マルウェア・ランサムウェア感染時の初動対応と端末隔離
サイバー攻撃による被害が現実化した際、被害を最小限に食い止められるかどうかは「インシデント発生直後(数分〜数十分以内)の初動対応」にかかっています。
2024年問15でも出題されたように、不審メールの添付ファイルを開封してしまったり、EDR(Endpoint Detection and Response)がランサムウェアの不審な挙動を検知した際、「まず何をすべきか(ネットワーク切り離し)」「何をやってはならないか(電源の即時OFFや勝手な初期化)」のルールを全社員とセキュリティリーダーが正確に理解していなければなりません。
本記事では、初動対応の優先順位、ネットワーク物理・論理隔離の手順、揮発性メモリの証拠保全(フォレンジクス)、そしてEDRアラート対応の実務を徹底解説します。
1. インシデント初動対応の黄金ルール(何をして、何をしないか)
マルウェア・ランサムウェア感染が疑われる端末を発見した際の最重要原則です。
アクション | 可否 | 技術的・実務的理由 |
|---|---|---|
LANケーブルの抜去 / Wi-Fiの無効化 | ◎ 最優先(直ちに実施) | 同一社内ネットワーク上の他PCや共有サーバへの横展開(ラテラルムーブメント)および外部C2サーバとの通信を物理的に遮断するため。 |
PCの電源を無理やり切る(強制終了) | × 原則禁止(やってはならない) | メモリ(RAM)上に一時保存されているマルウェアの実行プロセス、暗号化キー、未保存の通信ログなどの「揮発性証拠データ」が消滅し、原因究明や復元が不可能になるため。 |
セキュリティ担当・CSIRTへの即時連絡 | ◎ 直ちに実施 | 組織的な初動体制(トリアージ、被害範囲の特定、全社注意喚起)を始動させるため。 |
感染PCで勝手にウイルススキャン・駆除を試みる | × 禁止(独断でやらない) | ディスク上のタイムスタンプやログが上書きされ、デジタルフォレンジクス調査の証拠性が損なわれるため。 |
2. EDR(Endpoint Detection and Response)の役割と検知後の流れ
従来のアンチウイルス(EPP)が「既知のマルウェアの侵入を防ぐ」ことを目的とするのに対し、EDRは「侵入されることを前提とし、端末内の不審な振る舞いを検知・隔離・追跡する」ソリューションです。
【EDRによる隔離と調査フロー】
1. 不審挙動の検知:
PowerShellの異常実行、不審な外部通信、ファイルの急激な暗号化をEDRが検知。
2. ネットワーク隔離(論理隔離):
EDR管理サーバからの指示により、感染端末の通信を即座に遮断(EDR管理サーバとの通信のみ許可)。
3. 感染経路・影響範囲の調査:
どのメールから開封されたか、どのプロセスが起動されたか、他端末への感染拡大がないかを調査。
4. 脅威の根絶と復旧:
悪意あるファイルを削除・修復し、端末を安全な状態に戻す。3. 科目B形式オリジナル実戦シナリオ演習
演習1:標的型攻撃メール開封時の初動対応判断
〔背景・企業概要〕A社は従業員50名のコンサルティング企業である。全社員のPCにはEDR機能付きマルウェア対策ソフトが導入されている。
〔事象〕営業担当の甲さんは、取引先を装ったメールの添付ファイル(請求書.zip)を展開し、中のマクロ付きExcelファイルを開いてしまった。直後、PCの動作が極端に重くなり、画面に「EDR:未知のランサムウェアに類似した不審なプロセスを検知しました」という警告ポップアップが表示された。
〔設問〕甲さんが直ちにとるべき行動として、最も適切なものはどれか。
ア:慌ててPCの電源ボタンを長押しして強制終了し、誰にも言わずに引き出しに隠す。
イ:直ちにPCからLANケーブルを抜き、Wi-Fiスイッチをオフにして社内ネットワークから物理的に切り離した上で、PCの電源は切らずに情報セキュリティ担当者に至急連絡・報告する。
ウ:メールの送信元に「このファイルは本物ですか?」とメールで返信して確認を待つ。
エ:社内の共有ファイルサーバにアクセスし、重要なファイルをすべて自分のPCローカルに急いでダウンロードする。
【正解】:イ
【正解の理由】:被害拡大(横展開)を防止するための最優先手順は「ネットワーク遮断(LAN抜去・Wi-Fiオフ)」です。また、メモリ内の揮発性証拠を保持するために「電源は切らない」まま、即座に担当者へ連絡するのが鉄則です。
【誤答解説】:アの電源強制終了は証拠隠滅・原因究明不能を招く。ウは攻撃者とやり取りするだけで無意味。エは共有サーバからマルウェアを感染拡大させる危険行為です。
演習2:インシデント封じ込め後の証拠保全とトリアージ
〔背景・企業概要〕B社の情報システム部では、経理課のPC 1台がマルウェアに感染したインシデントについて、ネットワーク隔離を完了した。
〔設問〕情報セキュリティリーダーが次に行うべき対応として、優先度が最も高いものはどれか。
ア:該当PCのハードディスクを即座に初期化(フォーマット)し、新品のOSを再インストールして経理課員に返却する。
イ:感染端末のメモリダンプおよびディスクイメージを保全(フォレンジクス証拠保全)するとともに、プロキシサーバやファイアウォールの通信ログを調査し、同一のC2サーバと通信している他の感染端末が存在しないか(被害範囲の特定)を確認する。
ウ:経理課全員に反省文の提出を義務付ける。
エ:警察に即日被害届を提出し、犯人が逮捕されるまで全社業務を1ヶ月間停止する。
【正解】:イ
【正解の理由】:端末隔離後の次のフェーズは「証拠保全(デジタルフォレンジクス)」と「ラテラルムーブメントによる二次被害の有無・被害範囲の特定(トリアージ)」です。通信ログと突き合わせて他に感染PCがないかを特定することが最優先です。
【誤答解説】:アは証拠を完全に抹消してしまうため不可。ウ・エは不合理で業務を不当に阻害する対応です。
4. まとめと重要チェックリスト
初動第1位:ネットワーク切り離し(LANケーブル抜去・Wi-Fiオフ)。
電源は切らない(メモリ上の揮発性証拠データを保全)。
独断で操作せず、即座にセキュリティ担当・CSIRTへエスカレーション。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る