
「ランサムウェア攻撃を受けたら、まずはデータの保全をして調査すべきだと聞いたが、どのような手順で行えばよいのか」。いざランサムウェア攻撃の被害に直面すると、何から手をつけるべきか迷うものです。本コラムでは、ランサムウェア攻撃を受けた際の初動対応を、被害状況の確認から封じ込め、フォレンジック調査のためのデータ保全まで、順を追って整理します。
記事一覧
デジタルフォレンジックに関する記事の一覧はこちらから
目次
1.まずは被害状況を確認する
フォレンジック調査のためのデータ保全に入る前に、まず行うべきは被害状況の確認です。具体的には、どの端末に暗号化されたファイルがあるのか、また脅迫文(攻撃者が被害企業に残す脅迫文書をランサムノートと言います。)が残されているのか、といった点を確認します。被害の全体像を把握することが、その後の対応の出発点となります。
プライバシー&セキュリティニュース
2.被害の封じ込め ネットワークからの切り離し
次に必要なのが、被害の封じ込め(拡散防止)です。ランサムウェアはネットワークにつながった環境で横展開し、被害が次々と広がってしまう性質があります。そのため、感染した端末やサーバーをネットワークから切り離すことが最優先となります。
具体的な方法としては、LANケーブルを抜く、Wi-Fi設定をオフにするといった対応で、感染端末以外への拡散を防ぎます。物理的にネットワークから遮断することが、被害を食い止める基本動作です。
3.バックアップサーバーも隔離する理由
封じ込めにあたっては、感染した機器だけでなく、感染していない機器・システム、そしてバックアップデータのサーバーも隔離しておくことが重要です。
その理由は、暗号化されてしまったデータを後に復旧する際、バックアップから復旧することになるためです。もしバックアップサーバーまでランサムウェアの攻撃を受けてしまうと、データの復旧そのものが困難になってしまいます。復旧の「最後の砦」を守るために、バックアップデータの隔離は欠かせません。
4.フォレンジックベンダーへの早期連絡
データ保全のためのフォレンジック調査について、自社で初動対応を進めることも大切ですが、フォレンジック調査の専門業者にすぐ連絡することが必要です。
連絡のタイミングは、早ければ早いほどよいといえます。ランサムウェアによる暗号化の被害を確認したら、被害の封じ込めと同じようなタイミングで専門家へ連絡することが望ましいでしょう。初動の遅れが、その後の調査や復旧の難易度に直結します。
5.「保全」とは何か 単なるコピーでは足りない
データの保全は、基本的にフォレンジックベンダーが行います。ここで注意したいのは、保全は単なるデータのコピーでは足りないという点です。
安全にデータの複製を取る必要があり、Windows上での単純なコピー&ペーストでは不十分です。パソコンであれば、端末内の全データを取得し、「フォレンジックイメージ」として作成します。
サーバーについては、ログデータを適切に保存することが求められます。サーバーによっては、端末の電源をオフにするとログが消えてしまう可能性もあるため、適切な手順でフォレンジックベンダーのエンジニアが作業を行う必要があります。安易な操作が、後の調査に必要な証拠を失わせるおそれがあるのです。
6.アカウント情報への対応
封じ込めに関連する対応として、アカウント情報への対処も重要です。ランサムウェア攻撃では、アカウント情報を不正に利用されて社内ネットワークに侵入されるケースが多く見られます。
そのため、次のような対応が必要です。アカウントの無効化、管理者ID・特権IDの一時停止、そして多要素認証・二段階認証が有効になっていない場合には、それらを有効にすること。侵入経路となりうる認証情報を早期に押さえることが、被害の拡大防止につながります。
7.まとめ
ランサムウェア攻撃を受けた際の初動対応の要点を整理します。
- まず被害状況の確認(暗号化された端末・ランサムノートの有無)
- ネットワークからの切り離しで封じ込め(LANケーブルを抜く・Wi-Fiをオフ)
- バックアップサーバーも隔離し、復旧手段を守る
- フォレンジックベンダーへは早期連絡。封じ込めと同じタイミングが望ましい
- 保全は単なるコピーではなくフォレンジックイメージの作成。サーバーはログの適切な保存が必要
- アカウントの無効化・特権IDの停止・多要素認証の有効化で侵入経路を遮断
ランサムウェア対応では、初動のスピードと、証拠を損なわない適切な手順の両立が鍵となります。被害を確認したら、自社での封じ込めと並行して、早めにフォレンジック専門家へ相談することをおすすめします。
フォレンジック調査ならTMIP&S
TMI総合法律事務所およびTMIプライバシー&セキュリティコンサルティングでは、サイバーインシデント対応支援、フォレンジック調査に対応しております。サービス内容の詳細や費用につきまして、お気軽にお問合せください。
TMIプライバシー&セキュリティコンサルティング 代表
TMI総合法律事務所 パートナー弁護士
日本企業のサイバーインシデント対応およびデータ利活用・EUデジタル規制対応の双方に特化した国内でも数少ないIT・プライバシー法務の専門家。日本企業のサイバー危機対応およびデータ規制分野における第一人者の一人として上場企業、グローバル企業を含む多数の企業を支援している。
クラウド、インターネット・インフラ/コンテンツ、SNS、アプリ・システム開発、アドテクノロジー、ビッグデータアナリティクス、IoT、AI、サイバーセキュリティ分野における法務を専門とする。
主な専門領域:
- 企業へのサイバー攻撃・情報漏えいインシデント対応
- 個人情報保護法に適合したDMP/CDP導入支援
- GDPR、EUデータ法、EU AI法、サイバーリジリエンス法対応
- 国内外データ保護規制に基づくセキュリティアセスメント
セキュリティISMS認証機関公平性委員会委員長、社団法人クラウド利用促進機構(CUPA)法律アドバイザー、経済産業省情報セキュリティタスクフォース委員を歴任。
主な実績:
【サイバー攻撃・情報漏えいインシデント対応(有事対応)】
- 初動調査・ディレクション: インシデント発生時の初動調査支援や、フォレンジック調査のスコープ決定、業者選定のディレクション
- トリアージと被害拡大防止: 被害状況の初動把握(トリアージ)を行い、システム稼働停止の判断や二次被害防止のアドバイス
- 第三者委員会の組成・運営: 外部の情報漏えい事故調査委員会や再発防止委員会の組成、および委員長への就任
- 当局および対外対応: 個人情報保護委員会への速報・確報、警察への被害届出、プレスリリース作成、記者会見の支援まで総合的サポート
- 法的手続・被害回復: インシデントに伴う損害賠償請求、ベンダへの責任追及、刑事告訴などの法的措置
【データ利活用・プライバシー対応支援】
- 高度データの利活用支援: 人事・顧客データに加え、Cookie、バイタルデータ、生体情報データ、IoT、AI等の利活用における適法性評価
- 匿名加工情報の評価: ビッグデータ利活用における「匿名加工手続き」の個人情報保護法適合性評価
- DMP/CDP・アドテクノロジー: アドテクノロジーやビッグデータアナリティクス分野における実務支援
【プライバシーガバナンス構築の支援】
- 体制構築・規程整備: セキュリティ管理委員会の組成、各種ポリシー、管理規程、インシデント対応マニュアル等の策定・改定支援
- リスクアセスメント: セキュリティアセスメントやプライバシーインパクトアセスメント(PIA)を通じた分析
- 教育・研修: 経営層向けのレクチャーから事業部向けのセキュリティ研修
- リスク転嫁支援: 経済的インパクトを抑えるためのサイバーセキュリティ保険の導入支援や、保険料割引のためのセキュリティ診断
【IT・先端技術の法的支援】
- 多産業分野のアドバイス: クラウド、インターネット・インフラ、SNS、アプリ・システム開発、スマートシティ等の各分野で法的助言
- 適合性評価: クラウド導入に伴う国内外の個人情報保護法、およびガイドライン等の適合性評価
【国内外の個人情報保護規制へのアドバイス】
- 国内法: 個人情報保護法、不正競争防止法、電気通信事業法等に加え、資金決済法、特定商取引法等
- 海外法・規制: EUのGDPR、米国のCCPA、およびアジア・アフリカ・南米・中東各地域の個人情報保護法への対応、EUデータ法、EU AI法、サイバーリジリエンス法などEUデジタル規制対応、海外当局対応、IGDTA(Intra-Group Data Transfer Agreement)対応
- 国際基準: PCI-DSS要件やISMS認証基準への対応、米国財務省のOFAC規制(身代金支払いに関する制裁リスク)
TMIプライバシー&セキュリティコンサルティング
首席フォレンジック・エンジニア
デジタルフォレンジックとeDiscoveryサービスを提供する日系ベンダーにて約12年間勤務し、第三者調査委員会対応、コンプライアンス事案における社内調査対応、米国当局調査におけるeDiscovery対応など、多くの日本企業を支援してきた。その後、国内弁護士事務所にてフォレンジックチーム立上げに携わり、第三者調査委員会や内部通報事案においてフォレンジック調査を担当した。常に高いプレッシャーのかかるフォレンジック調査の現場においても、持ち前の冷静さとポーカーフェイスを崩すことなく淡々と仕事を進め、クライアントの要求に120%の対応をすることを信条とする。
<実績>
- メディア事業者の労務事案における、スマートフォン保全とLINE履歴解析による原因究明調査
- 運送事業者の情報持ち出し事案における、PCおよびスマートフォン保全と、削除データ復元やWEB閲覧履歴の解析による原因究明調査
- メーカーのキックバック事案における、Microsoft365のメールデータ収集と、メールデータのレビューによる原因究明調査
- 金融事業者のビジネスメール詐欺(BEC:Business Email Compromise)事案における、PC保全およびMicrosoft365のログ収集と、解析による原因究明調査と再発防止策の提案
- 商社のDOS攻撃事案における、VPNログ収集およびPC保全と、解析による原因究明調査と再発防止策の提案
- ヘルスケア企業のランサムウェア被害事案における、VPNログ収集およびPC保全と、解析による原因究明調査と再発防止策の提案