要点
- 何かを再起動する前に、特権アカウントのパスワードを健全なマシンから変更します。
- 侵入の最初の兆候よりも古いコピーを選びます。迷う場合は、さらに古いものを選びます。
- 順序:管理用ネットワーク、ID、バックアップ、データとアプリケーション、端末、メール、利用者。
- フランスの国家サイバーセキュリティ庁であるANSSIは、信頼の中核(ディレクトリ)の再構築が不十分だと、数か月に及ぶ侵害の連鎖を招くと警告しています。
- 代替環境を切り離すのは、新しい状態のバックアップが成功した後に限ります。
何かを再起動する前に
- 侵害された本番ネットワークは隔離したままにします。
- 特権アカウント、VPN、メール、バックアップ、ファイアウォールのパスワードは、まだ安全が疑わしい端末からではなく、健全なマシンから変更します。
- 異常な活動が始まったと考えられる時期(作成されたアカウント、スケジュールされたタスク、暗号化の量)を特定します。復元するコピーは、その時期よりも古いものにします。迷う場合は、入力データの損失が増えるとしても、より古いものを選びます。
- 全体の復元に取りかかる前に、そのコピーが開けることを、まずファイル1つ、次にデータベースで確認します。
- フランスの公的サイバー被害支援サイトであるCybermalveillance.gouv.frの推奨どおり、技術的な証拠を残しておくため、端末を再インストールする前に被害届を提出します。
身代金を支払って復号ツールを手に入れても、これらの手順はどれも省略できません。復号ツールは、仮に機能したとしても、攻撃者が残したアクセス手段を取り除くものではありません。
修復の4つの段階
ANSSIは危機からの脱出を4つのフェーズに分け、「E3R」という略称でまとめています。
| フェーズ | 目的 | 対応の例 |
|---|---|---|
| 封じ込め | 拡散を止める | インターネットを遮断し、影響を受けたセグメントを隔離する |
| 排除 | 攻撃者を締め出す | アカウントとセッションを無効化し、すべての認証情報を変更する |
| 根絶 | 攻撃者のツールやバックドアを削除する | 駆除ではなく再インストールする |
| 再構築 | 健全な情報システムを再稼働させる | クリーンな基盤にデータを復元する |
バックアップの復元は最後のフェーズに属します。それより前に行うと、攻撃者のために復元することになりかねません。
再構築の順序
- 新しい管理用ネットワークを分離して構築し、そこから作業します。
- ID:ディレクトリまたはローカルアカウントを再構築します。攻撃者が作成したアカウントが含まれている可能性があるなら、ディレクトリのコピーをそのまま使うことはしません。これはインシデント対応業者と判断すべき点です。ANSSIは、この信頼の中核の再構築に失敗すると、数か月に及ぶ侵害と修復の繰り返しにつながると強調しています。
- バックアップそのもの:古いアカウントからは引き続きアクセスできないことを確認します。
- データと業務アプリケーションを、依存関係の順(アプリケーションより先にデータベース)に復元します。ANSSIは、インフラサービス(DNS、NTP、ディレクトリ)とアプリケーションの重要度を考慮して、この復元順序をあらかじめ決めておくよう求めています。
- 端末は、確信が持てない場合は「駆除」ではなく再インストールします。まだ感染している端末を再接続すると、攻撃が再開します。
- メールは、多くの場合別扱いです(Microsoft 365またはGoogle Workspace)。Microsoftは、侵害されたアカウントについて、パスワードをリセットし、開いているすべてのセッションを無効化し、不審なメールボックスルールや転送設定を削除したうえで、多要素認証を必須にすることを推奨しています。
- 利用者の復帰は、グループごとに、業務上の確認操作を行いながら進めます。Cybermalveillance.gouv.frは、再接続の前にセキュリティ更新を適用し、監視の下で段階的に再稼働させることを推奨しています。
どこで再起動するか
最も時間がかかる方法から、最も準備が整った方法まで、3つの選択肢があります。
- 社内に新しいサーバーを再インストールし、コピーを復元する:RTOが長く、機材の調達に左右されます。
- バックアップしたイメージから代替インスタンスを起動する(災害復旧計画(DRP)):再構築の間、選択したバージョンで、拠点外で業務を行います。
- すでに稼働している事業継続計画(BCP)の環境に切り替える:その代替環境に暗号化が複製されていない場合に限ります。複製されていた場合は、災害復旧計画(DRP)と、より古いバージョンに戻ります。
通常の状態への復帰
社内の環境が整ったら、代替環境の期間中に入力されたものも含め、データを代替環境から本番環境へ戻します。当日中にバックアップのサイクルを再開します。代替環境を切り離すのは、新しい状態のバックアップが成功した後に限ります。そのうえで侵入口を是正し、復元テストをやり直します。ランサムウェアからバックアップを守るには?もご覧ください。
WeDoBackの場合
災害復旧計画(DRP)プランは、まさにこの再開のためのものです。バージョンの選択、代替インスタンス上でのサーバーの再起動、外部からアクセスする必要があるサービス向けのパブリックIPアドレス(1アドレスあたり月額0.54 €(税抜))、そして日単位で課金される災害時の発動が含まれます。復元は、システムイメージからのサーバー全体、またはファイルのみを対象にできます。暗号鍵はお客様が保持しており、復元時には利用できる状態にしておく必要があります。暗号鍵がなければ、イミュータブルかどうかにかかわらず、コピーは読み取れません。イミュータブルプランは、選択したバージョンがまだ存在することを保証します。ただし、どの日付が侵入以前にあたるかを、お客様のチームに代わって判断するものではありません。サポートへは +33 9 72 50 78 28 にて、9:00~13:00および14:00~17:30(パリ時間)にご連絡いただけます。
よくあるご質問
昨日のバックアップをそのまま復元すればよいのではありませんか?
そうできることはまれです。侵入は、暗号化の数日前、あるいは数週間前に始まっていることが多くあります。昨日のバックアップには、攻撃者が残したアカウント、スケジュールされたタスク、ツールが含まれている可能性があります。まず異常な活動が始まった時期を特定し、そのうえで、それ以前のコピーをクリーンにした環境へ復元する必要があります。
Active Directoryはバックアップから復元すべきですか?
これはインシデント対応の専門業者と相談して決めるべき事項です。ディレクトリのコピーには、攻撃者が作成したアカウントや権限が含まれている可能性があります。フランスの国家サイバーセキュリティ庁であるANSSIは、この「信頼の中核」の再構築について1冊のガイドを割いています。再構築に失敗すると、再び侵害が始まるためです。
完全な再開にはどのくらい時間がかかりますか?
重要なサービスは、クリーンな環境または代替環境上で数日のうちに再開できる場合があります。ANSSIによれば、重大インシデントの後の完全な修復には数週間、場合によっては数か月かかることがあります。そのため、計画には長期間の縮退運転を盛り込んでおく必要があります。
出典
2026年10月に参照した資料です。
- サイバー攻撃と修復:意思決定の要点(v1.0、2023年12月、フランス語) — ANSSI
- ランサムウェア:組織が攻撃の被害に遭ったら何をすべきか(フランス語) — Cybermalveillance.gouv.fr
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日、フランス語) — ANSSI
- 侵害されたクラウドメールアカウントへの対応(英語) — Microsoft Learn
- 災害復旧計画(DRP)プラン:災害後の業務再開 — WeDoBack
