目次を開く
結論
ランサムウェア対応では、何が起きたかだけでなく、誰がどの証拠に基づき、何を止め、何を再開したかを残します。事実、推測、判断を分けた記録は、引き継ぎと復旧の判断を支えます。以下は対応記録の設計であり、特定の事故の時刻や成果を示すものではありません。
最小限の対応記録
| 項目 | 残す内容 |
|---|---|
| 時刻 | 観測した時刻と記録した時刻、タイムゾーン、時計のずれが分かる場合はその情報 |
| 観測 | 対象、確認できた事実、情報源、未確認事項 |
| 証拠 | 保存先、取得者、取得方法、受け渡しの記録。必要に応じて整合性を確認する値 |
| 判断 | 採用した対応、代替案、見送った理由、承認者 |
| 影響 | 止まる業務、依存先、連絡先、次に確認する条件 |
初動で書き切れない項目は空欄を推測で埋めず、未確認として担当者を置きます。後から判断を変更した場合も、元の記録を消さず訂正とその理由を追記します。
検知から封じ込めへの引き継ぎ
最初の兆候が確認できた機器だけでなく、管理権限、共有ストレージ、バックアップ管理、連携先へ影響が及んでいないかを調べます。隔離の判断は、被害拡大の可能性と停止する業務を合わせて評価します。ネットワークを切る行為と機器の電源を落とす行為では、運用と証拠への影響が異なるため、対応責任者と調査担当者が手順を調整します。
対応に使う連絡手段や管理者アカウント自体が影響を受けていないかも確認します。感染が疑われる環境の資格情報を、そのまま復旧先へ持ち込まないようにします。
復旧の承認で確認すること
- 復旧対象と優先する業務を決め、データの時点と失われ得る範囲を記録します。
- 復旧先、管理経路、資格情報を用意し、侵入経路や残存する問題の扱いを決めます。
- バックアップから取り出せることと、アプリケーションが正しく利用できることを別々に確認します。
- 監視、利用者確認、再隔離の条件、再開の承認者を揃えてから利用を再開します。
- 対応後は事実の時系列と判断の時系列を照合し、検知、権限、バックアップ、連絡体制の改善へつなぎます。
制約
必要な証拠や報告義務は、契約、業務、法域によって異なります。関係する専門家と調整し、記録の参照権限と保持を管理します。記録の充実は、被害範囲の確定や復旧成功そのものを保証しません。
資料と関連する検討
関連事例
関連事例の担当範囲や設計判断を参照します。記事で提案する実験・構成を、その事例で実施済みとするものではありません。