アカウントの乗っ取り発生時(疑い含む)の一般的な初動対応は以下のとおりです。
※組織内のルールなどがある場合は、そちらを優先してください。
0. 社内での報告、相談(従業員向け)
アカウントの乗っ取りが発生したことについて、組織内で定められたインシデント報告フローに従い、担当者(上長やセキュリティ部門など)に報告し、指示を仰いでください。
1. アカウントの保全
攻撃者による不正行為を防ぐため、管理者による当該アカウントの停止や、当該アカウントのパスワード変更を行います。
2. 周知と注意喚起
攻撃者が乗っ取ったアカウントを用いて他者にも不正行為を働くことを防ぐため、アカウントの保有者や関係者に乗っ取りが発生したこと、不正行為に対する注意喚起を行います。
3. 二次被害の防止
アカウント乗っ取りは二次被害の発生につながりやすいため、例えば以下のような事項を考慮し二次被害の防止を行ってください。
・銀行やクレジットカードなどの金融サービスに関するアカウント、会計サービスなど金融サービスに紐づくもののアカウントの場合、不正送金などを防止するため、当該金融機関に連絡し停止などの措置をとる。
・乗っ取られたアカウントのサービスと他サービスが連携されている場合、連携サービスの悪用を防止するため、連携解除などを行う。
・乗っ取られたアカウントと同じ(類似する)パスワードを他でも使っている場合、他サービスでも乗っ取りが行われる懸念があるため、すべてのパスワードを変更する。
4. アカウントの復旧、セキュリティ強化
アカウント乗っ取りの解消、不正利用の防止などが完了すれば、サービスプロバイダに連絡するなどして、アカウントの復旧手続きを開始します。
また、復旧に際して、可能な場合、パスワードの強化や多要素認証の有効化など、アカウント自体のセキュリティ強化を行います。
5. ログ等の確認、証跡の保全
アカウントが乗っ取られた原因や侵入経路、乗っ取りによる影響を分析するために、ログイン履歴や各種操作ログの確認、不審なやり取りの有無などを確認、保全してください。