【30秒でわかるこの記事のポイント】
・最初の行動は、端末のネットワークからの切り離し、証拠の保全、社内報告、警察やIPAへの相談
・身代金の支払いや、電源オフ・初期化は、被害の把握と復旧をかえって難しくする
・調査と復旧は専門家へ相談し、再発防止はEDRとネットワークから分離したバックアップで備える
ランサムウェアに感染したら最初にやるべき5つの行動
ファイルが開けない、ファイルの拡張子が見慣れないものに変わっている、画面に金銭を要求する脅迫文が表示されている、といった兆候があれば、ランサムウェアへの感染が疑われます。感染に気づいてから最初の数時間の行動が、被害の広がりと復旧までの期間を左右します。
自己判断の操作は感染拡大や証拠消失のリスクがあります。次の5手順を順に進めてください。
感染した端末をネットワークから切り離す
最初に、感染または感染疑いのある端末をネットワークから切り離します。有線LANならケーブルを抜き、無線LANなら通信をオフにして、社内の他の端末やサーバーへの感染拡大を止めます。共有フォルダやNASへの接続も遮断してください。
このとき、端末の電源は切らずにおきましょう。電源を落とすとメモリ上に残っている攻撃の痕跡が消え、感染経路の調査が難しくなるためです。ただし、目の前で暗号化が進んでいる場合は、被害を止めるために例外的にシャットダウンする判断もあり得ます。
被害状況を記録し、証拠を保全する
端末を切り離したら、被害の状況を記録に残します。脅迫文が表示された画面、変化したファイルの拡張子、異常に気づいた時刻、影響を受けている端末やサーバーを、写真やメモで残しておきましょう。
ログや感染した端末そのものは、消去や初期化をせずに保全します。これらは、後のフォレンジック調査(デジタル証拠をもとに侵入経路や被害範囲を特定する調査)や、警察・個人情報保護委員会への報告の根拠となるためです。記録は対応にかかわる担当者の間で共有し、誰がいつ何をしたかも書き残しておくと、経緯を説明しやすくなります。
社内の対応チームを立ち上げ、経営層に報告する
ランサムウェアの被害は、情報システムの担当者だけで判断できる範囲を超えることが少なくありません。誰が対応全体の判断を下し、誰が警察や取引先などの外部連絡を担うのかを、早い段階で決めておく必要があります。
業務をどこまで止めるか、取引先にどう伝えるか、外部に公表するかどうかは、経営判断になります。被害の全容が分かっていない段階でも、分かっている事実と不明な点を分けて、経営層に早めに報告してください。社内の問い合わせ窓口を一本化しておくと、情報の錯綜も防げます。
警察・IPA・専門家に相談する
ランサムウェアの被害は犯罪にあたるため、都道府県警察のサイバー犯罪相談窓口に通報・相談します。技術的な助言を受けたい場合はIPA(情報処理推進機構)の相談窓口、業種によっては所管の省庁やJPCERTコーディネーションセンター(JPCERT/CC)への連絡も検討しましょう。
相談先によって役割は異なります。警察は捜査、IPAやJPCERT/CCは技術的な助言や情報提供が中心です。侵入経路の調査や復旧作業そのものを任せたい場合は、インシデント対応サービスを提供するセキュリティ会社への相談がおすすめです。
個人情報保護委員会への報告と取引先・本人への連絡を準備する
感染した端末やサーバーに個人データが含まれていた場合は、個人情報保護委員会への報告と、本人への通知が必要になることがあります。個人情報保護法では、不正の目的をもって行われたおそれがある漏えい等を報告の対象としており、ランサムウェアによる被害はこれに該当し得ます※1。
報告は速報と確報の2段階です。速報は事態を知ってから概ね3〜5日以内、確報は原則として30日以内に行う必要があり、ランサムウェアによる被害のように不正の目的によるおそれがある場合は60日以内とされています※2。ただし、これらは報告の期限であり、可能な場合はより早期に報告することが望ましいです。
また、データが外部に流出していなくても、暗号化によって利用できなくなった場合は「毀損」にあたる可能性があります。取引先や業務の委託元に対しても、契約内容に沿って速やかに連絡を入れましょう。自社が報告の対象にあたるかは、弁護士などの専門家に確認してください。
※1 出典:個人情報保護委員会「漏えい等報告・本人への通知の義務化について」(2026年10月6日閲覧)
※2 出典:個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(2026年10月6日閲覧)
ランサムウェアに感染したときにやってはいけない対応
感染直後は焦りや戸惑いから、不適切な対応により被害を拡大させてしまうケースが見られます。ここでは、感染したときに避けたほうがいい対応を3つ紹介します。
身代金を支払う
身代金を支払っても、データが確実に復号される保証はありません。窃取したデータを削除するという攻撃者の約束も守られるとは限らず、一度支払った組織は「支払う相手」と見なされ、再び攻撃の標的になりやすくなります。
警察などの公的機関も、身代金の支払いを推奨していません。なお、一部のランサムウェアについては、国際プロジェクト「No More Ransom」のWebサイトで復号ツールが公開されています。支払いを検討する前に、警察や専門家に相談して復号の可能性を確かめてください。
電源を切る・初期化する・再起動する
感染した端末の電源を切ったり、初期化や再起動をしたりすると、メモリ上の情報やログが失われ、侵入経路と被害範囲の特定が難しくなります。
原因が分からないまま端末を初期化して使い始めると、同じ経路から再び侵入され、再感染するリスクがあります。被害を早く抑えたい気持ちがあっても、調査に必要な状態を残すことを優先してください。
調査を待たずに自己判断で復旧を進める
バックアップからのデータ復元を急ぐあまり、調査を待たずに復旧作業を始めるのも避けたい対応です。攻撃者がネットワーク内に潜んだままの状態で復旧すると、復元したデータやバックアップまで再び暗号化されるリスクがあります。
ランサムウェアの攻撃者は、暗号化の前に時間をかけて社内に潜伏し、管理者権限を奪っているケースが多く見られます。攻撃者が残っていないことを確認してから復旧に進むのが原則です。
被害範囲の調査から復旧までの流れ
初動対応のあとは、調査、封じ込め、復旧、再発防止の順に進めましょう。焦って順番を飛ばすと、再感染や被害の見落としにつながるため、1つずつ確実に進めることが大切です。
フォレンジック調査で侵入経路と被害範囲を特定する
フォレンジック調査では、保全ログや端末を解析し、侵入経路と被害範囲を特定します。ランサムウェアの侵入経路としては、VPN機器の脆弱性、窃取されたIDとパスワード、委託先やグループ会社を経由した侵入などが多く挙げられています※。
調査で侵入経路が分かれば、同じ穴をふさいだうえで復旧に進めます。個人データの流出の有無も、報告の内容を左右する重要な調査項目です。調査の期間と費用は、対象となる端末やサーバーの台数、拠点数、調査の範囲によって大きく変わるため、専門家に見積もりを依頼して確認してください。
※出典:警察庁サイバー警察局「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年10月6日閲覧)
攻撃者が残っていないかを確認してから復旧する
復旧の前に、攻撃者がネットワーク内に残っていないか、乗っ取られたアカウントが使われ続けていないかを確認しましょう。全端末の状況を短期間で確認するために、感染後にEDR(端末の不審な動きを検知・記録するツール)を導入し、調査や封じ込めに使うのを推奨します。
ただし、感染後にEDRを導入しても、すでに暗号化されたデータが元に戻るわけではありません。EDRの役割は、残っている攻撃者の動きを見つけ、再侵入を防ぐことです。あわせて、管理者アカウントを含むパスワードの変更も進めてください。
安全なバックアップから復旧する
データの復旧は、ランサムウェアの影響を受けていないバックアップから行います。ネットワークから切り離して保管したバックアップや、書き換えできない形式で保存したバックアップがあれば、身代金を支払わずにデータを復元し、業務を再開できます。
一方、社内ネットワークに常時つながっているNASなどのバックアップは、本体と一緒に暗号化されているケースが少なくありません。バックアップ自体が感染していないかを確認してから復元してください。
バックアップの取得方法を見直したい場合は、次の記事もご参考ください。
ランサムウェア被害が企業に与える影響
ランサムウェアの被害は、データが使えなくなることにとどまりません。警察庁の公表資料によると、令和7年(2025年)1月〜12月期におけるランサムウェア被害の報告件数は226件に上り、依然として高い水準で推移しています※1。令和7年上半期の統計では、被害を受けた組織の約3分の2を中小企業が占め、調査・復旧に1,000万円以上を要した組織は59%に上りました※2。
被害は、業務の停止から取引先への波及、外部への公表と説明、信用の低下へと連鎖しやすい点に注意が必要です。受発注や生産のシステムが止まれば出荷が滞り、取引先の事業にも影響が広がります。サプライチェーンの一員として、感染時の対応方針を平時から説明できるようにしておくことが、取引の継続にもつながるのです。
※出典1:警察庁サイバー警察局「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年10月6日閲覧)
※出典2:警察庁サイバー警察局「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年10月6日閲覧)
【比較表】ランサムウェア感染時の相談先と再発防止に役立つEDR
ランサムウェアの調査と復旧を相談できるインシデント対応サービスと、再発防止に役立つEDRを比較しました。
表1:インシデント対応の相談先
| サービス名 | 緊急窓口 | フォレンジック調査 | 復旧支援 | 広報・届出の助言 | 事前契約の形 | 料金 |
|---|---|---|---|---|---|---|
| NRIセキュアテクノロジーズ | 要問い合わせ | ◯ | ◯ | ◯ | 要問い合わせ | 要問い合わせ |
| サイバー119 | ◯(24時間365日) | ◯ | ◯ | ◯(メディア対応) | 要問い合わせ | 要問い合わせ |
| GMOサイバーセキュリティ byイエラエ | ◯(法人向け緊急窓口) | ◯ | 要問い合わせ | 要問い合わせ | 要問い合わせ | 要問い合わせ |
たとえば、感染時に24時間いつでも相談できる窓口を確保したいなら「サイバー119」、広報や警察への届出まで含めて助言を受けたいなら「NRIセキュアテクノロジーズ株式会社」、調査の範囲を絞って小さく始めたいなら「GMOサイバーセキュリティ byイエラエ」がおすすめです。
表2:再発防止に役立つEDR
| 製品名 | 被害範囲の調査 | 感染端末の隔離 | ロールバック | MDR(監視代行) | BOXIL掲載 | 料金 |
|---|---|---|---|---|---|---|
| TrendAI Vision One™ Endpoint Security | ◯(XDR) | ◯ | 要問い合わせ | ◯ | あり | 要問い合わせ |
| TrendAI Vision One™ | ◯(統合分析) | ◯ | 要問い合わせ | 要問い合わせ | あり | 要問い合わせ |
| CrowdStrike Falcon | ◯ | ◯ | 要問い合わせ | ◯ | なし | 要問い合わせ |
| SentinelOne Singularity | ◯ | ◯ | ◯ | ◯ | なし | 要問い合わせ |
| Cybereason EDR | ◯ | ◯ | 要問い合わせ | ◯ | なし | 要問い合わせ |
たとえば、端末の被害範囲を素早く特定し、24時間の監視まで任せたいなら「TrendAI Vision One™ Endpoint Security」、メールやネットワーク、クラウドまで含めて侵入経路と被害範囲を調べたいなら「TrendAI Vision One™」が選択肢になります。
【インシデント対応の相談先】おすすめのサービス3選
ランサムウェアに感染したときの調査と復旧を相談できる、インシデント対応に強いサービスを紹介します。感染してから相談先を探すと初動が遅れやすいため、平時のうちに候補を決めておくと安心です。
NRIセキュアテクノロジーズ株式会社
- 原因調査から影響範囲の特定、証拠の保全、再発防止までを一貫して支援する
- 広報対応や警察への届出についても助言を受けられる
- セキュリティ診断やコンサルティングと組み合わせ、平時の対策まで相談できる
NRIセキュアテクノロジーズは、野村総合研究所グループのセキュリティ専門会社です。ランサムウェアなどのインシデントが発生した際に、原因の調査と影響範囲の特定、証拠の保全から再発防止策の検討までを支援します。
技術的な調査だけでなく、外部への公表や警察への届出をどう進めるかといった助言も受けられるため、社内に対応の経験者がいない企業でも判断の材料をそろえられます。
事故後の対応に加えて、セキュリティ診断やコンサルティングも提供しており、再発防止のための体制づくりまで同じ会社に相談したい企業におすすめです。
NRIセキュアテクノロジーズの料金プラン・価格
要問い合わせ
サイバー119
- 24時間365日の緊急相談窓口で、夜間や休日の被害にも対応する
- 封じ込めからフォレンジック調査、復旧までを支援する
- メディア対応の支援や、SNS・ダークウェブの監視にも対応する
サイバー119は、株式会社ラックが提供する緊急対応サービスです。24時間365日の緊急相談窓口を設けており、ランサムウェアの被害が夜間や休日に発覚した場合でも相談できます。
被害の封じ込めからフォレンジック調査、システムの復旧までを支援し、記者会見や問い合わせへの対応といったメディア対応の助言も受けられます。窃取された情報がSNSやダークウェブに公開されていないかの監視にも対応しており、二重恐喝型の被害への備えにもつながります。
いつ被害が起きても相談先を確保しておきたい企業や、外部への説明に不安がある企業におすすめです。
サイバー119の料金プラン・価格
要問い合わせ
GMOサイバーセキュリティ byイエラエ
- デジタルフォレンジックで侵入経路と被害範囲を特定する
- 調査範囲を絞って小さく始め、必要に応じて広げられる
- 法人向けの緊急窓口を設けている
GMOサイバーセキュリティ byイエラエは、ホワイトハッカーによる脆弱性診断やフォレンジック調査を提供するセキュリティ会社です。デジタルフォレンジックに強みがあり、保全したログや端末を解析して、侵入経路と被害範囲を特定します。
調査の範囲を最初から広げず、スモールスタートで始めて必要に応じて調整できるため、費用を見ながら調査を進めたい中小企業でも相談しやすいのが特徴です。法人向けの緊急窓口があり、被害が疑われる段階から相談できます。
まずは被害の範囲を正確に知りたい企業や、調査の費用を抑えたい企業におすすめです。
GMOサイバーセキュリティ byイエラエの料金プラン・価格
要問い合わせ
セキュリティコンサルティング会社の比較ポイントについては、以下の記事も参考にしてください。
再発防止に役立つEDRの選び方
EDR(Endpoint Detection and Response)は、PCやサーバーの動きを常に記録し、不審な挙動を検知して対処するためのツールです。ウイルス対策ソフトがすり抜けた攻撃も、侵入後の動きから見つけられるため、ランサムウェアの再発防止策として導入が進んでいます。
EDRは、次の4つの観点で選びましょう。
- 被害範囲の調査と感染端末の隔離に対応しているか
- ランサムウェアによる変更を元に戻す機能があるか
- 24時間の監視を任せられるMDRがあるか
- インシデント発生時に調査や対応の支援を受けられるか
被害範囲の調査と感染端末の隔離に対応しているか
EDRの基本となるのが、侵入後の攻撃者の動きを時系列で追い、どの端末に影響が及んだかを調べる機能です。不審な挙動を見つけた端末をネットワークから自動で切り離せれば、感染の拡大を初期段階で止められます。
たとえば「TrendAI Vision One™ Endpoint Security」は、XDR機能で脅威を早期に検知し、影響範囲の特定に対応しています。メールやクラウドまで含めて調べたい場合は、複数の領域のログを統合して分析できる製品が選択肢になります。
ランサムウェアによる変更を元に戻す機能があるか
製品によっては、ランサムウェアが暗号化や変更を加えたファイルを、攻撃前の状態に戻すロールバック機能を備えています。たとえば「SentinelOne Singularity」は、ランサムウェアの攻撃を検知すると、変更されたファイルを自動で元に戻す機能を提供しています。
この機能が働くのは、攻撃を受ける前にEDRを導入していた端末に限られます。感染後に導入しても、すでに暗号化されたデータは戻りません。平時から導入しておく理由の1つとして押さえておきましょう。
24時間の監視を任せられるMDRがあるか
EDRは導入するだけでは効果を発揮せず、検知したアラートを見て判断する人が必要です。情報システムの担当者が少ない企業では、夜間や休日のアラートに対応しきれないケースが多く見られます。
MDR(Managed Detection and Response)は、EDRの監視と初期対応を専門家に任せるサービスです。たとえば「TrendAI Vision One™ Endpoint Security」は24時間365日の監視をサポートするMDRを利用でき、「CrowdStrike Falcon」や「Cybereason EDR」もMDRを提供しています。監視の範囲と、検知後にどこまで対応してもらえるかを確認しましょう。
インシデント発生時に調査や対応の支援を受けられるか
EDRのベンダーや提携先が、インシデント対応サービスを提供しているかも確認したい点です。平時に導入しているEDRの記録をそのまま調査に使えれば、有事の際に調査を素早く始められます。
たとえば「SentinelOne Singularity」や「CrowdStrike Falcon」は、ベンダー自身がインシデント対応の専門チームを有しています。平時の監視と有事の調査を同じ相手に任せられるかどうかで、被害が起きたときの初動の早さが変わるため重視したいポイントです。
EDRの機能や比較ポイントについては以下の記事も参考にしてください。
ランサムウェアの再発防止に役立つEDR5選
ランサムウェアの再発防止に役立つEDRを紹介します。被害範囲の調査や監視の代行など、再発防止に役立つ機能を備えた製品を取り上げました。
TrendAI Vision One™ Endpoint Security
- 仮想パッチで、修正プログラムを適用するまでの脆弱性を保護する
- XDR機能で脅威を早期に検知し、影響範囲を特定する
- 24時間365日の監視をサポートするMDRを利用できる
TrendAI Vision One™ Endpoint Securityは、トレンドマイクロが提供するエンドポイントセキュリティです。XDR機能により脅威を早期に検知し、攻撃の影響がどの端末まで及んでいるかを特定できるため、被害範囲の調査と封じ込めを素早く進められます。
仮想パッチ機能は、OSやアプリケーションの修正プログラムを適用するまでの間、脆弱性を狙った攻撃から端末を保護します。VPN機器や業務システムの更新が追いつかない企業でも、侵入のリスクを下げる手段になります。
24時間365日の監視をサポートするMDRも利用できるため、情報システムの担当者が少なく、夜間や休日のアラートに対応しきれない企業におすすめです。
TrendAI Vision One™ Endpoint Securityの料金プラン・価格
要問い合わせ
TrendAI Vision One™
- 端末、メール、ネットワーク、クラウドにまたがる脅威を統合して可視化する
- AIを活用し、セキュリティ運用を先回りして進められる
- リスクスコアで組織のサイバーリスクを把握できる
TrendAI Vision One™は、トレンドマイクロが提供するセキュリティ運用のプラットフォームです。端末だけでなく、メールやネットワーク、クラウドといった複数の領域にまたがる脅威を統合して可視化できます。
ランサムウェアの侵入経路は、メールやVPN機器、クラウドの設定不備など一箇所にとどまりません。複数の領域のログをまとめて分析できれば、どこから侵入され、どこまで影響が広がったのかを1つの画面で追えます。
組織のサイバーリスクをスコアで示す機能もあり、経営層や取引先に対策の状況を説明する根拠としても活用可能です。端末の保護にとどまらず、組織全体のセキュリティ運用を見直したい企業におすすめの選択肢になります。
TrendAI Vision One™の料金プラン・価格
要問い合わせ
CrowdStrike Falcon
- クラウド型のEDRで、端末に軽量なエージェントを入れるだけで導入できる
- 監視と対応を専門家に任せるMDRを提供している
- ベンダー自身がインシデント対応サービスを提供している
CrowdStrike Falconは、クラウドストライクが提供するクラウド型のエンドポイントセキュリティです。端末に軽量なエージェントを入れ、クラウド上で脅威を分析する仕組みのため、自社でサーバーを用意せずに導入を進められます。
監視と対応を専門家に任せるMDRや、インシデントが発生した際の調査・対応サービスも提供しており、平時の監視から有事の対応までを同じベンダーに任せる体制を組めます。
世界的に導入実績が多く、グローバルに拠点を持つ企業や、海外の取引先から対策状況を問われる企業におすすめです。
CrowdStrike Falconの料金プラン・価格
要問い合わせ
SentinelOne Singularity
- AIが脅威を自律的に検知し、対応まで進める
- ランサムウェアによって変更されたファイルを元に戻すロールバック機能がある
- MDRや侵害対応(DFIR)のサービスを提供している
SentinelOne Singularityは、センチネルワンが提供するAIを活用したセキュリティプラットフォームです。ランサムウェアの攻撃を検知すると、暗号化や変更を受けたファイルを攻撃前の状態に自動で戻すロールバック機能を備えています。
AIが端末上の振る舞いから脅威を判断するため、未知の攻撃にも対応しやすいのが特徴です。この機能は攻撃前に導入していた端末が対象のため、ランサムウェア被害の再発防止策として平時から導入しておく価値があります。
24時間の監視を担うMDRや、侵害が起きた際の調査・対応サービスも提供しており、監視から有事の対応までを任せたい企業におすすめです。
SentinelOne Singularityの料金プラン・価格
要問い合わせ
Cybereason EDR
- 攻撃の一連の流れを可視化し、全体像を把握できる
- 日本語の管理画面と国内のサポート体制がある
- 監視と対応を任せられるMDRを提供している
Cybereason EDRは、サイバーリーズンが提供するEDRです。端末で起きた不審な動きを関連づけて分析し、攻撃がどこから始まりどこまで広がったのかという全体像を可視化します。
日本語の管理画面と国内のサポート体制があり、国内での導入実績も多いため、英語の画面に不安がある担当者でも運用を始めやすい製品です。
監視と対応を任せられるMDRも提供しているため、情報システムの担当者が少ない企業でも、24時間の監視体制を整えられます。
Cybereason EDRの料金プラン・価格
要問い合わせ
ランサムウェアの被害に備えて平時から準備しておくこと
ランサムウェアの被害を小さく抑えられるかどうかは、感染する前の備えで大きく変わります。次の3点を平時から進めておきましょう。
ネットワークから分離したバックアップを取得する
バックアップは、社内ネットワークから切り離して保管するか、書き換えできない形式で保存しておきましょう。常時ネットワークにつながったバックアップは、本体と一緒に暗号化されるおそれがあるためです。
取得したバックアップから実際にデータを復元できるか、定期的に復旧手順を試しておくことも大切です。
感染時の対応手順と連絡先を決めておく
感染時に取るべき書道を、手順書として整理しておきましょう。誰が判断し、誰が外部に連絡するのか、警察や相談先の連絡先はどこかを一覧にしておくと、感染時に迷わず動けます。
また、手順書に沿って実際の被害を想定した机上訓練で確認しておくと、抜け漏れに気づきやすくなります。インシデント対応サービスと平時に契約しておけば、感染時にすぐ相談できる体制も整います。
VPN機器などの脆弱性を放置しない
警察庁の公開資料では、ランサムウェアの侵入経路としてVPN機器やリモートデスクトップの脆弱性が多く挙げられています。脆弱性が公表されたら速やかに修正プログラムを適用し、使っていない回線や機器は停止しておきましょう。
あわせて、VPNのアカウントには多要素認証を設定します。パスワードは他のサービスと使い回さず、推測されにくいものを設定してください。どの機器が外部に公開されているかを把握しておくことも、侵入の入り口を減らす第一歩です。
※出典1:警察庁サイバー警察局「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年10月6日閲覧)
ランサムウェアに感染したときによくある質問
ランサムウェアに感染したときによく挙がる質問に回答します。
ランサムウェアに感染したら身代金は支払うべきですか?
支払うことは推奨されません。支払ってもデータが復号される保証はなく、再び攻撃の標的になるおそれがあります。
支払いを考える前に、まずは警察や専門家に相談してください。バックアップからの復旧や、一部のランサムウェアに対して無料で公開されている復号ツールの利用など、支払い以外の手段を検討できます。
中小企業でも個人情報保護委員会への報告義務はありますか?
報告義務は企業の規模ではなく、個人データを取り扱っているかどうかと、事態が報告の対象にあたるかどうかで決まります。不正の目的による漏えい等にあたる場合は、中小企業でも報告と本人への通知が必要です。自社が対象にあたるかは、弁護士などの専門家に確認してください。
感染した後にEDRを導入しても意味はありますか?
残っている攻撃者の動きを見つけ、封じ込めと再侵入の防止に役立つため、意味はあります。ただし、すでに暗号化されたデータを元に戻すことはできません。ロールバック機能などの恩恵を受けるには、感染する前から導入しておく必要があります。
感染時には適切な初動を行い、EDRで再発に備えよう
ランサムウェアに感染したときに企業がやるべきことの要点をまとめます。
- 感染したら、端末のネットワークからの切り離し、証拠の保全、社内報告、警察やIPAへの相談を最初に進める
- 身代金の支払いや電源オフ・初期化、調査前の復旧は、被害の把握と復旧をかえって難しくする可能性がある
- 個人データが含まれる場合は、個人情報保護委員会への速報と確報の期限を踏まえて報告を準備する
- 調査と復旧はインシデント対応の専門家に相談し、相談先は平時のうちに決めておく
- 再発防止は、EDRとネットワークから分離したバックアップで備え、監視の担い手がいなければMDRも検討しよう
気になるサービスが見つかったら、資料を取り寄せて機能と支援の範囲を比べてみてください。
