ランサムウェア
ランサムウェア対策|予防・感染時の初動・バックアップ復旧
侵入を減らす対策と、被害を広げず業務を戻す備えを整理します。感染疑いがある場合は、まず初動対応の導線を確認してください。
ランサムウェア対策は何から始める?
ランサムウェア対策は、侵入を減らす更新・認証の強化と、侵入後の被害を抑える検知・隔離・復旧の備えを組み合わせます。暗号化への備えだけでなく、データを盗まれるリスクも対象です。平時は重要な業務と依存システムを把握し、本番環境から分離したバックアップが実際に復元できるか確認します。
根拠となる公式情報を確認するQuick start
いま必要な対応から選ぶ
状況別の判断基準
以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。
| いまの状況 | 次に確認・判断すること |
|---|---|
| 脅迫文や大量のファイル変更を見つけた | 感染疑いとして即時に報告し、影響端末・共有領域を確認する。権限のある担当者がネットワーク隔離を判断し、復旧用データへの拡大も防ぐ。 |
| バックアップはあるが復元を試していない | 重要業務から復元テストを計画する。データだけでなく、認証基盤・設定・鍵など業務再開に必要な依存関係も確認する。 |
| 暗号化は止まったように見える | 終結と決めつけない。別の侵入経路、盗まれた認証情報、情報流出の可能性を調査し、健全な環境への復旧を承認する。 |
まず確認するチェックリスト
- 外部公開機器・リモートアクセスの更新状況と、多要素認証の適用範囲を確認する。
- 管理者権限と通常業務のアカウントを分け、共有領域への不要な書込み権限を減らす。
- バックアップの分離、保持期間、変更・削除の権限、復元テストの結果を確認する。
- 停止を許容できる時間(RTO)と戻せるデータ時点(RPO)を業務責任者と合意する。
実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。
よくある疑問・誤解
バックアップがあればランサムウェア対策は十分ですか?
十分ではありません。バックアップも変更・削除される可能性があり、復元できても情報流出は取り消せません。侵入対策、権限分離、検知、連絡体制と組み合わせてください。
バックアップ復元テストの進め方感染が疑われたらすぐ電源を切りますか?
一律には決めません。CISAは影響システムの隔離を優先し、ネットワークから切り離せない場合の電源停止にも言及しています。電源断で失われる証拠があるため、まず既定の連絡・隔離手順に従います。
ランサムウェア初動対応プレイブック公式情報・参考情報
- CISA・MS-ISAC:#StopRansomware Guide
予防、影響システムの隔離、証拠保全、復旧のチェック項目。
- NIST SP 800-61 Rev. 3:インシデント対応
組織のリスク管理と対応体制の設計に利用。
本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。
まず押さえる用語
ランサムウェア 被害者のファイルを暗号化して身代金(Ransom)を要求するマルウェア。近年はデータ窃取も行うDouble Extortion型… EDR エンドポイント(PC・サーバー・スマートフォン)上の挙動をリアルタイム監視し、高度な脅威を検知・調査・対応するセキュリティソリュ… RTO 障害やインシデント発生後、どのくらいの時間以内にサービスを復旧させるべきかを示す目標値。 RPO 障害やインシデント発生時に、どの時点までのデータ損失なら許容できるかを示す目標値。 マルウェア 悪意のあるソフトウェアの総称。ウイルス・ワーム・トロイの木馬・ランサムウェア・スパイウェア・アドウェアなどが含まれる。感染経路は… EDR Sensor 端末上でプロセス、ファイル、ネットワーク、ログオンなどのテレメトリを収集し、EDR基盤へ送るエージェント。 FedRAMP 米国政府機関がクラウドサービスを利用する際のセキュリティ評価・認可プログラム。クラウドサービスの統制水準を確認する枠組み。 EDR隔離 EDRなどの管理機能を使い、疑わしい端末の通常のネットワーク通信を制限しながら、調査・管理に必要な通信経路を残して封じ込める対応… フルバックアップ 指定したバックアップ対象の全体を保存する方式。前回から変わった部分だけを保存する方式とは異なり、復元の基点になるが、対象外の設定… 増分バックアップ 直前のバックアップなどを基点として、それ以降に変更された部分を保存する方式。転送量や保存量を抑えられる一方、復元に必要な過去デー…
違いを理解する(比較)
実務で使う(チェックリスト・対応手順)
関連する脆弱性(CVE)
関連ニュース・解説
- マルウェア感染時の初動対応チェックリスト
- SaaS外部共有リンクの棚卸し ─ Google Drive・OneDrive・Slackでまず確認すること
- Trend Micro Apex One CVE-2026-34926がKEV追加:EDR/エンドポイント運用で確認すること
- バックアップ復旧テストの始め方 ─ ランサムウェアに備える確認手順
- EDRアラートの初動対応 ─ 最初に見るべき確認項目
- セキュリティログの読み方 ─ 初心者が最初に見るべき5種類
- cPanel/WHM CVE-2026-41940 ─ ホスティング管理画面の認証回避リスクと初動対応
- ランサムウェア初動対応 ─ 最初の1時間でやること・やってはいけないこと