端末のマルウェア感染時(疑い含む)の一般的な初動対応は、以下のとおりです。
※組織内のルールなどがある場合は、そちらを優先してください。
0. 社内での報告、相談(従業員向け)
マルウェア感染が発生したことについて、組織内で定められたインシデント報告フローに従い、担当者(上長やセキュリティ部門など)に報告し、指示を仰いでください。
1. ネットワークからの切断
マルウェアに感染した端末をネットワークから切断し、ネットワークを経由した感染の拡大を防止します。
例)WiFiやBluetooth機能の無効化、機内モードへの変更、LANケーブルを引き抜く、Wi-Fiルーターの電源OFF など
※端末内に残された可能性のある証跡が消えないよう、ネットワークからの切断前後に関わらず、端末の電源を切らないようにしてください。
2. 関係各所への連絡・相談
被害状況などに応じて関係各所に連絡、相談を行います。
連絡、相談が想定される組織として例えば以下が考えられます。
・IPAやJPCERT/CCの相談窓口への被害状況の届出、相談
・警察(最寄りの警察署、各都道府県警察本部のサイバー犯罪相談窓口など)への通報、相談
・(契約がある場合)セキュリティベンダーへの相談
・(法規制などの定めがある場合)所管省庁への被害状況の報告
・(外部への影響、被害がある場合)取引先やお客様への報告
3. ウイルススキャンと駆除
セキュリティソフトの定義ファイルを最新化した状態で、他のパソコンやサーバーなども対象としてウイルススキャンを実施します。
マルウェアが検出された場合には、セキュリティソフトの案内やその他公表されている駆除方法に従ってマルウェアの駆除を行います。
もし、セキュリティソフトなどによるマルウェアの駆除が出来なかった場合には、OSのクリーンインストールの実施を検討してください。
4. 復旧
マルウェアの駆除が確認出来たら、対象のパソコンやサーバーをネットワークに再接続します。