Drupal保守運用: 「更新しない」が最大のリスクになる理由
毎月保守費用をお支払いのお客様に、「その費用で具体的に何を実施していますか」とお聞きすると、即答できないケースが少なくありません。「何かあったときの保険」——そう説明されている契約が多いのです。
しかしWebサイトにおいて、「何もなければ何もしない」保守は保険になりません。なぜなら、Drupalは更新しないこと自体がリスクになる構造を持っているからです。
本記事では、Drupal保守で実務上必要な項目を、優先度をつけて整理します。
なぜDrupalは「放置」が効かないのか
Drupalには専任のセキュリティチームがあり、脆弱性が見つかるとセキュリティアドバイザリ(SA)として公開されます。
ここが重要です。SAは脆弱性の内容を公開します。修正版と同時に「どこにどんな穴があったか」が全世界に知られます。つまり、更新しないサイトは公開情報を元に狙われる標的になります。
事実は数字が示しています。Drupal 7は2025年1月5日にサポートが終了しましたが、終了直前でも約29万サイト(全Drupalの約40%)が残存していました。動いているからと放置されたサイトが、いま最もリスクの高い状態にあります。
> 出典:webtechsurvey、Drupal 7 EOL PSA-2025-01-06
最優先の4項目
保守項目は多岐にわたりますが、まず止めると事故に直結する4つです。
① SAの監視と適用(本体+全モジュール) — 監視対象は、コアだけでなく導入している全Contribモジュールです。脆弱性はむしろモジュール側で多く見つかります。Critical は24時間以内、High は1週間以内、といったSLAで、適用前に必ずステージング検証します。
② バックアップと「復元テスト」— バックアップを取っている会社は多いですが、復元を試した会社は少ないです。DB+ファイル+設定の3点セットを本番と別の場所へ保存し、年1回以上、実際に復元して動作確認します。
③ コアのマイナーアップデート追従 — Drupal 10・11は定期的にマイナーがリリースされ、各バージョンにサポート期限があります。追従しないと、いずれセキュリティ修正の対象外になります。
④ PHPバージョンの互換性管理 — Drupalのバージョンごとに対応PHPが決まっており、PHP自体にもEOLがあります。サーバ更改の予定は保守側と必ず共有してください。
注意すべきリスク
保守で見落とされがちな、しかし致命的な点です。
– 「バックアップを取っている」と「復元できる」は別物です。障害時に復元しようとしたらファイルが壊れていた、が最も致命的な事象です。
– 使っていないモジュールは無効化ではなくアンインストールしてください。有効なまま残ると攻撃面になります。
– 権限設定は運用の中で増えがちです。特に匿名ユーザー・認証ユーザーのロールに不要な権限が付いていないか。個人情報漏洩の典型経路です。
– cronの失敗は静かに進行します。検索インデックス未更新・キャッシュ未削除・メール未送信を、画面上は何も変わらないまま引き起こします。ログを見ていない保守では発見できません。
日本市場の動向
保守運用は、いまセキュリティとコンプライアンスの観点から重要性が増しています。
– Drupal 7のEOL(2025年1月5日)以降、約40%の未対応サイトがSAの公開情報にさらされ続けています
– Drupalは官公庁・大学・金融など高セキュリティ領域での採用が多く、これらの領域では保守の質がそのままコンプライアンス対応の質になります。
– 更新頻度の高いDrupalでは、更新のたびの回帰確認をどう効率化するかが保守コストを左右します。
TTVの実際のDrupal保守体制
当社は現在まで、10サイト以上のDrupalサイトについて新規構築および保守運用を担当しています。対応領域はECサイト、コーポレートサイト、ヘルスケア、ホスピタリティ管理システムなど多岐にわたります。
また、当社のDrupal専門エンジニアは、実務で必要になった機能を20のContribモジュールとしてDrupalコミュニティに公開しています。代表例は次の2つです。
– Context Breadcrumb — Drupalのパンくずを、コンテキストに応じて動的に定義できるモジュール
– Node Preview Context — プレビュー画面でノードのコンテキスト条件が正しく判定されない問題を解消するモジュール
> 公開モジュール一覧:[drupal.org/u/zipme_hkt](https://www.drupal.org/u/zipme_hkt)
モジュールを公開する側であることは、保守において実利があります。セキュリティアドバイザリが公表された際、影響範囲の判断が速くなるためです。
### 対応SLA
| 重大度 | 対応時間 |
| Critical | 24時間以内 |
| High | 1週間以内 |
適用前には必ずステージング環境で検証し、本番反映します。
まとめ
テーマは「保守とは、何もしないことではない」です。
– Webサイトは**更新しないこと自体がリスクになります(SAで脆弱性内容が公開されるため)
– 最優先はSA監視(本体+全モジュール)・復元テスト・マイナー更新追従・PHP互換性の4つ
– 「バックアップを取っている」と「復元できる」は別物です
– Drupal 7のEOL後も約40%が未対応のまま。放置は静かにリスクを蓄積します
– 当社は10サイト以上のDrupalサイトを構築・保守しており、Critical は24時間以内に対応します
いまお使いのサイトについて、保守の健康診断のみでも承っております。他社様で構築されたサイトでも対応可能です。
Drupalの保守運用にご関心のおありの方は、お気軽にお問い合わせください。
出典
– Drupal Security Advisories: https://www.drupal.org/security
– Drupal 7 サポート終了アナウンス: https://www.drupal.org/about/announcements/blog/drupal-7-has-reached-end-of-life-psa-2025-01-06
– Drupal 使用統計: https://webtechsurvey.com/technology/drupal
– Drupal.org ユーザープロフィール: https://www.drupal.org/u/zipme_hkt