要点
- 最近削除しただけなら、まずごみ箱を確認します。身に覚えのない送信メールや不明な転送ルールがあれば、それは乗っ取りです。
- 乗っ取りの場合は、復元する前に遮断します。パスワード、セッション、多要素認証、転送ルール、連携アプリを見直します。
- 振込詐欺の対象となりうる取引先には、電話で知らせてください。
- 標準機能での復元期間は短く、Exchange Onlineでは既定14日間(最大30日間)、Gmailでは30日間+25日間です。
- サービス外にコピーがなければ、これらの期間を過ぎたデータは失われます。
1. 状況を確認する
- ユーザーがフォルダーを削除してそれに気づいた場合:まずごみ箱を確認します。Microsoft 365やGoogleの保持期間内であれば、それで十分なことが多くあります(下の表を参照)。
- 誰も書いていないメールが送信されている、あるいは顧客が振込依頼を受け取っている場合:メールがまだ残っていても、侵害されています。
- ログに転送ルール、不明な代理アクセス権限、想定外の国からのサインインがある場合:侵害されています。
Microsoftはほかにも兆候を挙げています。あまり見ないフォルダー(迷惑メール、RSSフィード)にメールを移動するルール、最近追加された外部転送、変更された署名、身に覚えのないパスワード変更やアカウントロックなどです。
最近削除しただけであれば、ごみ箱またはバックアップから復元し、手順4に進んでください。乗っ取りの場合は、復元する前に手順2と3を実施してください。
2. 漏えいを止める
ユーザーの端末からではなく、管理ポータルから次の操作を行います。
- パスワードを変更し、未設定であれば多要素認証を必須にします。攻撃者がまだメールボックスを読んでいる可能性があるため、新しいパスワードをメールで伝えてはいけません。
- セッションとトークンを取り消します。パスワードを変更しても、開いているセッションが必ず切断されるとは限りません。
- メールボックスに設定された転送ルール、自動応答、代理アクセス権限、連携したサードパーティ製アプリを削除します。
- 登録されている認証方法を確認します。攻撃者が自分の電話番号を追加している可能性があります。
- 特権アカウントだった場合は、そのアカウントの管理者ロールを確認します。
- ほかのメールボックスにも同じ不審なサインインがないか確認します。使い回されたパスワードを入手した攻撃者が、メールボックスを1つだけ乗っ取ることはまれです。
MicrosoftはMicrosoft 365についてこれらの手順を詳しく説明しており、Google Workspaceの管理コンソールにも同等の機能があります。
3. 関係者に知らせる
振込詐欺の標的となった取引先には、侵害されたメールボックス以外の手段(電話)で知らせる必要があります。伝える内容は経営陣が決めます。これは任意のIT作業ではありません。多くの場合、資金が流出するのはこの段階です。
フランス政府のサイバー被害支援サイトであるCybermalveillance.gouv.frは、メッセージで新しい振込先口座への送金を依頼された場合は、請求元に直接確認するよう推奨しています。すでに送金してしまった場合は、ただちに銀行に電話して停止を依頼し、被害届を提出してください。
メールボックスに個人データ(顧客、従業員)が含まれ、侵害が本人にリスクをもたらす場合は、フランスの個人データ保護機関であるCNILに72時間以内に通知しなければなりません。該当するかどうかは法律顧問に確認してください。
4. 復元する
バックアップの中から、消去より前で、フォルダーがまだ存在していた最新の日付を選びます。フォルダーまたはメールボックスを復元します。その日付から現在までに届いたメールのうち、コピーされる前に破棄されたものは戻らないことをユーザーに伝えます。これがメールのRPOを具体的に示したものです。
サービス外のバックアップがない場合、残る手段はごみ箱と提供元のツールだけで、それも限られた期間内に限られます。
| サービス | ユーザーによる復元 | 管理者による復元 | その後 |
|---|---|---|---|
| Microsoft 365(Exchange Online) | 「削除済みアイテム」から「削除済みアイテムを復元」 | 完全に削除されたアイテムは既定で14日間、最大30日間まで設定可能 | 完全に削除 |
| Google Workspace(Gmail) | ごみ箱で30日間 | さらに25日間 | 復元不可 |
この期間を過ぎると、メールの一部は完全に失われます。この事実は率直に記録してください。制限の詳細は、Microsoft 365には本当にバックアップが含まれているかとGoogle Workspaceには本当にバックアップが含まれているかで解説しています。
5. 復旧後の対応
すべての管理者とこのメールボックスに多要素認証を設定します。パスワードは使い回さないでください。このメールボックスのバックアップが実際に存在するかを確認します。共有メールボックスは見落とされがちです。通知しなかった場合でも、インシデントは社内の侵害記録簿に記載します。
WeDoBackの場合
Microsoft 365とGoogle Workspaceのメールは、提供元のサービス外に保管されたWeDoBackのコピーから、カレンダーや連絡先も含めて復元できます。ただし、そのメールボックスがバックアップ対象に含まれていることが条件です。アドレスごとにエージェント1つと、データ量に応じたストレージが必要です。そのアドレスにエージェントがなければ、サーバーのバックアップがどれほど充実していてもWeDoBackのコピーは存在しません。サポート窓口は +33 9 72 50 78 28(9:00~13:00および14:00~17:30、パリ時間)または[email protected]です。WeDoBackがお客様に代わってMicrosoftやGoogleのセッションを取り消すことはできません。この操作は提供元のコンソールで行い、復元より先に実施します。
よくある質問
バックアップがない場合、削除したメールはどのくらいの期間復元できますか?
Exchange Onlineでは、完全に削除されたアイテムの保持期間は既定で14日間で、最大30日間まで延長できます。Gmailでは、ユーザーはごみ箱で30日間、その後管理者がさらに25日間復元できます。これらの期間を過ぎると、元に戻せるのは独立したバックアップだけです。
パスワードを変更すれば攻撃者を閉め出せますか?
いいえ。すでに開いているセッションやアクセストークンは有効なままの場合があり、転送ルールはパスワードがなくても動作し続けます。Microsoftは、パスワードのリセット、セッションの取り消し、多要素認証の有効化、転送ルール・許可済みアプリ・管理者ロールの見直しを推奨しています。
被害届を提出したり、CNILに通知したりする必要がありますか?
Cybermalveillance.gouv.frは、特に金銭的な詐欺があった場合は被害届を提出するよう勧めています。メールボックスに顧客や従業員の個人データが含まれ、侵害が本人にリスクをもたらす場合は、CNILに72時間以内に通知する義務があります。いずれの場合も、インシデントは社内の侵害記録簿に記載します。
偽の振込先口座に送金してしまった場合はどうすればよいですか?
ただちに取引銀行に電話し、送金の停止または組戻しを依頼してください。一刻を争います。Cybermalveillance.gouv.frが推奨するとおり、なりすまされた請求元に連絡し、メッセージや取引明細を保全し、被害届を提出してください。
出典
2026年10月に参照した資料です。
- 侵害されたクラウドメールアカウントへの対応(英語) — Microsoft Learn
- Exchange Onlineの「回復可能なアイテム」フォルダー(英語) — Microsoft Learn
- ユーザーが完全に削除したメールを復元する(英語) — Google Workspace ヘルプ
- メールボックスが乗っ取られた場合の対応(フランス語) — Cybermalveillance.gouv.fr
- 振込詐欺・偽の口座情報(faux RIB)への対応(フランス語) — Cybermalveillance.gouv.fr
- 個人データ侵害:遵守すべきルール(フランス語) — CNIL
現在インシデントが発生していますか?
当社チームが、復元に使う正常なコピーの特定と復元作業をお手伝いします。受付時間は月曜日〜金曜日の9:00〜13:00および14:00〜17:30(パリ時間)です。
