このページを読む前に

被害が進行している可能性がある場合、記事を最後まで読んでから連絡する必要はありません。組織のIT担当者・責任者へすぐ報告してください。安全に関わる設備、医療機器、工場の制御機器などは独断で切断・停止せず、責任者と専門家の手順を優先します。

ファイル名が変わった、複数のファイルが開けない、身代金要求が表示された、といった症状だけで原因は断定できません。ただし被害を疑って初動を取る理由にはなります。暗号化がなくても情報窃取があり得るため、見た目だけで判断しません。

一般利用者が最初に行うこと

  1. 通常業務を止める:疑わしい端末でメール送信や重要アカウントへのログインを続けない。
  2. 通信を切り離す:安全に行えるPCならLANケーブルを抜き、Wi-Fiなどのネットワーク接続を切る。共有設備全体を独断で止めない。
  3. 別の手段で連絡する:電話や安全な端末でIT担当者・責任者へ、発見時刻と症状を伝える。
  4. 状態を残す:表示内容と自分が行った操作を記録する。個人情報・秘密値を公開場所へ送らない。

隔離は感染除去ではありません。隔離できない、切断すると安全や重要業務に影響する場合は、担当者に緊急性を伝え、停止方法を相談してください。

急いで行わないこと

  • 原因を確かめるために、不審な添付・ファイルを別のPCで開く。
  • バックアップのUSBや共有ディスクを、疑わしい端末につなぐ。
  • 初期化、再インストール、ログ削除、手当たり次第の駆除で証拠を消す。
  • 証拠を残すためと称して、攻撃を無制限に継続させる。
  • 自己判断で身代金を支払う、攻撃者へ秘密情報を渡す。

電源を切る・再起動するかは証拠保全と被害拡大防止の両面があります。一律の指示にはせず、まず通信の隔離と連絡を行い、進行状況に応じて専門家と判断します。

責任者・IT担当者が並行して確認すること

JPCERT/CCのFAQは、被害範囲の把握と最小化、侵入経路への対処、バックアップによる復旧を説明しています。被害を免れたバックアップの保護も重要です。

以下はそれを踏まえた当サイトの引き継ぎ項目です。

  • 体制:対応責任者、技術担当、対外窓口を決め、連絡が混線しないようにする。
  • 範囲:端末だけか、共有ストレージ・認証基盤・クラウド・拠点間接続にも関係するか確認する。
  • 保全:端末・認証・通信・クラウドのログが残っているか、保持期限と退避方法を確認する。
  • 拡大防止:疑わしいアカウント・連携・経路への制限を、影響と証拠保全を考慮して実施する。
  • 復旧資源:未被害のバックアップが上書き・削除されないよう保護し、復元元と時点を確認する。

管理者自身の端末や認証が侵害された可能性もあるため、同じ端末・同じ経路での作業を安全と決めつけません。

相談時に伝える見本

次は架空の連絡例です。実データ・秘密値を埋め込む必要はありません。

「本日午前、共有文書が複数台で開けなくなりました。端末AはLANとWi-Fiを切断しました。初期化や再起動はしていません。共有ストレージの状態とバックアップへの影響は未確認です。隔離範囲と証拠保全について相談したいです。」

確認済み、推定、未確認を分け、連絡後に行った操作も日時とともに追記します。侵害対応はJPCERT/CCの相談窓口や契約先の専門窓口へ。犯罪被害は警察へも相談してください。届出や通知の要否・期限は状況により異なるため、責任者が専門家と確認します。

復旧は「ファイルが開く」で終わらない

侵入経路と不正アクセスが残ったまま戻すと、再被害につながります。原因への対処、認証の保護、復元元の安全性、業務動作、監視を確認して段階的に戻します。情報流出の調査とデータの復元は別の作業です。

平時に用意する復元チェックリストを使い、連絡先と復旧手順は普段のメールが使えない場合でも参照できるようにします。