端末のランサムウェア感染時(疑い含む)の一般的な初動対応は、以下のとおりです。
※組織内のルールなどがある場合は、そちらを優先してください。
0. 社内での報告、相談(従業員向け)
ランサムウェア感染が発生したことについて、組織内で定められたインシデント報告フローに従い、担当者(上長やセキュリティ部門など)に報告し、指示を仰いでください。
1. ネットワークからの切断
マルウェアに感染した端末をネットワークから切断し、ネットワークを経由した感染の拡大を防止します。
例)WiFiやBluetooth機能の無効化、機内モードへの変更、LANケーブルを引き抜く、Wi-Fiルーターの電源OFF など
※端末内に残された可能性のある証跡が消えないよう、ネットワークからの切断前後に関わらず、端末の電源を切らないようにしてください。
2. 関係各所への連絡・相談
被害状況などに応じて関係各所に連絡、相談を行います。
連絡、相談が想定される組織として、例えば以下が考えられます。
・IPAやJPCERT/CCの相談窓口への被害状況の届出、相談
・警察(最寄りの警察署、各都道府県警察本部のサイバー犯罪相談窓口など)への通報、相談
・(契約がある場合)セキュリティベンダーへの相談
・(法規制などの定めがある場合)所管省庁への被害状況の報告
・(外部への影響、被害がある場合)取引先やお客様への報告
3. ランサムウェアの種類の特定
復旧の可能性を探るため、セキュリティソフトや暗号化されたファイルの拡張子などからランサムウェアの種類を特定します。
※NO MORE RANSOMにて、暗号化されたファイルをアップロードすることでランサムウェアを特定するサービスの提供なども行われています。
4. ランサムウェアの駆除
セキュリティソフトによる駆除や、その他公表されている駆除方法などによりランサムウェアの駆除を行います。
5. データ復元の試行
NO MORE RANSOMなどから復号化ツールを入手し、暗号化されたデータの復元を試みます。
また、バックアップが存在する場合には、ランサムウェアが駆除されていることを確認したうえで、バックアップからのデータ復元を行います。
復号化ツールやバックアップからのデータ復旧が出来ない場合は、システムの再構築などの対応を実施します。
6. 復旧
復号化ツールやバックアップなどによりデータ復元が出来た場合は、復元された内容が正しいことを確認のうえ、システムを復旧しましょう。
【参考情報】
・NO MORE RANSOM
<https://www.nomoreransom.org/ja/index.html>