要点
- 感染したマシンのインターネット接続を遮断し、ネットワークから切り離します(LANケーブルとWi-Fi)。電源は切らないでください。メモリには有用な痕跡が残っています。
- 身代金は支払わないでください。フランス国家情報システムセキュリティ庁(ANSSI)は、支払っても復号手段が得られる保証はないと注意を促しています。
- 被害を受けたネットワークに接続されていなかった端末からパスワードを変更します。
- 再インストールの前に被害届を提出し、保険会社に連絡し、フランスの個人データ保護機関であるCNILへの通知(72時間以内)の要否を検討します。
- 侵入より前のコピーを、正常なマシンに復元します。感染が残っているネットワーク上では決して復元しないでください。
発生直後の数分間
- 暗号化が進んでいる端末やサーバー、およびそれらからアクセス可能な機器のネットワーク接続を切断します(LANケーブルとWi-Fi)。フランス政府のサイバー被害支援サイトであるCybermalveillance.gouv.frは、攻撃を受けたネットワークのインターネット接続を遮断することも推奨しています。まだ正常なNASも、これらのマシンにマウントされている場合は切り離します。
- 感染したマシンの電源は切りません。メモリには調査に役立つ痕跡が残っています。ANSSIは、暗号化が続いている場合は休止状態にするよう助言しています。すでに電源が切れていた正常なマシンは起動しないでください。
- 経営陣と、契約があれば保険会社に連絡が取れるまでは、身代金を支払わず、脅迫メッセージにも応答しません。ANSSIが指摘するとおり、支払っても復号手段が得られる保証はありません。
- システム管理者とバックアップ事業者に電話します。何を切り離したかを伝えてください。
- 身代金要求画面を撮影します(グループ名、連絡先アドレス、ファイルの拡張子)。攻撃の特定と保険会社への説明に役立ちます。
- フォーマットしないでください。暗号化されたディスクにも、被害を受けていないファイルや痕跡が残っている場合があります。隔離したうえで保管しておきます。
- 管理者アカウント、VPN、メール、バックアップコンソールのパスワードを変更します。その際は、まだ安全性が疑わしいPCからではなく、ネットワークに接続されていなかったスマートフォンや端末から操作してください。
今すぐ対応記録をつけ始めてください。時刻、行った操作、担当者を記録します。Cybermalveillance.gouv.frはすべての対応を記録するよう推奨しており、捜査機関や保険会社からも提出を求められます。
発生後の数時間
- 小規模でも危機対応チームを立ち上げます。経営陣、IT、法務、広報で構成します。ANSSIは、社内外に向けた危機コミュニケーションを事前に準備しておくことを重視しています。
- マシンを再インストールする前に、警察または国家憲兵隊(ジャンダルムリ)に被害届を提出します。ログ、身代金要求メッセージ、暗号化されたファイルのサンプルを保全してください。
- 契約で求められている場合は、大規模な復元を行う前にサイバー保険の保険会社に連絡します。
- 個人データが侵害された場合は、CNILへの通知の要否を検討します。侵害が本人にリスクをもたらす場合、CNILは、侵害を認識してから「できる限り速やかに、遅くとも72時間以内に」通知するよう求めています。通知が不要な場合でも、インシデントは社内の侵害記録簿に記載します。該当するかどうかは法律顧問に確認してください。
- 相談窓口を利用します。警察、国家憲兵隊、Cybermalveillance.gouv.frが開設したフランスの公的窓口17Cyber(17cyber.gouv.fr)では、24時間対応のオンライン診断、警察官・憲兵との相談、対応事業者の紹介を受けられます。ただし、代わりに復元作業を行ってくれる修理サービスではありません。
- 侵害の開始日時を調べます。新たに作成されたアカウント、スケジュールされたタスク、最初に変更されたファイル拡張子などを確認します。復元すべきバックアップは、この日時より前のものです。
- バックアップコンソール自体が消去されていないかを確認します。コピーがイミュータブルまたはオフラインであれば、まだ残っているはずです。ANSSIは、まさにこのような事態に備えて、オフラインのバックアップが不可欠であるとしています。
連絡先一覧
| 連絡先 | タイミング | 目的 |
|---|---|---|
| IT部門とバックアップ事業者 | ただちに | 隔離、コピーの状態確認 |
| 経営陣 | ただちに | 意思決定、広報、身代金への対応 |
| サイバー保険の保険会社 | 最初の数時間以内 | 補償、専門家の派遣 |
| 警察または国家憲兵隊 | 再インストールの前 | 被害届、捜査、証拠保全 |
| CNIL | 本人へのリスクがある場合は72時間以内 | GDPR上の義務(第33条) |
| 顧客と取引先 | 経営陣の判断後 | 詐欺や風評の防止 |
やってはいけないこと
- 「様子を見るため」に端末を再接続する。
- 感染が残っているサーバーに昨日のバックアップを復元する。
- むやみにダウンロードした復号ツールを実行する。中には新たなマルウェアもあります。正規のツールは、Cybermalveillance.gouv.frが紹介しているNo More Ransomプロジェクトにまとめられています。
- 復元の検証が終わる前に、顧客に「すべて解決した」と伝える。
緊急事態が収束した後の対応については、サイバー攻撃を受けた後に何をすべきかとランサムウェア被害後に情報システムを再稼働させる方法で解説しています。攻撃によってサーバーが停止した場合の復元方法は、サーバーがダウンした:どう対応すればよいかで詳しく説明しています。
WeDoBackの場合
WeDoBackのコピーが消去されていなければ、本番環境とは別のバックアップ専用サーバーに、お客様の鍵で暗号化されて保管されています。イミュータブルプランがその期間を対象としていれば、これらのコピーは削除できません。災害復旧計画(DRP)プランでは、選択したバージョンから予備インスタンス上でサーバーを再起動できます。災害時の発動費用は日単位で請求されます。+33 9 72 50 78 28 まで、9:00~13:00および14:00~17:30(パリ時間)にお電話ください。お電話の前にマシンを隔離しておいてください。バックアップ事業者が遠隔でお客様のケーブルを抜くことはできません。暗号鍵は、連絡の取れる担当者が把握している必要があります。鍵がなければ、復元は一切できません。
よくある質問
暗号化されたマシンの電源は切るべきですか?
原則として切りません。Cybermalveillance.gouv.frは、証拠を保全するために感染したマシンの電源を切らず、ネットワークから切り離すよう推奨しています。ANSSIは、暗号化が続いている場合は休止状態にすることを提案しています。すでに電源が切れている正常なマシンは、起動しないでください。
データを取り戻すために身代金を支払うべきですか?
フランス当局は支払わないよう勧告しています。支払っても、復号鍵が手に入ること、その鍵が正しく機能すること、再び攻撃されないことのいずれも保証されず、攻撃者に資金を与えることになります。判断するのは経営陣ですが、その場で即決するものではなく、バックアップの状態を確認せずに決めることは決してあってはなりません。
誰に、いつまでに連絡すべきですか?
ITベンダーとバックアップ事業者にはただちに、サイバー保険の保険会社には速やかに、警察または国家憲兵隊には再インストール前に被害届を提出して連絡します。個人データが影響を受け、本人に対するリスクがある場合は、CNILに72時間以内に通知しなければなりません。窓口の17Cyberは、24時間体制で企業に対応先を案内しています。
無料の復号ツールを使ってもよいですか?
信頼できる提供元のものに限ります。Cybermalveillance.gouv.frは、一部のランサムウェアファミリー向けのツールをまとめたNo More Ransomプロジェクトを紹介しています。むやみにダウンロードした「復号ツール」は、新たなマルウェアである可能性があります。
出典
2026年10月に参照した資料です。
- ランサムウェア:組織が攻撃を受けた場合の対応(フランス語) — Cybermalveillance.gouv.fr
- ランサムウェア攻撃は誰にでも起こる:予防と発生時の対応(v1.0、2020年8月、フランス語) — ANSSIおよびフランス司法省
- 個人データ侵害:遵守すべきルール(フランス語) — CNIL
- 17Cyber:サイバー被害者のための新しいオンライン支援窓口(フランス語) — Cybermalveillance.gouv.fr
- 情報システムのバックアップ:基本原則(ANSSI-BP-100、v1.1、2025年11月27日、フランス語) — ANSSI
- 災害復旧計画(DRP)プラン — WeDoBack
現在インシデントが発生していますか?
当社チームが、復元に使う正常なコピーの特定と復元作業をお手伝いします。受付時間は月曜日〜金曜日の9:00〜13:00および14:00〜17:30(パリ時間)です。
