「サーバーのファイルが開けない」「見覚えのない送信メールがある」「取引先から不審なメールが届いていると連絡が来た」——セキュリティインシデントは、たいてい「なんかおかしい」から始まります。

そこからの24時間の動きが、被害が1台で止まるか全社に広がるかを分けます。高度な技術は要りません。必要なのは、決めておいた手順どおりに動くことです。この記事では、最初の24時間にやるべきことを時系列で整理します。

最初の1時間——広げない・消さない・記録する

異変に気づいたら、まず次の3つを並行して行います。

  • ネットワークから切り離す——感染が疑われる端末のLANケーブルを抜く、Wi-Fiを切る。被害の拡大を止める最優先の処置です
  • 電源は切らない——ここが最大の注意点です。電源を切るとメモリ上の証拠(攻撃者の痕跡)が消え、後の調査が難しくなります。「隔離はする、電源は保つ」と覚えてください
  • 記録を始める——「何時に・誰が・何に気づき・何をしたか」を時系列でメモします。スマホで画面を撮影するだけでも構いません。この記録は調査にも、当局への報告にも、保険請求にも使います

現場が善意でやりがちな「再起動してみる」「ウイルススキャンを回して駆除する」「怪しいファイルを削除する」は、いずれも証拠を消し、事態を悪化させる可能性があります。初動でやるのは復旧ではなく保全です。

最初の半日——報告ラインと影響範囲

隔離と記録が動き始めたら、報告と状況把握に移ります。

  • 社内の報告ラインに乗せる——情報システム担当→経営層へ。インシデントは現場だけで抱えず、必ず経営に上げます。身代金要求への対応、公表の判断、取引先への連絡はすべて経営判断です
  • 影響範囲を見立てる——被害は1台か、サーバーに及ぶか。個人情報・取引先の機密は含まれるか。この見立てが報告義務の判断(個人情報の漏えい報告)と対外連絡の要否を決めます
  • 外部の力を借りる判断をする——本格的な調査(フォレンジック)は専門事業者の領域です。サイバー保険に入っていれば、保険会社経由で調査会社につながることが多いので、保険証券の連絡先を確認します。公的な相談先としてはIPAの相談窓口、警察のサイバー犯罪相談窓口があります

取引先への連絡は「隠して後で発覚」が最悪のシナリオです。確定情報でなくても「調査中である」と早めに伝えるほうが、信頼の毀損は小さく済みます。

平時に作る「連絡網1枚」

ここまでの動きは、すべて事前に決めてあれば迷わないことばかりです。立派なマニュアルは要りません。A4の紙1枚に、次を書いて関係者に配っておきます。

  • 気づいた人は誰に連絡するか(第一報の宛先と、夜間・休日の連絡手段)
  • 判断者は誰か(隔離の指示、経営への報告、対外連絡の判断者を名指しで)
  • 外部の連絡先(保険会社、契約しているIT事業者、IPA・警察の相談窓口、弁護士)
  • 最初の1時間の行動(切り離す・電源は切らない・記録する)

年に一度、この紙を見ながら「もし今ランサムウェアに感染したら」を30分話すだけでも、本番の動きは見違えます。EDRなどの検知の仕組みは、この初動体制があって初めて意味を持ちます。道具より先に、紙1枚から始めてください。

インシデント対応初動対応CSIRT証拠保全