ランサムウェアの身代金要求画面が表示された、身に覚えのない管理者ログインの通知が届いた、顧客情報が外部に漏れた疑いがある——セキュリティインシデントは、ある日突然起こります。被害を最小限に抑えられるかどうかは、起きてから最初の数時間でどう動くかに大きく左右されます。
しかし、いざその場面になると「何から手をつけ、どの順で進めるのか」「誰に・いつまでに報告すればよいのか」「やってはいけないことは何か」が、意外とはっきりしないものです。手順を決めないまま場当たりで対応すると、証拠を消してしまったり、報告の期限に間に合わなかったりと、二次被害を招きかねません。
本記事では、セキュリティインシデント発生時の対応を、検知・初動からやってはいけないNG行動、報告・届出先と期限、封じ込め・調査・復旧・再発防止、事象タイプ別の勘所、平時の備えまで順を追って解説します。自社だけで対応しきれない場合に頼れる外部支援・ツールの選び方も整理しました。自社の初動フローや対応手順書に落とし込むための実務的な手引きとしてご活用ください。
目次
一括ダウンロードする
セキュリティインシデントとは?主な種類と対応の全体像
まずは、セキュリティインシデントとは何か、どんな種類があり、対応全体がどう進むのかを押さえます。
セキュリティインシデントとは、情報漏えいやシステム停止など、情報セキュリティをおびやかす事象・事故を指します。マルウェア感染や不正アクセスのように外部からの攻撃によるものもあれば、従業員の誤操作や内部不正、機器の紛失のように内部に起因するものもあります。
インシデントの主な種類
企業で起こりやすいセキュリティインシデントは、おおまかに次のように分けられます。どの種類かによって初動の勘所が変わるため、自社で起きている事象がどれに当たるかを見極めることが第一歩になります。
- ウイルス・ランサムウェア感染(マルウェアによるデータの暗号化・破壊、身代金要求)
- 情報漏えい(内部不正・メールの誤送信・Webでの誤公開・端末や書類の紛失など)
- 不正アクセス(認証の突破、乗っ取り、権限の不正利用)
- システム停止(サービス妨害攻撃や障害による業務の停止)
対応を誤ると何が起きるか(起こりうる損害)
インシデントへの対応が遅れたり誤ったりすると、被害は一次被害にとどまりません。感染端末をネットワークにつないだままにすれば、ほかの端末やサーバーへ被害が広がります。顧客情報が漏れれば、損害賠償や行政対応、取引先の離反といった二次被害につながり、事業の継続そのものが揺らぎます。
だからこそ、発生前に対応の流れを決めておき、起きたときに迷わず動けるようにしておくことが欠かせません。IPA(独立行政法人情報処理推進機構)は、インシデント対応の目的を次のように説明しています。
インシデント対応の目的は、インシデント発生によるこれら被害とその影響範囲を最小限に抑え、迅速に復旧し、再発を防止することで、企業の事業継続を確保することです。
出典:中小企業のためのセキュリティインシデント対応の手引き(中小企業の情報セキュリティ対策ガイドライン第4.0版 付録8)|情報処理推進機構(IPA)
対応フローの全体像
インシデント対応の全体像は、大きく3つの段階で捉えると整理しやすくなります。IPAの手引きは、発生時の対応を「検知・初動対応」「報告・公表」「復旧・再発防止」の3つの段階に分けて説明しています。
インシデント発生時の対応について、「検知・初動対応」「報告・公表」「復旧・再発防止」の3つの段階に分けて検討事項を説明
出典:中小企業のためのセキュリティインシデント対応の手引き(第4.0版 付録8)|情報処理推進機構(IPA)
本記事では、この3段階をさらに実務の流れに沿って、「検知・初動対応 → 報告・届出 → 封じ込め・調査・復旧・再発防止」という順で具体的に見ていきます。インシデントの気づきから再発防止までを一本の流れとして押さえておくと、どの段階で何をすべきかに迷いにくくなります。

インシデント発生時の初動対応|最初にやるべきこと・やってはいけないこと
ここからは、インシデントに気づいた直後の初動を、最初に取るべき行動と、やってはいけない行動の両面から解説します。被害の拡大を止めつつ、その後の調査に必要な記録を守ることが、この段階の目的です。
目の前でインシデントが起きているときに、まず取る行動は次の順序です。各ステップの詳細は、続く項目で解説します。
- 社内の対応体制(担当部署がなければ経営層)へ速やかに連絡し、判断する人を決める
- 被害の範囲を確認し、感染や不正アクセスの疑いがある機器をネットワークから切り離す(電源は切らない)
- 身代金要求や不正ログインの画面を撮影し、ログなどの証跡を上書きされないように保全する
- そのうえで、後述の「やってはいけないNG初動」を避けながら対応を進める
誰に連絡・エスカレーションするか
異常に気づいた担当者は、まず社内の対応体制へ速やかに連絡します。あらかじめ連絡先と判断者を決めておくと、担当者が一人で抱え込んで対応が遅れる事態を防げます。連絡を受けた側は、被害の状況を確認し、経営層や関係部門への報告、外部の専門家や関係機関への相談が必要かを判断します。
この連絡・判断の流れが決まっていないと、初動そのものが止まってしまいます。平時に連絡体制を整えておく重要性は、後述の「平時に備えておくこと」で改めて解説します。
影響範囲の特定とネットワーク隔離(封じ込めの第一歩)
被害がどこまで及んでいるかを確認しながら、これ以上広がらないように手を打ちます。感染や不正アクセスの疑いがある機器は、ネットワークから切り離して隔離するのが基本です。IPAの手引きは、初動対応で取るべき行動を次のように示しています。
初動対応として、対象となる情報が外部からアクセスできる状態にある場合や、被害が広がる可能性がある場合は、ネットワークの遮断、情報や対象機器の隔離、システムやサービスの停止を行います。ただし、対象機器の電源を切る等、不用意な操作でシステム上に残された記録を消さないようにします。
出典:中小企業のためのセキュリティインシデント対応の手引き(第4.0版 付録8)ステップ1 初動対応|情報処理推進機構(IPA)
ここで重要なのは、ネットワークからの切り離し(LANケーブルを抜く、無線を切るなど)は行う一方で、機器の電源は不用意に切らないという点です。電源を落とすと、メモリ上に残った攻撃の痕跡など、後の調査に必要な記録が消えてしまうおそれがあるためです。
証跡(ログ・画面)の保全
初動の段階から、何が起きたかを後で裏づけられるように記録を残します。身代金要求や不正ログインの画面は写真に撮り、サーバーやネットワーク機器のログ、通信の記録などは上書きされないように確保します。これらの証跡は、原因や影響範囲の調査、警察への相談、取引先への説明の場面で欠かせない材料になります。
証拠保全の具体的な進め方は、後述の「原因・影響範囲の調査(5W1H)と証拠保全」で詳しく扱います。
やってはいけないNG初動
初動では、良かれと思って取った行動が、かえって被害を広げたり調査を難しくしたりすることがあります。次のような行動は避けます。
- 感染が疑われる機器の電源を切る・再起動する・初期化する——メモリ上の痕跡など、調査に必要な記録が消える
- 慌ててファイルを削除したり、ウイルス対策ソフトで安易に駆除したりする——証拠が上書き・消失する
- 感染端末をネットワークにつないだまま使い続ける——ほかの端末やサーバーへ被害が広がる
- 担当者の独断で身代金の支払いを検討・実行する——後述のとおり復旧の保証がなく、攻撃者の活動資金になりうる
とくにランサムウェアで身代金を要求された場合の対応には注意が必要です。警察庁は、身代金を支払うことについて次のように説明しています。
暗号化されたデータを復号するための対価と称してランサムウェア攻撃グループから要求される金銭等を支払うことに関し、警察としては、「犯罪グループ等の活動資金となることが懸念される」「暗号化されたデータの復号が保証されるわけではない」旨を被害者に対して説明している
出典:ランサムウェア被害防止対策|警察庁
支払っても必ずデータが戻るとは限らず、攻撃者側の活動を助けることにもなります。身代金の支払いは担当者が独断で決めるのではなく、経営層や警察・専門家への相談を経て慎重に判断すべき事柄です。
ランサムウェアは、そもそも感染・暗号化を防ぎ、被害に遭っても復旧できる備えを平時から整えておくことが肝心です。入口・端末・ネットワーク・復旧の各層でどんな対策ツールがあるかは、次の記事で比較しています。
ランサムウェア対策ツール34選を比較|入口・端末・ネットワーク・復旧の4層で選ぶ
取引先からセキュリティ対策の状況を報告するよう求められたり、同業他社の被害報道を目にしたりして、ランサムウェア対策の見直しを迫られていませんか。しかし調べ始めると、端末の監視、社内通信の監視、バックアップ、認証の強化と、別々の製品カテゴリが…
誰に・いつまでに報告・届出するか(個人情報保護委員会・警察・IPA・JPCERT/CC)
初動と並行して検討が必要なのが、外部への報告・届出です。インシデントの内容によっては法律で報告が義務づけられ、期限も定められています。ここでは、個人情報漏えい時の報告義務を中心に、どこへ・いつまでに連絡するかを整理します。IPAの手引きは、届出先の全体像を次のように示しています。
個人情報漏えいの場合は個人情報保護委員会、業法等で求められる場合は所管の省庁等、犯罪性がある場合は警察、ウイルス感染や不正アクセスの場合はIPAへ届け出ます。
出典:中小企業のためのセキュリティインシデント対応の手引き(第4.0版 付録8)|情報処理推進機構(IPA)
個人情報保護委員会への報告(対象となる事態と速報・確報の期限)
個人データの漏えい等が起きた場合、個人情報保護法にもとづき個人情報保護委員会への報告が義務づけられるのは、次の4つの事態のいずれかに該当する(またはそのおそれがある)ときです。
出典:漏えい等の対応とお役立ち資料(個人情報保護法施行規則第7条)|個人情報保護委員会
- (1)要配慮個人情報が含まれる個人データの漏えい等(又はそのおそれ)
- (2)不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等(又はそのおそれ)
- (3)不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データの漏えい等(又はそのおそれ)
- (4)個人データに係る本人の数が1,000人を超える漏えい等(又はそのおそれ)
かみ砕くと、次のいずれか(またはそのおそれ)に当たると報告義務が生じる、と整理できます。
- 健康情報やマイナンバーなどの要配慮個人情報が漏れた
- クレジットカード番号など、不正に利用されると金銭被害が生じかねない情報が漏れた
- 不正アクセスやランサムウェアなど、不正な目的による行為で漏れた
- 漏れた本人の数が1,000人を超える
注意したいのは、いずれも「そのおそれ」を含む点です。実際に漏れたと確定していなくても、漏えいのおそれがある時点で報告義務が生じる場合があります。報告には、まず「速報」、続いて「確報」という2段階があります。
速報は、上記の事態を知った後「速やかに」行います。この「速やか」の目安について、個人情報保護委員会のガイドライン(通則編)は次のように示しています。
「速やか」の日数の目安については、個別の事案によるものの、個人情報取扱事業者が当該事態を知った時点から概ね3~5日以内である。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-5-3-3|個人情報保護委員会
確報は、事態を知った日から原則30日以内(前述の(3)不正の目的による行為に該当する場合は60日以内)に行います。確報では報告事項をすべて報告し、速報の時点で未判明だった事項は、判明し次第あらためて報告します。
前項の場合において、個人情報取扱事業者は、当該事態を知った日から30日以内(当該事態が前条第3号に定めるものである場合にあっては、60日以内)に、当該事態に関する前項各号に定める事項を報告しなければならない。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-5-3-4/施行規則第8条第2項|個人情報保護委員会
確報の期限(30日以内・60日以内)の算定には土日・祝日も含めますが、期限の日が土日・祝日や年末年始の閉庁日に当たる場合は、その翌日が期限になります。可能であれば、期限を待たずに早く報告することが望ましいとされています。
本人への通知
報告義務の対象となる事態(前述の4類型)に該当する場合は、委員会への報告とあわせて、漏えい等が生じた旨を本人へ通知する義務もあります。通知の時期は日数で固定されておらず、事態の状況に応じて速やかに行うこととされています。
個人情報取扱事業者は、報告対象事態を知ったときは、当該事態の状況に応じて速やかに、本人への通知を行わなければならない。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-5-4/法第26条第2項|個人情報保護委員会
本人への通知が困難な場合は、事案の公表など、本人の権利利益を保護するための代わりの措置をとることも認められています。
顧客・取引先への公表の判断
委員会への報告・本人への通知とは別に、サイト掲載やプレスリリースによる公表を行うかも検討します。公表は法令で一律に義務づけられているわけではありませんが、影響範囲が広い場合や二次被害のおそれがある場合は、事実と対応状況を公表することが信頼の維持につながります。
タイミングは、憶測を避けるための事実確認と、被害の拡大を防ぐための早期告知のバランスで判断します。前述のとおり、本人への個別通知が難しい場合は、公表が代わりの措置として位置づけられます。
警察・IPA・JPCERT/CC への相談・届出
個人情報保護委員会への法定報告のほかにも、事象に応じて相談・届出すべき窓口があります。それぞれ役割が異なるため、自社の状況に合わせて使い分けます。
| 届出・相談先 / 早見表 | 個人情報保護委員会 | 本人(漏えいの対象者) | 警察(サイバー事案の相談窓口) | IPA | JPCERT/CC |
|---|---|---|---|---|---|
| 対象となる事象 | 個人データの漏えい等(報告対象の4事態) | 同上の報告対象事態 | 不正アクセス・内部犯行・ランサムなど犯罪性がある事象 | コンピュータウイルス感染・不正アクセス | インシデントの報告・関係者間の調整 |
| 期限の目安 | 速報=速やかに(目安は概ね3〜5日)、確報=30日以内(不正の目的による行為は60日以内) | 事態の状況に応じて速やかに | 速やかに相談・通報 | 判明後すみやかに | 随時 |
| 義務・任意 | 法律上の義務 | 法律上の義務 | 任意(被害届の提出) | 任意の届出 | 任意の報告・相談 |
業種によっては、業法等にもとづき所管の省庁への報告が求められる場合もあります。自社が該当するかは、あらかじめ確認しておくとよいでしょう。
出典・参考資料(4件)
封じ込め・調査・復旧・再発防止の進め方
初動で被害の拡大を止めたら、封じ込めを確実にしつつ、原因調査・復旧・再発防止へと進みます。封じ込めは報告・届出の完了を待つ必要はなく、初動・報告と並行して進めるのが基本です。ここからは、事態を収束させて再び起こさないための工程を順に見ていきます。
封じ込め(短期・長期)
封じ込めは、被害がこれ以上広がらないように抑える工程です。初動で行う隔離・ネットワーク遮断が短期の封じ込めにあたります。続いて、侵入経路となったアカウントの停止やパスワードの変更、脆弱性のあるシステムの停止など、攻撃者が再び入り込めないようにする長期の封じ込めへ移ります。
原因・影響範囲の調査(5W1H)と証拠保全
封じ込めと並行して、何が起きたのかを調べ、適切な判断につなげます。IPAの手引きは、調査と証拠保全について次のように示しています。
出典:中小企業のためのセキュリティインシデント対応の手引き(第4.0版 付録8)ステップ3|情報処理推進機構(IPA)
- 適切な対応判断を行うために、5W1H(いつ、どこで、誰が、誰を、何を、なぜ、どうしたのか)の観点で状況を調査し情報を整理します。
- 訴訟対応等を見越して事実関係を裏付ける情報や証拠を保全し、必要に応じてフォレンジック調査(パソコンのハードディスク、メモリ内データ、サーバーやネットワーク機器のログ等の調査)を行います。
原因や侵入経路、流出した情報の範囲を特定することで、復旧の方針や報告・公表の内容が定まります。詳細な技術調査(フォレンジック)が必要な場合は、専門の事業者に依頼する選択肢もあります。
段階的な復旧
原因と影響範囲が見えたら、システムやサービスを元に戻します。脆弱性を修正し、安全を確認したうえで、重要な業務から段階的に再開するのが基本です。バックアップからデータを復元する場合は、バックアップ自体が汚染されていないかを確かめてから戻します。復旧を急いで原因を残したまま再開すると、被害が再発するおそれがあります。
根本原因分析と再発防止策
復旧後は、なぜ起きたのかという根本原因を分析し、同じ事態を繰り返さないための対策へつなげます。技術的な対策(認証の強化・ソフトウェアの更新・監視の強化など)だけでなく、運用ルールや教育の見直しもあわせて検討します。今回の対応で見えた課題を対応手順書に反映しておくと、次に備える資産になります。
とくに情報漏えいの再発防止は、原因別に技術面・運用面の打ち手を整理しておくと検討しやすくなります。打ち手の優先順位や報告義務まで含めた全体像は、次の記事で解説しています。
事象タイプ別の対応の違い
対応の大きな流れは共通ですが、事象の種類によって初動の勘所は変わります。自社で起きている事象に合わせて、押さえるべきポイントを確認してください。
| 事象タイプ / 対応のポイント | ウイルス・ランサムウェア感染 | 情報漏えい(誤送信・誤公開・紛失など) | 不正アクセス・内部犯行 | システム停止 |
|---|---|---|---|---|
| 初動の勘所 | 感染した端末・サーバーの利用を停止し、ネットワークから切り離す | 漏えいした情報と範囲を特定し、公開状態なら停止・削除を要請 | 該当アカウントの停止、ログの保全、侵入経路の特定 | 影響を受ける業務を把握し、事業継続計画(BCP)に沿って復旧へ |
| 特に留意する点 | 日頃からのバックアップが被害を抑える鍵。身代金は独断で支払わない | 個人データなら個人情報保護委員会への報告・本人通知の要否を確認 | 犯罪性があるため警察への相談・通報も検討する | 事業への影響が大きいため、平時のBCP策定が前提になる |
IPAの手引きも、ウイルス・ランサムウェア感染、情報漏えい、システム停止の事象ごとに対応のポイントを整理しています。情報漏えいのうち不正アクセスや内部犯行は犯罪性があるため、警察への届け出も必要になる点が示されています。
平時に備えておくこと(対応計画・連絡体制・CSIRT/SOC・訓練)
ここまで見てきた初動・報告・復旧を迷わず進められるかどうかは、平時の備えで決まります。発生してから準備を始めるのでは間に合いません。最後に、事前に整えておきたい要点を確認します。
本記事が参照している「中小企業のためのセキュリティインシデント対応の手引き」は、IPAの「中小企業の情報セキュリティ対策ガイドライン」の付録です。インシデント対応に限らず、平時から取り組むべき対策の全体像(経営者が取り組むべき項目や、5分でできる自社診断など)は、次の記事で解説しています。
インシデント対応計画に盛り込む項目
いざというときに動けるよう、対応の手順をあらかじめ文書化しておきます。盛り込んでおきたいのは、インシデントを検知したときの連絡経路と判断者、初動でやること・やってはいけないこと、報告・届出先と期限、復旧の優先順位、といった項目です。本記事で解説した流れをそのまま自社の手順書の骨格にすると、実態に合った計画を作りやすくなります。
連絡体制・CSIRT/SOC の整え方
インシデントに専門的に対応する社内組織として、CSIRT(シーサート。Computer Security Incident Response Team)を置く企業もあります。また、ネットワークやシステムを常時監視して異常を検知する役割を担うのが SOC(ソック。Security Operation Center)です。
専任の組織を持つのが難しい場合でも、誰が何を担当するかという役割分担と連絡経路を決めておくだけで、初動は速くなります。
情シス少人数でのチームの組み方
情報システム担当が1〜数名という企業では、すべてを自社だけでまかなうのは現実的でないこともあります。その場合は、自社で担う作業と外部に委ねる作業を切り分け、頼れる相談先を平時から確保しておくと、いざというときに迷いません(具体的な切り分けは後述の外部支援の節で解説します)。
定期的な訓練(机上演習)
対応計画は、作っただけでは形骸化します。想定したインシデントのシナリオに沿って、連絡や判断の流れを実際にたどる机上演習を定期的に行うと、計画の抜けや連絡先の古さに気づけます。事業やシステムの変化に合わせて計画を見直し、最新の状態に保つことも欠かせません。
平時の備えの考え方は、経済産業省とIPAの「サイバーセキュリティ経営ガイドライン」でも、経営者が取り組むべき項目として整理されています。
出典・参考資料(1件)
一括ダウンロードする
自社だけで対応しきれないときの外部支援・ツールの選び方
ここまでの対応は自社でも進められますが、検知・調査・復旧には専門的な知見や体制が要る場面も少なくありません。自社で担う作業(連絡・初動・社内調整)と、外部に委ねる作業(詳細調査・復旧・監視)を切り分けたうえで、不足する部分を支えるサービス・ツールを検討します。
選ぶ際は、自社に足りないものがどこか——侵入や不正通信の検知・調査なのか、被害後の復旧・補償なのか、日々の操作ログや資産の可視化なのか——を軸にすると、必要な手段が絞り込めます。
すでにインシデントが起きていて自社だけでは手に負えない場合は、まず前章の公的窓口(警察・IPA・JPCERT/CC)に相談しつつ、原因調査や復旧を担うインシデント対応(フォレンジック)の専門事業者への依頼も検討します。依頼先は、対応できる事象の範囲・緊急時の連絡のつきやすさ・費用の見積もり方で見極めます。
以下では、インシデント対応を支える代表的なサービスを紹介します。ネットワークやエンドポイントでの検知・調査、ログや資産の可視化、駆けつけ対応やバックアップ・保険を組み合わせたパッケージなど、補える領域が異なります。
なお、社内のセキュリティ対策は、守る対象(端末・ネットワーク・ID・メールなど)ごとに製品のタイプが分かれます。ここで紹介するサービス以外も含めて、対象別のタイプや代表サービス、選び方を幅広く比較検討したい方は、次の記事をご覧ください。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
| サービス | Network Blackbox | Eye"247" Work Smart Cloud | KATABAMI サイバーセキュリティ対策パッケージ |
|---|---|---|---|
| 対応領域 | ネットワーク(NDR) | PCログ・IT資産の可視化 | 予防・復旧・補償の統合 |
| インシデント対応での主な役割 | 全パケットを保存し、侵入や不正通信の検知と、発生後の調査(フォレンジック)を担う | 操作ログや資産情報を記録して調査の証跡を残す。セキュリティワイドパックで駆けつけ対応・サイバー保険も追加できる | 月次の内部脆弱性診断(予防)、隔離経路へのバックアップ(復旧)、サイバー保険(補償)を一体で提供 |
| 提供形態 | アプライアンス(ミラーリング導入) | クラウド | パッケージ(診断+月次の伴走コンサル) |
| 料金目安 | 要お問い合わせ | 初期費用無料/月額400〜1,100円/台(台数に応じた従量制) | 月額1,250円/台〜(初期費用は要お問い合わせ) |
| 詳細情報 | 公式資料を見る | 公式資料を見る | ミーティングを予約する |
※上記は各サービスの公式情報をもとにまとめた概要です。料金・機能の詳細や最新の提供状況は各社の情報をご確認ください(2026年10月時点)。
Network Blackbox(株式会社クワッドマイナージャパン)

ネットワークを流れる通信をフルパケットで収集し、脅威の検知から事後の調査までを担うのが、株式会社クワッドマイナージャパンのNDR(Network Detection and Response)製品「Network Blackbox」です。全パケットを保存する方式のため、外部からの侵入だけでなく、すでに内部に潜む不審な通信や、端末間を横に広がる攻撃の痕跡まで追跡できます。
インシデント対応では、この「ネットワーク上に残る痕跡」をさかのぼって調べられる点が強みになります。収集したパケットを再構成して、いつ・どこで・何が起きたかを詳細に分析(フォレンジック)できるため、原因や影響範囲の特定に役立ちます。
スイッチにミラーリング方式で接続するため、業務への影響を抑えて導入できます。EDR(端末での検知・対応)やSIEM(各種ログを集約して分析する仕組み)といった他のツールとも連携でき、料金は構成に応じた個別見積もりです。
Eye”247″ Work Smart Cloud(株式会社フーバーブレイン)

株式会社フーバーブレインの「Eye”247″ Work Smart Cloud」は、PCの操作ログとIT資産の情報を一元的に可視化するクラウドサービスです。「誰が・いつ・どの端末で・何を操作したか」を記録するため、インシデントが起きた際に操作の記録をさかのぼって調査する材料として活用できます。USB使用履歴やファイル操作ログ、印刷ログなど、情報の持ち出しにつながる操作も記録します。
クライアント端末の情報を40項目以上自動で取得する資産管理機能により、どの端末にどんなソフトが入っているかを把握でき、影響範囲の見極めにも役立ちます。
さらに、エンドポイントセキュリティ(Eye”247″ Safety Zone)・駆けつけ対応サービス・サイバー保険をまとめた「セキュリティワイドパック」も用意され、ログ管理から有事の対応・補償までを一括で備えられます。初期費用は無料で、月額は契約台数に応じた1台あたりの従量制です。
KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)は、サイバー攻撃対策を「予防・復旧・補償」の3つの柱で1つにまとめたサービスです。独自の排他的IPネットワーキング技術をベースに、ネットワーク内部からの脆弱性診断(予防)、隔離された経路へのバックアップ(復旧)、サイバー保険(補償)を組み合わせて提供します。
復旧の要となるバックアップは、通常のネットワークから切り離した隔離経路を通じて保管されるため、ランサムウェア被害時にもバックアップごと暗号化されるリスクを抑えられる設計です。
脆弱性診断はネットワーク内部から月次で実施し、検出した問題への対策案をレポートします。専任のセキュリティ担当者がいない企業でも導入しやすい点を訴求しており、月額は1台あたり1,250円からです。資料請求ではなくミーティング予約を通じて相談できます。
このバックアップを隔離する設計の狙いについて、同社の北口氏は次のように述べています。

当社の特徴として、バックアップの経路とバックアップ先を、KATABAMIを経由することで誰からも見えない「隠し経路」「隠し金庫」のような状態でご用意しています。お客様ご自身もその経路には到達できないようにしており、そのぶん攻撃者からも到達できないようになっています。
まとめ
セキュリティインシデント対応は、検知・初動対応から始まり、報告・届出、封じ込め・調査・復旧、再発防止へと続く一連の流れです。初動では、感染機器をネットワークから切り離しつつ電源は不用意に切らず、調査に必要な記録を守ることが要になります。
個人データの漏えい等が一定の事態に該当する場合は、個人情報保護委員会への速報(速やかに、目安は概ね3〜5日以内)・確報(原則30日以内、不正目的の場合は60日以内)と本人への通知が義務づけられます。事象の種類に応じて、警察・IPA・JPCERT/CCへの相談・届出も検討します。
これらを迷わず進めるには、平時に対応計画・連絡体制・訓練を整えておくことが欠かせません。自社だけで調査・復旧までまかなうのが難しい場合は、検知・調査を支えるネットワークや端末のセキュリティ製品、バックアップと保険を組み合わせたパッケージなど、外部の支援やツールの活用も検討するとよいでしょう。
一括ダウンロードする
よくあるご質問(FAQ)
Q. セキュリティインシデント対応とは何ですか?
A. セキュリティインシデント対応とは、情報漏えいやシステム停止などセキュリティをおびやかす事故が起きたときに、被害と影響範囲を最小限に抑え、迅速に復旧し、再発を防止して事業継続を確保する一連の活動です。一般的には「検知・初動対応 → 報告・公表 → 復旧・再発防止」という段階に沿って進めます。発生してから準備を始めるのでは間に合わないため、平時に対応の流れを決めておくことが欠かせません。
Q. セキュリティインシデントが発生したら、まず何をすればよいですか?
A. セキュリティインシデントに気づいたら、まず社内の対応体制へ速やかに連絡し、感染や不正アクセスが疑われる機器をネットワークから切り離して被害の拡大を止めます。あわせて、身代金要求や不正ログインの画面は写真に撮り、サーバーやネットワーク機器のログなどの証跡を上書きされないように保全しておくと、その後の原因調査や報告に役立ちます。
担当者が一人で抱え込まず、連絡先と判断者をあらかじめ決めておくことが、初動を速める鍵になります。
Q. 感染が疑われる端末の電源は切ってもよいですか?
A. 感染が疑われる端末は、ネットワークから切り離す一方で、電源は不用意に切らないのが原則です。電源を落とすと、メモリ上に残った攻撃の痕跡など、原因調査に必要な記録が消えてしまうおそれがあるためです。被害の拡大を止めるには、LANケーブルを抜く・無線を切るといったネットワークの遮断で対応します。再起動や初期化、ウイルス対策ソフトでの安易な駆除も、証拠が上書き・消失する原因になるため避けてください。
Q. 個人情報の漏えいは、いつまでに個人情報保護委員会へ報告すればよいですか?
A. 個人情報の漏えい等が報告対象の事態に該当する場合、速報は事態を知った後「速やかに」(目安は概ね3〜5日以内)、確報は事態を知った日から原則30日以内(不正の目的による行為の場合は60日以内)に個人情報保護委員会へ報告します。あわせて、漏えい等が生じた旨を本人へも、事態の状況に応じて速やかに通知する義務があります(日数は固定されていません)。
報告義務が生じるのは、要配慮個人情報を含む場合、財産的被害のおそれがある場合、不正の目的による行為の場合、本人の数が1,000人を超える場合のいずれか(またはそのおそれがある場合)です。
出典・参考資料(2件)
Q. セキュリティインシデントはどこに相談・届出すればよいですか?
A. 事象の内容に応じて、個人情報漏えいは個人情報保護委員会、犯罪性がある事象は警察、ウイルス感染・不正アクセスはIPA、関係者間の調整が必要なときはJPCERT/CCへ相談・届出します。このうち個人情報保護委員会への報告は法律上の義務ですが、JPCERT/CCは法令上の義務的な届出先ではなく、任意の報告・相談窓口です。
業種によっては、業法等にもとづき所管の省庁への報告が求められる場合もあるため、自社が該当するかをあらかじめ確認しておくとよいでしょう。
Q. ランサムウェアの身代金は支払うべきですか?
A. 身代金の支払いは、担当者が独断で決めず、経営層や警察・専門家への相談を経て慎重に判断すべき事柄です。警察庁は身代金の支払いについて、「犯罪グループ等の活動資金となることが懸念される」「暗号化されたデータの復号が保証されるわけではない」と説明しており、支払ってもデータが戻る保証はありません。
日頃からネットワークと切り離したバックアップを備えておくことが、支払いに頼らず復旧するための有効な対策です。
出典・参考資料(1件)
Q. CSIRTのような専門組織がない中小企業は、どう備えればよいですか?
A. 専任の組織がなくても、「誰が何を担当するか」という役割分担と連絡経路を決めておくだけで、初動は速くなります。そのうえで、自社で担う範囲(連絡・初動・社内調整)と外部に委ねる範囲(詳細調査・復旧・監視)を切り分け、外部の相談先やEDR・NDR、バックアップと保険を組み合わせたサービスを平時から確保しておくと、いざというときに迷いません。
本記事で解説した対応の流れをそのまま自社の手順書の骨格にし、定期的な机上演習で見直していくことも有効です。
インシデント対応を支えるセキュリティサービスの資料を一括チェック
MCB FinTechカタログでは、検知・調査から復旧・バックアップ・保険まで、セキュリティインシデント対応に使えるサービスの資料を無料で一括請求できます。対応範囲や提供形態、費用感を各社の資料で見比べて、自社に足りない備えを効率的に検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















