情報セキュリティの実戦解法:認証方式・マルウェア初動対応・ログ調査術
感染が疑われるPCは、まず電源を切るべきでしょうか?
基本は通信の隔離と担当者への連絡です。証拠を残す必要と被害を止める必要を、状況に応じて判断します。認証の選び方とログの読み方も具体例で確認しましょう。
認証方式の体系:認証の3要素と多要素認証(MFA)
セキュリティの根幹である「ユーザー認証」は、以下の 3 つの要素に分類されます。
認証要素の分類 | 英語表記 | 具体的な手段・例 | 特徴と注意点 |
|---|---|---|---|
知識要素 | Something you know | パスワード、PINコード、秘密の質問 | 盗聴・類推・漏洩のリスクがある。単独運用は危険。 |
所持要素 | Something you have | スマートフォン(SMS/認証アプリ)、ハードウェアトークン、ICカード | 紛失・盗難や複製への対策が必要。方式によってフィッシングへの耐性も異なる。 |
生体要素 | Something you are | 指紋、顔認証、虹彩、指静脈 | 誤受入れ率・誤拒否率がある。生体情報の漏えい後は、パスワードのように簡単に変更できない。 |
【試験で超頻出:多要素認証(MFA)の定義】:多要素認証とは、上記 3 つの要素のうち「異なる 2 つ以上の要素を組み合わせて認証すること」を指します。
「パスワード + 秘密の質問」は両方とも【知識要素】であるため多要素認証にはなりません(多段階認証に過ぎない)。「パスワード(知識) + スマートフォンへのワンタイムパスワード(所持)」のように別系統の要素を組み合わせる必要があります。
マルウェア感染時の標準初動対応フロー
感染が疑われたら、組織の手順に沿って担当者へ連絡し、被害拡大を抑えます。ネットワーク隔離と証拠保全を基本に、状況に応じて対応します。
隔離が可能な場合の基本的な流れ。担当者が証拠と影響範囲を確認します。
対応ステップ | 具体的なアクション | 目的・理由と最重要ルール |
|---|---|---|
STEP 1: 検知・受付 | EDRアラートやユーザーからの申告を受理 | 感染が疑われる端末のホスト名・IPアドレス・事象を把握する。 |
STEP 2: ネットワーク隔離 | 有線LANケーブルを抜く、Wi-Fiを無効化する | 【最優先初動】外部C2サーバーとの通信遮断および他端末への感染拡大(横展開)を阻止する。 |
STEP 3: 揮発性証拠の保全 | 隔離後、訓練された担当者が必要に応じてメモリ等を取得する | 電源断で揮発性情報が失われる。隔離できず感染拡大が続く場合などは、組織の手順に従って停止を判断する。 |
STEP 4: ログ調査・原因究明 | プロキシログ、FWログ、メールログの突き合わせ | 感染経路(メール添付・不正URL)、流出したデータ、影響範囲を特定する。 |
STEP 5: 根絶・復旧 | 端末の初期化(再インストール)、パスワードリセット | バックアップからクリーンな状態へ復旧し、再発防止策を実施する。 |
アクセスログ調査の実戦読解:C2通信と不正アクセスの特定
試験問題の後半では、複数行の「アクセスログ」や「ファイアウォール(FW)ルール表」を読み解かせる問題が定番です。
Webプロキシログの読解ポイント
[2026-10-03 10:14:02] 192.168.10.45 -> https://storage.example/data.zip (Status: 200, Sent: 512KB)
[2026-10-03 10:14:15] 192.168.10.45 -> https://c2.example:8080/beacon (Status: 200, Sent: 4KB)
[2026-10-03 10:14:45] 192.168.10.45 -> https://c2.example:8080/beacon (Status: 200, Sent: 4KB)- 周期的な通信
C2通信を疑う手掛かりです。正常な監視や同期も周期的に通信するため、周期だけでは断定できません。宛先の評価、通信元プロセス、EDRの検知を突き合わせます。
- 送信データ量の急増
数十MB〜数GBのデータが短時間で外部アップロードされている場合、社内重要データの持ち出し(情報漏洩)が行われた可能性を示します。
実戦演習:標的型インシデントのケーススタディ
社員が添付ZIP内のファイルを実行した後、PCの動作が重くなったと連絡がありました。有線LANとWi-Fiの隔離が可能で、電源を維持しても被害を抑えられるとき、担当者が最初に行う対応はどれでしょうか。
【選択肢】
- ア
ただちにPCの電源ボタンを長押しして電源を強制切断する。
- イ
PCからLANケーブルを抜き、Wi-Fi機能を無効化してネットワークから隔離する。
- ウ
市販のウイルス対策ソフトをインストールして完全スキャンを実行する。
- エ
社員A氏のPCのハードディスクを直ちにフォーマット(初期化)する。
解説と解答
正解:イ(PCからLANケーブルを抜き、Wi-Fi機能を無効化してネットワークから隔離する)
- イ(正解)
最優先で行うべきは、社内ネットワーク内の他のPCへの感染拡大(ラテラルムーブメント)を防ぎ、かつ外部の攻撃者サーバーとの遠隔操作通信を遮断することです。物理的なケーブル抜去およびWi-Fiオフによるネットワーク隔離が鉄則です。
- ア
この条件では、隔離を先に行えば通信を止められます。直ちに強制電源断すると揮発性証拠が失われるため、最適ではありません。隔離できない状況では判断が変わります。
- ウ(誤答)
未知の標的型マルウェアは市販のウイルス対策ソフトの定義ファイルでは検知できないことが多く、またスキャン処理によってログやファイルタイムスタンプが書き換わってしまう恐れがあります。
- エ(誤答)
原因究明や情報漏洩の有無を確認する前に初期化してしまうと、攻撃者の侵入経路や被害実態が永久に不明になってしまいます。
判断前に確認する4つの点
認証は「知識・所持・生体」の異種組み合わせのみが多要素認証。
マルウェア感染時の最優先初動は「ネットワーク隔離(LAN抜去・Wi-Fiオフ)」。
隔離が可能なら電源を維持して揮発性証拠を保全する。隔離不能時などは被害抑制との兼ね合いで停止を判断する。
ログ調査は「規則的な送信(C2ビーコン)」と「通信量急増(漏洩)」に着目する。
ログから断定できること、追加確認が必要なこと
- 時刻
ログのタイムゾーンと時計のずれを合わせ、同じ通信を追います。
- 通信量
Sentが端末からの送信量か、プロキシからの応答量かを仕様で確認します。HTTP 200だけで情報流出とは判断できません。
- 通信元
NATや共有端末がある場合は、時刻、IP、ポート、利用者、プロセスを対応付けます。
- FWルール
送受信の向き、優先順位、最初に一致するルール、許可・拒否の記録を確認します。
出典と仕様を確認する
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る