不正アクセス発生時(疑い含む)の一般的な初動対応は、以下のとおりです。
※組織内のルールなどがある場合は、そちらを優先してください。
0. 社内での報告、相談(従業員向け)
不正アクセスが発生したことについて、組織内で定められたインシデント報告フローに従い、担当者(上長やセキュリティ部門など)に報告し、指示を仰いでください。
1. アクセス制限、システム停止の実行
即座にシステムのアクセスを制限し、サービス停止、ネットワークからの切り離しなどを実行します。
2. 関係各所への連絡・相談
被害状況などに応じて関係各所に連絡、相談を行います。
連絡、相談が想定される組織として例えば以下が考えられます。
・IPAやJPCERT/CCの相談窓口への被害状況の届出、相談
・警察への通報、相談
・(法規制などの定めがある場合)所管省庁への被害状況の報告
・(外部への影響、被害がある場合)取引先やお客様への報告
また、二次被害の可能性がある場合には、関係者に対して二次被害防止のための注意喚起を行うことが望まれます。(迷惑メール送付、なりすましログイン、不正決済の可能性 など)
※個人情報が含まれる場合、別途個人情報に関わるインシデントのコンテンツを参照。
3. 調査
アクセスログや通信データ、攻撃手法などから、不正アクセスの方法や原因、アクセスされた可能性のある情報などについて調査を行います。
4. システム復旧
3において確認された証拠を保全し、同様の不正アクセスが発生しないよう防止策を実施した上で、システムの復旧を行います。
不正アクセスの原因がアカウントの乗っ取りによるなりすましなどである場合には、アカウントの再発行やアカウント情報(パスワードなど)を変更しましょう。
5. 再発防止策の実施
不正アクセスが行われたシステムなどのぜい弱性の修正、セキュリティ設定の見直し(強固な認証方法の適用、アクセス制限など)、調査結果に応じて必要な再発防止策を実施します。