ランサムウェア
ランサムウェア対策は、侵入への備えと復元の確認をセットに
バックアップの保存だけで安心しないために。侵入経路、権限、復元テスト、初動の連絡体制、事業継続を企業の担当者向けに整理します。
cotomu セキュリティ編集部 / 公開・資料確認: / 読了目安 6分
この記事で整理すること
復元できる範囲と、被害発生時の連絡順を確かめる。
バックアップのジョブが成功していても、業務を戻せるとは限りません。必要な世代が残っているか、攻撃を受けたアカウントで削除されないか、システムとデータを組み合わせて復元できるか。ランサムウェアへの備えでは、侵入しにくくする対策と、業務を再開する準備の両方を確かめます。
被害が進行中の場合は、この記事の読了や当サイトからの返信を待たず、社内責任者と契約中の緊急対応窓口へ連絡してください。JPCERT/CCのインシデント対応依頼窓口も確認できます。当サイトは即時対応や復旧を保証していません。
侵入経路と管理権限を減らす
遠隔接続に使うVPN等の機器、外部公開サービス、管理用アカウントを一覧にし、更新状況と多要素認証を確認します。多要素認証は、パスワードに加えて別の要素で本人を確認する仕組みです。不要な公開や使われていない権限は、業務影響を確認して減らします。
CISA等の#StopRansomware Guide(2023年9月版)は、予防と対応の両面を整理しています。単一の製品導入で対策を完了とせず、脆弱性対応、権限管理、バックアップ、連絡体制を組み合わせて見直す材料になります。
社内では、一般利用と管理作業のアカウントを分け、委託先の接続範囲と管理権限も確認します。対策の優先順位を決める際は、脆弱性対応の実務ガイドの確認項目を使えます。
バックアップから業務を戻せるか試す
IPAの中小企業の情報セキュリティ対策ガイドライン第4.0版は、2026年3月27日の改訂でバックアップを加えた「情報セキュリティ6か条」を示しています。バックアップを日常の基本対策として確認する出発点になります。
保存先は、元のシステムやアカウントからの削除・上書きに耐えられるかを確かめます。オフライン保管や変更を制限する仕組みを含め、製品の仕様と運用に合わせて保護方法を検討してください。単なる同期は、暗号化された状態まで反映する可能性があるため、履歴や復元の条件も確認します。
| 確認すること | 演習で残す記録の例 |
|---|---|
| 復元する範囲 | データ、設定、認証、必要な関連システム |
| 保護の方法 | 保存先の分離、削除権限、世代、利用できる復元点 |
| 復元の手順 | 操作する人、必要な権限、使う媒体・手順書 |
| 業務再開の条件 | 動作確認、許容するデータ損失、再開の判断者 |
この表は編集部の確認例です。復元にかかった時間だけでなく、復元できなかったものも残します。業務側と許容できる停止時間・データ損失を話し合い、その条件に近づけるための改善を考えます。
初動は、連絡・隔離・証拠保全を組み合わせる
不審な暗号化や認証の異常を見つけたときは、発見時刻、対象、症状を記録し、決めた窓口へ連絡します。ネットワークからの隔離や権限停止の要否は、被害拡大と業務影響を見ながら判断します。独断で初期化・復元を始めると、原因や影響を調べる材料を失うおそれがあります。
JPCERT/CCの侵入型ランサムウェア攻撃を受けたら読むFAQでは、被害把握、原因調査、復旧等の検討点が説明されています。復元の前に侵入経路や残存する侵害を確認することも、再発を防ぐための検討事項です。具体的な操作は専門窓口と相談してください。
連絡先はメールや社内システムが使えない場合にも参照できるようにします。経営、情シス、開発、法務・広報、保守会社の連絡順と代理担当を整理し、顧客や関係先への説明は責任者が確認します。
一つの業務で、復元と連絡を演習する
最初の演習では重要業務を一つ選び、誰が連絡を受け、どの情報を確認し、何を復元して再開を判断するかをたどります。安全な検証環境で復元を試し、停止中の代替手段も業務側と確認してください。
バックアップの取得は担当任せで復元結果が分からない、連絡先が個人の記憶に依存している、といった状態は見直しの材料です。相談時はバックアップ製品や重要業務の概要から共有でき、認証情報や実データの送付は不要です。
参照資料と確認日
資料確認:2026年10月9日。IPAは第4.0版を参照し、案内ページの2026年9月30日の更新も確認しています。CISAのガイドは2023年9月版の基礎資料として使用しています。
本文中の実務例は編集部の提案です。公式資料の要件や、安全性の保証を示すものではありません。製品の影響範囲と対策は、対応時点のベンダー情報で確認してください。記事の編集方針