体側面や底面、ネットワークカメラなら底面や接続面にあることが多く、機器によってはパッケージや取扱説明書、端末の液晶画面から確認できます。
4. アップデートは「自動」を有効にするのが前提です
ファームウェアの更新方法として、NOTICEは3つの手順(メーカーサイトの確認、マニュアルの参照、アップデートの実施)を挙げたうえで、こう書いています。
ファームウェアの「自動アップデート」が可能なルーターやネットワークカメラを購入することを推奨します。自動アップデート機能は、必ず「有効」にしてください。
手動更新を前提にすると、結局やらなくなります。買い替えのタイミングで自動更新対応かどうかを見るのが、いちばん確実です。
5. 使わない機能は切る。特にSSH/Telnet
外出先からインターネット経由で管理機能を操作できる機種があります。普段使わないなら無効にします。NOTICEが具体名を挙げているのはSSH/Telnet接続の無効化です。
どうしてもインターネット側から管理機能を使う必要がある場合は、アクセス元を必要最小限に制限し、推測されにくい管理用パスワードを設定する、という2段構えになります。
そして、不審な設定があった場合の対応も書かれています。直ちに初期化し、ファームウェアを最新版にアップデートし、管理用パスワードを変更する——この順番です。設定を1か所だけ直しても、侵入されているなら意味がありません。
6. サポート終了機器は、直せません
メーカーのサポートが終了したルーターやネットワークカメラには、新しいファームウェアが提供されません。サポート終了後に脆弱性が見つかっても修正できず、そもそも脆弱性情報が提供されないため、危険な状態になっていることに気づけません。
NOTICEは、買い替えの際にはIPAが運営するJC-STAR(セキュリティ要件適合評価及びラベリング制度)の適合ラベルが付いた製品を選ぶよう案内しています。
7. 乗っ取られると、自分が加害者側に見えます
NOTICEが紹介している事例のうち、家庭の利用者にとって現実味があるのは次のものです(いずれも報道等を出典としてNOTICEが掲載している事例で、当サイトで一次資料を確認したものではありません)。
- 2022年秋、都内のアパートに住む30代の男性が、捜査員から「お宅のIoT機器が不正アクセスの通信元になっている」と指摘された。警視庁の分析により、攻撃側が何らかの方法で入手したIDと管理用パスワードを使うなどして家庭用ルーターに外部から接続していたことが分かった。男性と攻撃を受けた企業に接点はなく、事件とは無関係と分かった。
- 2021年8月から9月、25万台のルーターから仕掛けられたDDoS攻撃が世界各地で発生した。
踏み台にされると、通信の発信元としては自分の回線が記録されます。無関係だと分かるまでのやりとりは発生します。
実務としてやること
- 設置時:管理用パスワードを10桁以上・4種類の文字・ランダム文字列に変更する(個体ごとに複雑な初期パスワードが設定されている機種は変更不要)
- 設置時:ファームウェアを最新版にし、自動アップデートを有効にする
- 設置時:使わない機能(SSH/Telnet、外部からの管理画面アクセスなど)を無効にする
- 定期:ファームウェアが最新かを確認する
- 定期:メーカーのサポートが終了していないかを確認し、終了していれば買い替えを検討する
- 購入時:技適マークがあること、個体ごとに異なるパスワードが設定されていること、自動アップデートに対応していることを確認する
- ISPから注意喚起のメールや郵便が届いた場合は、NOTICEのサイトでお問合せIDを入力して個別の対処方法を確認する
FAQ
NOTICEは、うちのルーターの中身を見ているのですか
NOTICEが公表しているのは、参加ISPのIPアドレスに対して機器の状態を観測しているという説明です。観測の対象は、容易に推測可能なID・パスワードの使用、ファームウェアの脆弱性、マルウェア感染の兆候などです。通信の中身を見ているという説明は公表資料にありません。観測方法の詳細はNOTICEの「脆弱なIoT機器の観測方法」に掲載されています。
ネットワークカメラも対象ですか
対象です。NOTICEはルーターとネットワークカメラを並べて扱っており、リスクとして「ネットワークカメラの映像が第三者に覗かれる」ことを挙げています。インターネットに接続している防犯カメラ・監視カメラが該当します。
プロバイダから借りているルーターはどうすればよいですか
機器の所有者が誰であっても、設置して使っている以上は管理が必要です。ただし借用機器は設定変更やファームウェア更新の扱いが事業者ごとに異なります。契約先の案内を確認してください。本記事では個別の事業者の運用は確認していません。
中古で買ったルーターは危ないですか
NOTICEは「特にルーター等を中古で購入しパスワード等を変更せず使用している場合は、以前の所有者等の第三者がパスワードを知っている状態になり、悪用される可能性が高まります」としています。中古品を使うなら、初期化したうえでパスワードを変更し、ファームウェアを最新にしてください。
自分の機器が感染していないか確かめる方法はありますか
NOTICEのサイトから、横浜国立大学が運営する「am I infected?」へのリンクが張られています。また、NOTICEから注意喚起を受けた方向けに、お問合せIDを入力して個別の対処方法を確認するページが用意されています。
参照した一次情報
- NOTICE(総務省・国立研究開発法人情報通信研究機構・一般社団法人ICT-ISAC)「NOTICEとは」 notice.go.jp
2026年9月21日確認。プロジェクトの運営組織、発足日(2019年2月20日)、活動内容に関する記述はこのページに基づきます。 - NOTICE「最近の観測状況」 notice.go.jp
2026年9月21日確認。2026年7月時点の観測総数1.18億件、容易に推測可能なID・パスワード13,753件、高リスク脆弱性2,230件、マルウェア感染最大378件/日、リフレクション攻撃の踏み台11,705件という数値はこのページに基づきます。数値は更新されます。 - NOTICE「ルーター/ネットワークカメラに潜むリスク」 notice.go.jp
2026年9月21日確認。3つのリスク(管理用パスワードの推測、ファームウェアの脆弱性、不要な機能の有効化)と、中古購入時の注意に関する記述はこのページに基づきます。 - NOTICE「ルーター/ネットワークカメラの安全な管理方法」 notice.go.jp
2026年9月21日確認。パスワードの3条件(10桁以上・4種類の文字・ランダム文字列)、初期パスワードが複雑な機種は変更不要である点、自動アップデートの推奨、SSH/Telnetの無効化、侵入が疑われる場合の初期化手順、サポート終了機器の買い替えに関する記述はこのページに基づきます。 - NOTICE「ルーター/ネットワークカメラに関する制度・基準」 notice.go.jp
2026年9月21日確認。端末設備等規則第34条の10の4つのセキュリティ基準、2019年の法令改正で義務付けられた旨、技適マークの記号(T・D)と表示位置に関する記述はこのページに基づきます。 - NOTICE「ルーター/ネットワークカメラの乗っ取り事例」 notice.go.jp
2026年9月21日確認。本文で紹介した乗っ取り事例はこのページの掲載内容によります。各事例の出典は報道等であり、当サイトで一次資料を確認したものではありません。
いずれも2026年9月21日に確認しました。観測状況の数値は2026年7月時点として公表されているものです。数値は更新されるため、最新の値はNOTICEのサイトで確認してください。
関連記事
- WEPはもう使えません|Wi-FiはWPA2かWPA3、SSIDから類推できる鍵にしない
- パスワードの定期変更はもう求められていません|10文字以上と、使い回しをやめること
- 削除してもデータは残ります|機器を捨てる前の消去と、サポート切れの見落とし
- IDとパスワードを人に教えるだけで違反になります|不正アクセス禁止法と踏み台
- JC-STARの★1・★2はメーカーの自己宣言です|IoT製品のセキュリティラベルの読み方
- 情報セキュリティは6か条になりました|25項目の自社診断とSECURITY ACTION一つ星
この記事は、公表されている一次情報をもとに整理したものです。個別の機器の設定方法や、契約中の回線事業者の運用については、メーカーおよび契約先にご確認ください。


コメント