ネットワークを切断したうえでのフルスキャンのみでは、確認として不十分な場合があります。
ブラウザ設定やOS側の設定領域には、ウイルス対策ソフトでは検知されない変更が残っている可能性があるため、利用継続の可否を判断する前に次の2点を確認してください。
(1)ブラウザのクリーンアップ
- 使用中の各ブラウザで、通知を許可しているサイト一覧に不審なドメインがないか確認し、あれば削除
- 見覚えのない拡張機能の有無、及び既定の検索エンジン・起動バージの確認
- 上記の点検後にキャッシュ及びCookieを削除
(2)設定項目と構成プロファイルの確認
- 見覚えのないアプリケーション及びダウンロードフォルダの確認(これらは脅威として検知されないケースがあります)
- OSのログイン項目・バックグラウンド項目に意図しないアプリが追加されていないか確認
- 構成プロファイル(デバイス管理)に身に覚えのないものがないか確認
- DNSサーバ・プロキシ設定・追加された証明書に意図しない変更がないか確認
- ネットワーク接続後、定義ファイルを最新に更新してフルスキャンを再実施(スキャンログも記録)
上記で不審な設定及び脅威の検出がいずれも確認されなければ、そのまま継続使用して問題ないと考えます。
ただし、利用再開後は原則として復帰後2週間、当該端末の状態を注視してください。
主な確認対象は、下記事項です。
- ウイルス対策ソフトのセキュリティ履歴
- 通信ログ(UTMやDNSログにおける不審なドメイン及びIPアドレスへの反復的な接続履歴)
- 各種アカウントのサインイン履歴
頻度は可能な範囲で毎営業日1回を推奨し、高リスクのアラートが発生した場合は都度即時に確認します。
一定期間異常が確認されないことをもって通常運用へ移行することが望ましいためです。
途中で不審な設定や脅威が確認された場合は、当該端末を再度ネットワークから切断したうえで、影響範囲の調査を行ってください。
なお、再発防止の取組みとしては、従業者への注意喚起や教育とあわせて、端末をネットワークから切断する事象に備えた端末以外の連絡手段の準備及び確認、並びに初動連絡フローの周知を推奨します。
連絡手段が未整備の場合、同様の事象が発生した際に初動連絡自体が行えなくなる可能性があるためです。
また、WebフィルタリングやDNSフィルタリング等による不審サイトへのアクセス制限も有効な選択肢となりますが、導入可否の判断にはネットワーク環境や端末管理の状況の確認が必要となるため、個別に検討することをお勧めします。
なお、このような対応をする工数や心配が残る点を考えた場合、端末の完全な初期化を行っての再利用や端末の交換を行っている例もあります。