17 / 通信と安全性
WAFとログイン保護の役割を知る
WAFの誤検知を調べる手順と、管理アカウントの備えを具体化します。
WAFはWebへの要求をルールで検査・制限する仕組みです。利用できるルールや設定はサービスごとに違い、更新や管理アカウントの保護を置き換えません。ログインには使い回さないパスワードと、対応する二要素認証を使い、管理権限を必要な範囲に絞ります。
保護ごとに、確認する担当が違う
| 備え | 契約・設定で確認する内容 |
|---|---|
| WAF | 提供されるルール、検知ログの確認方法、除外の相談先 |
| ログイン保護 | 固有のパスワード、対応する二要素認証、管理権限の範囲 |
| ソフトウェアの更新 | 本体・テーマ・プラグインの更新対象と対応環境 |
| 復旧 | 保存対象、保持期間、必要な時点へ戻す方法 |
例:記事の保存時だけ、アクセスを拒否された
以下は想定例です。普段の表示は正常なのに、特定の記事を保存すると拒否される場合でも、WAFが原因とは限りません。発生時刻、操作したURL、エラー、直前に変えた内容を控えます。
- WAFのログを見られるなら、同じ時刻・URLの検知を調べる。
- 一致する記録があれば、ルールや検知内容を契約先へ伝え、正当な操作かを確認する。
- 除外が必要なら、契約先の手順で対象と範囲を限定し、保存できるかと保護設定を再確認する。
ログを見られないサービスでは、記録を添えてサポートに相談します。WAFを全面的に無効にしたまま運用する方法を、最初の解決策にしないようにします。
二要素認証は、入れたあとに復旧方法も確認する
WordPressで二要素認証を使う場合は、対応するプラグインや契約先の機能を確認します。WordPressのアカウントと、サーバーの契約管理アカウントは別なので、それぞれを確認します。
設定後は別のログインで動作を試し、端末を失った場合の復旧手段やバックアップコードを安全な場所に保管します。複数人で運営する場合はアカウントを分け、担当者が変わったら権限も見直します。日常の更新とバックアップも合わせて続けます。
この記事の要点WAF、ログイン保護、更新、復元の備えは、それぞれ役割が違います。
ことばの小さなメモ
- WAFWeb Application Firewall。Webへの要求を検査・制限する仕組み。
- 二要素認証パスワードなどの知識と、認証端末の所持など、異なる要素を組み合わせる認証。
参照した公式・技術資料
資料確認日:2026年10月3日