要点
- 被害を受けた端末は電源を切らずにネットワーク接続を切断します。フランスの公的サイバー被害支援サイトであるCybermalveillance.gouv.frが指摘するとおり、メモリには証拠が残っています。
- 身代金は支払わないでください。データを取り戻せる保証はなく、支払いは攻撃者の資金源になります。
- サイバー保険に加入している場合、補償を受けるには72時間以内に被害届を提出する必要があります(フランスの2023年1月24日法)。
- 個人データが影響を受け、その侵害にリスクがある場合は、72時間以内にCNIL(フランスのデータ保護機関)へ通知します。
- 感染したネットワーク上で最新のコピーを復元するのではなく、侵入以前の最後のコピーをクリーンなネットワーク上で復元します。
最初の数時間
このページは意思決定のための枠組みです。インシデント対応の専門業者や、深刻度に応じた保険会社・警察・CNILへの届け出に代わるものではありません。
- 意思決定者を1人決めます。20人が参加するチャットのスレッドではなく、特定の1人です。その人が遮断を承認します。フランスの国家サイバーセキュリティ庁であるANSSIは、最初から対応記録(誰が、何時に、何をしたか)を付けることを推奨しています。
- すべてを消さずに隔離します。攻撃を受けたネットワークのインターネット接続を遮断し、次に疑わしい端末をネットワーク(ケーブル、Wi-Fi、VPN)から切り離します。電源を切ることは、既定の対応としては適切ではありません。メモリには分析に役立つ情報が含まれている可能性があるためです。ただし、サーバーがネットワークの残りの部分を暗号化し続けるのを放置するのは、さらに悪い事態です。また、電源が切れていた無事な端末を起動しないでください。
- 慌てて支払わないでください。Cybermalveillance.gouv.frは支払いを推奨していません。身代金を払っても、復号鍵が手に入る保証も、攻撃者の手元にデータのコピーが残らない保証も、再び攻撃されない保証もなく、新たな攻撃の資金源になります。
- 関係者に連絡します:経営陣、ITサービス事業者、保険会社、そして個人データが関係する場合はCNIL対応のための法務担当者です。
- 記録を残します:発見時刻、切り離したもの、画面の写真、身代金要求のメッセージ、ログ。健全なコピーが確認され、保険会社または捜査当局が元のデータを保全すべきかどうかを示すまでは、被害を受けたディスクをフォーマットしないでください。
進行する期限
| 手続き | 期限 | 提出先・対象 |
|---|---|---|
| 被害届の提出(サイバー保険加入時) | 補償を受けるには、攻撃を認知してから72時間以内 | 警察署、憲兵隊、または検察官 |
| 保険事故の届け出 | 契約によるが、非常に短いことが多い | 保険会社 |
| 個人データ侵害の通知 | 侵害にリスクがある場合、遅くとも72時間以内 | CNIL |
| 影響を受けた本人への通知 | リスクが高い場合、可能な限り速やかに | 影響を受けた顧客、従業員 |
| 侵害記録簿への記載 | 常に必要 | 社内 |
技術的な証拠がまだ残っているうちに、端末を再インストールする前に被害届を提出する必要があります。緊急の支援については、Cybermalveillance.gouv.frがフランスの窓口「17Cyber」を案内しています。
健全な状態を取り戻す
- 最新のバックアップではなく、異常な活動が始まる以前の最後のバックアップを探します。最新のものは、すでに汚染されているか暗号化されていることが多いためです。
- そのバックアップが攻撃を受けたネットワークの外部にあり、攻撃者のアカウントでは削除できないことを確認します。まさにこの場面でイミュータビリティ(改変不可能性)が真価を発揮します。
- 侵害されたネットワークに接続されたままの端末には復元しません。パスワードを変更し、疑わしいアクセス権を削除したうえで、クリーンなネットワーク上、または隔離された代替インスタンス上に復元します。
ANSSIは修復を4つの段階で説明しています。封じ込め、攻撃者の排除、根絶、そして再構築です。攻撃者を排除する前に復元すれば、攻撃者に新品のシステムを差し出すことになります。技術的な再開手順の詳細はランサムウェア被害後にITシステムを再開するには?で、初動対応の一覧はランサムウェアが発動したで解説しています。
信じてはいけないこと
- 「ウイルス対策ソフトがすべて削除したので、業務を再開できる」。暗号化は検知したかもしれませんが、3週間前に作成されたアカウントは見逃しているかもしれません。
- 「昨日のバックアップで十分だ」。侵入が3週間前に始まっていれば、十分ではありません。
- 「事業継続計画(BCP)で切り替わったので、もう安心だ」。代替環境が同じ暗号化済みファイルを受け取っていれば、同じ状態にあります。過去の世代のバージョンが必要です。
- 「2日後にはすべて元通りになる」。ANSSIは、重大インシデントの後の修復には数週間、場合によっては数か月かかると指摘しています。その期間の縮退運転を想定しておいてください。
事後対応
振り返りの報告、認証情報の変更、侵入経路の是正(多要素認証のないアカウント、削除可能なバックアップ、アラートの欠如など)、そして復元テストのやり直しを行います。運用を変えなければ、攻撃は繰り返されます。
WeDoBackの場合
コピーは、本番環境とは別のバックアップ専用サーバーに、お客様のネットワークの外部で保存されます。該当期間にイミュータブルプランが導入されていれば、これらのコピーが攻撃者によって改変または削除されることはありません。災害復旧計画(DRP)プランでは、選択したバージョンから代替インスタンス上でサーバーを再起動できるため、安全がまだ確認されていないネットワークに復元せずに済みます。災害時の発動は日単位で課金されます。暗号鍵はお客様が保持しており、復元時にはこの鍵が必要です。サポートへは +33 9 72 50 78 28 または [email protected] にて、9:00~13:00および14:00~17:30(パリ時間)にご連絡いただけます。WeDoBackはバックアップされたシステムを復元します。ただし、侵入の調査やCNILへの通知を単独で行うものではありません。これらの役割は別途手配しておく必要があります。
よくあるご質問
サイバー攻撃の後、パソコンの電源を切るべきですか?
原則として、切りません。電源は入れたままネットワーク(ケーブル、Wi-Fi)から切り離し、調査に役立つメモリ上の情報を保全します。フランスの公的サイバー被害支援サイトであるCybermalveillance.gouv.frは例外も認めています。暗号化が進行中で、ほかの方法では止められない場合には、電源を切ることが必要になる場合もあります。
被害届はいつまでに提出すべきですか?
できるだけ早く、端末を再インストールする前に提出します。サイバーリスクを補償する保険に加入している場合、補償を受けるには、攻撃を認知してから72時間以内に被害届を提出することがフランスの法律で義務付けられています。被害届は警察署、憲兵隊(ジャンダルムリ)、または検察官宛ての書面で提出します。
ランサムウェア攻撃は、CNILに届け出るべきデータ侵害にあたりますか?
多くの場合、該当します。フランスのデータ保護機関であるCNILは、侵害を個人データの破壊、消失、改変、または不正な開示と定義しています。ランサムウェアによって暗号化された顧客や従業員のファイルはこれに該当し、Cybermalveillance.gouv.frもこの場合はCNILへの通知を求めています。すべての侵害は社内の記録簿に記載します。本人に対するリスクがある場合は72時間以内にCNILへ通知し、リスクが高い場合は本人にも通知します。
通常の状態に戻るまでどのくらいかかりますか?
重大インシデントの場合、フランスの国家サイバーセキュリティ庁であるANSSIによれば、修復には数週間、場合によっては数か月かかることがあります。最も重要なサービスは、残りの部分を再構築している間に、クリーンなインフラまたは代替インフラ上で先に再開できる場合があります。
出典
2026年10月に参照した資料です。
- ランサムウェア:組織が攻撃の被害に遭ったら何をすべきか(フランス語) — Cybermalveillance.gouv.fr
- 個人データ侵害:守るべきルール(フランス語) — CNIL
- サイバー危機:運用面・戦略面での管理の要点(2021年12月、フランス語) — ANSSI
- サイバー攻撃と修復:意思決定の要点(v1.0、2023年12月、フランス語) — ANSSI
- 災害復旧計画(DRP)プラン:災害後の業務再開 — WeDoBack
