メインコンテンツへスキップ

編集:CyberLens 編集部 · 本文・出典確認:

対象:ランサムウェアに備える情シス担当者、バックアップ・事業継続の担当者

ランサムウェア対策は何から始める?

ランサムウェア対策は、侵入を減らす更新・認証の強化と、侵入後の被害を抑える検知・隔離・復旧の備えを組み合わせます。暗号化への備えだけでなく、データを盗まれるリスクも対象です。平時は重要な業務と依存システムを把握し、本番環境から分離したバックアップが実際に復元できるか確認します。

根拠となる公式情報を確認する

Quick start

いま必要な対応から選ぶ

状況別の判断基準

以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。

観測した状況と、次に行う判断
いまの状況次に確認・判断すること
脅迫文や大量のファイル変更を見つけた感染疑いとして即時に報告し、影響端末・共有領域を確認する。権限のある担当者がネットワーク隔離を判断し、復旧用データへの拡大も防ぐ。
バックアップはあるが復元を試していない重要業務から復元テストを計画する。データだけでなく、認証基盤・設定・鍵など業務再開に必要な依存関係も確認する。
暗号化は止まったように見える終結と決めつけない。別の侵入経路、盗まれた認証情報、情報流出の可能性を調査し、健全な環境への復旧を承認する。

まず確認するチェックリスト

  • 外部公開機器・リモートアクセスの更新状況と、多要素認証の適用範囲を確認する。
  • 管理者権限と通常業務のアカウントを分け、共有領域への不要な書込み権限を減らす。
  • バックアップの分離、保持期間、変更・削除の権限、復元テストの結果を確認する。
  • 停止を許容できる時間(RTO)と戻せるデータ時点(RPO)を業務責任者と合意する。

実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。

よくある疑問・誤解

バックアップがあればランサムウェア対策は十分ですか?

十分ではありません。バックアップも変更・削除される可能性があり、復元できても情報流出は取り消せません。侵入対策、権限分離、検知、連絡体制と組み合わせてください。

バックアップ復元テストの進め方

感染が疑われたらすぐ電源を切りますか?

一律には決めません。CISAは影響システムの隔離を優先し、ネットワークから切り離せない場合の電源停止にも言及しています。電源断で失われる証拠があるため、まず既定の連絡・隔離手順に従います。

ランサムウェア初動対応プレイブック

公式情報・参考情報

本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。

まず押さえる用語

ランサムウェア 被害者のファイルを暗号化して身代金(Ransom)を要求するマルウェア。近年はデータ窃取も行うDouble Extortion型… EDR エンドポイント(PC・サーバー・スマートフォン)上の挙動をリアルタイム監視し、高度な脅威を検知・調査・対応するセキュリティソリュ… RTO 障害やインシデント発生後、どのくらいの時間以内にサービスを復旧させるべきかを示す目標値。 RPO 障害やインシデント発生時に、どの時点までのデータ損失なら許容できるかを示す目標値。 マルウェア 悪意のあるソフトウェアの総称。ウイルス・ワーム・トロイの木馬・ランサムウェア・スパイウェア・アドウェアなどが含まれる。感染経路は… EDR Sensor 端末上でプロセス、ファイル、ネットワーク、ログオンなどのテレメトリを収集し、EDR基盤へ送るエージェント。 FedRAMP 米国政府機関がクラウドサービスを利用する際のセキュリティ評価・認可プログラム。クラウドサービスの統制水準を確認する枠組み。 EDR隔離 EDRなどの管理機能を使い、疑わしい端末の通常のネットワーク通信を制限しながら、調査・管理に必要な通信経路を残して封じ込める対応… フルバックアップ 指定したバックアップ対象の全体を保存する方式。前回から変わった部分だけを保存する方式とは異なり、復元の基点になるが、対象外の設定… 増分バックアップ 直前のバックアップなどを基点として、それ以降に変更された部分を保存する方式。転送量や保存量を抑えられる一方、復元に必要な過去デー…

違いを理解する(比較)

実務で使う(チェックリスト・対応手順)

関連する脆弱性(CVE)

関連ニュース・解説

理解を確認して、次のテーマへ

このテーマの重要用語をクイズで確認する · 学習ロードマップ · 学習進捗を見る

ESC