事業運営

ランサムウェア復旧の実務|感染直後の対応から費用・期間の目安まで

経営リスクナビ編集部

ランサムウェアに感染し事業継続が困難な状況で、具体的な復旧手順や費用がわからずお困りではないでしょうか。初動対応を誤ると被害は深刻化し、復旧はさらに長期化する可能性があります。この記事では、感染直後の初期対応から具体的な復旧方法、専門業者の選び方、そして復旧にかかる費用と期間の目安までを、順を追って具体的に解説します。

感染発覚直後の初期対応

ネットワークからの隔離を最優先

ランサムウェアの感染を検知した場合、被害拡大を防ぐため、感染した端末を直ちにネットワークから隔離することが最優先の初期対応です。多くのランサムウェアは、感染端末を起点にネットワーク内の他の端末やサーバーへ自動的に感染を広げる「ワーム機能」を持つため、初動の速さが被害規模を最小限に抑える鍵となります。

具体的な隔離措置には、物理的な方法と論理的な方法があります。

具体的なネットワーク隔離措置
  • 物理的隔離: 感染端末に接続されている有線LANケーブルを物理的に引き抜きます。
  • 物理的隔離: 無線LAN(Wi-Fi)で接続している場合は、端末のWi-Fi機能をオフにするか、無線LAN機器の電源を切断します。
  • 論理的隔離: システム管理者がファイアウォールやネットワーク機器を操作し、該当端末の通信をシステム的に遮断します。

これらの措置を躊躇なく迅速に実行することで、共有フォルダや基幹システムといった重要資産への被害の蔓延を防ぎます。

影響範囲と被害状況の特定

ネットワークからの隔離が完了したら、次に被害の範囲と状況を正確に特定する作業に移ります。この調査結果が、後の復旧計画の立案や関係機関への報告の基礎となるため、冷静かつ迅速な対応が求められます。

影響範囲と被害状況の主な確認項目
  • 暗号化されたファイルの確認: ファイルの拡張子が変更されていないか、ファイルが開けなくなっていないかを確認します。
  • 脅迫メッセージ(ランサムノート)の確認: 画面に表示される身代金要求メッセージの内容を記録し、攻撃者の名前や要求内容を把握します。
  • ネットワークログの解析: サーバーやネットワーク機器の通信ログを調査し、不審な外部との通信や、他の端末への感染拡大の痕跡がないかを確認します。
  • 重要データの被害状況: 機密情報や個人情報が保存されているサーバーへのアクセス履歴を調査し、情報漏えいの可能性を評価します。

これらの調査を通じて被害の全体像を把握し、インシデント対応の方向性を決定します。

関係各所への報告と連携体制

ランサムウェア被害は単なるシステム障害ではなく、事業継続を揺るがす経営危機です。初期調査で被害の概要が判明した時点で、速やかに社内外の関係各所へ報告し、一元的な対応チームを組織して連携体制を構築する必要があります。

報告と連携は、社内と社外の双方に対して行います。

主な報告・連携先
  • 社内: 経営層、法務部門、広報部門、情報システム部門など関係部署で情報を共有し、全社的な対応方針を決定します。
  • 社外: 警察のサイバー犯罪相談窓口への通報、契約しているセキュリティ専門会社への技術支援要請、顧問弁護士への法的助言の依頼などを行います。

情報を特定部門に留めず、迅速に関係者間で共有することが、危機的状況を乗り越えるための鍵となります。

復旧作業と並行して行うべき証拠保全のポイント

システムの早期復旧を急ぐあまり、原因究明の手がかりとなるデジタル証拠を破壊しないよう、復旧作業と並行して慎重な証拠保全が求められます。保全された証拠は、後の専門的な調査(フォレンジック)で攻撃者の侵入経路や活動内容を特定するために不可欠です。

証拠保全の具体例
  • 各種ログの保全: サーバーやネットワーク機器のアクセスログ、通信ログなどを改変されないよう安全な外部媒体に複製・保存します。
  • 感染端末の保全: 端末の電源を切るとメモリ上の重要な情報(揮発性データ)が消えてしまうため、ネットワークから隔離した上で通電状態を維持したまま専門家へ引き渡します。

適切な証拠保全は、被害の全容解明と実効性のある再発防止策の策定に直結します。

復旧作業でのNG行動

感染端末の安易なシャットダウン

感染が疑われる端末を発見した際に、慌てて電源を切る(シャットダウンする)行為は絶対に避けるべきです。一見、活動を停止させる有効な手段に思えますが、事態を悪化させる危険性が高い行動です。

シャットダウンが危険な理由
  • 証拠の消失: 電源を切ると、攻撃手法の解明に不可欠なメモリ上の情報(揮発性データ)が全て消えてしまいます。
  • 被害の拡大: ランサムウェアの種類によっては、再起動をきっかけに暗号化プロセスが再開されたり、より悪質なプログラムが実行されたりする場合があります。

感染端末はネットワークからのみ隔離し、電源は入れたままの状態で専門家の指示を待つのが最も安全な対応です。

自己判断による復旧作業の開始

専門知識を持たない担当者が、焦りから自己判断でバックアップからの復元やシステムの初期化を行うことは、さらなる混乱を招くため危険です。不適切な手順は、状況を好転させるどころか、より深刻な事態を引き起こす可能性があります。

自己判断による復旧が危険な理由
  • 感染データの拡散: バックアップデータ自体がマルウェアに感染している可能性があり、安易に復元するとクリーンなはずのシステムに感染を広げてしまいます。
  • 証拠の破壊: システムを初期化してしまうと、攻撃経路の特定に必要な痕跡が全て失われ、根本的な原因究明と再発防止が困難になります。

システムの復旧作業は、必ず専門家による調査と安全確認が完了した後、綿密な計画に基づいて進める必要があります。

身代金の支払い要求に応じること

攻撃者から要求される身代金の支払いには、絶対に応じてはいけません。データを人質に取られた状況では魅力的な選択肢に見えるかもしれませんが、支払いは問題を解決しないばかりか、新たなリスクを生み出します。

身代金を支払うべきでない理由
  • 復元の保証がない: 金銭を支払っても、データが復元できる保証は一切ありません。復号ツールが送られてこない、またはツールが正常に機能しないケースが多発しています。
  • 再攻撃のリスク増大: 一度支払いに応じると「支払う能力のある企業」と認識され、二重恐喝を受けたり、別の攻撃グループの標的になったりする危険性が高まります。
  • 犯罪への加担: 身代金は攻撃者の活動資金となり、サイバー犯罪のエコシステムを助長する結果につながります。
  • 法規制への抵触: 攻撃者が経済制裁の対象となっている組織の場合、身代金の支払いが法令に違反する可能性もあります。

身代金の支払いは、企業の法的・社会的リスクを増大させるだけの、極めて危険な行為です。

ランサムウェアからの復旧方法

方法1:バックアップデータからの復元

ランサムウェア被害から事業を復旧させるための最も安全かつ確実な方法は、正常なバックアップデータからの復元です。暗号化されたデータを直接元に戻すことは技術的に極めて困難なため、クリーンなデータを用いてシステムを再構築するアプローチが基本となります。

復旧作業は、以下の手順で慎重に進めます。

バックアップデータからの復元手順
  1. バックアップデータの安全性検証: 使用するバックアップデータがマルウェアに感染していないか、セキュリティツールで入念にスキャンします。
  2. 復旧環境の準備: 感染したサーバーや端末を初期化するか、新しい機器を準備し、完全にクリーンな状態にします。
  3. 隔離環境でのリストア: 安全性を確保するため、外部ネットワークから完全に隔離された環境で、検証済みのバックアップデータをシステムに復元(リストア)します。
  4. 動作確認と再接続: システムやアプリケーションが正常に動作することを確認した後、セキュリティ対策を再設定した上でネットワークに再接続します。

日頃から、ネットワークから物理的に隔離されたオフラインバックアップや、改ざん不可能なイミュータブルストレージにデータを保管しておくことが、有効な対策となります。

方法2:復号ツールの利用可能性を探る

感染したランサムウェアの種類によっては、セキュリティベンダーや法執行機関が共同で運営するプロジェクト「No More Ransom」などで、無償の復号ツールが公開されている場合があります。これは、攻撃者のサーバーが摘発され、暗号化に使われた「鍵」が押収された場合などに提供されるものです。

復号ツールの利用を検討する際は、以下の手順で進めます。

復号ツール利用の手順
  1. ランサムウェアの特定: 暗号化されたファイルの拡張子や脅迫メッセージの内容から、感染したランサムウェアの種類を特定します。
  2. 復号ツールの検索: 「No More Ransom」などのウェブサイトで、特定したランサムウェアに対応するツールが公開されていないかを確認します。
  3. マルウェアの完全駆除: 復号作業中に再度暗号化されることを防ぐため、システム内のマルウェア本体を完全に駆除します。
  4. ツールの実行: 公式サイトの手順に従い、自己責任で復号ツールを実行します。

すべてのランサムウェアに対応できるわけではありませんが、バックアップが存在しない場合の有効な選択肢の一つです。

方法3:専門の復旧業者へ依頼する

有効なバックアップがなく、無償の復号ツールも見つからない場合は、ランサムウェア対応を専門とするデータ復旧業者へ依頼することが最終手段となります。これらの業者は、一般的なデータ復旧とは異なる高度な解析技術と専門知識を有しています。

専門業者に依頼した場合、一般的に以下のプロセスで復旧が試みられます。

専門業者による復旧プロセス
  1. 初期調査と分析: 感染したシステムの状況を詳細に調査し、暗号化のアルゴリズムやデータの破損状態を分析して復旧の可能性を判断します。
  2. 復旧作業の実施: 独自の技術や過去の事例データベースを活用し、ファイルの断片からのデータ抽出や、破損したファイルシステムの修復などを試みます。
  3. 原因究明と報告: 復旧作業と並行して攻撃経路などを特定し、今後の再発防止策に関する助言を含む報告が行われます。

業者によって技術力や費用が大きく異なるため、依頼する際は複数の業者を慎重に比較検討することが重要です。

専門の復旧業者を選ぶ視点

実績と技術力の確認方法

専門業者を選ぶ際は、ランサムウェア案件の対応実績と、それを裏付ける客観的な技術力を確認することが最も重要です。ランサムウェアによる暗号化データの復旧は、ハードディスクの物理故障などとは異なる、極めて高度な専門性を要するためです。

実績と技術力を確認する指標
  • ランサムウェア対応実績の具体性: 公式サイトなどで、具体的な対応事例(特に官公庁や大手企業の案件)が紹介されているかを確認します。
  • 公的な認証や加盟団体: ISMS(情報セキュリティマネジメントシステム)などの国際認証を取得しているか、業界団体に加盟しているかなども信頼性の判断材料になります。

表面的な広告だけでなく、第三者からの客観的な評価や実績を重視して選定することが、復旧成功の鍵となります。

見積もりの妥当性と契約内容

依頼前には、費用体系の明確さと契約内容の妥当性を必ず確認します。初期費用を安く見せかけ、後から高額な追加費用を請求する悪質な業者も存在するため、注意が必要です。

契約前には、少なくとも以下の点を確認しましょう。

見積もり・契約時のチェックポイント
  • 料金体系の透明性: 初期調査費用と復旧作業費用が明確に区別されているかを確認します。
  • 成功報酬の条件: 「完全成功報酬制」か、復旧できなかった場合に費用が発生するのかを明確にします。
  • 追加費用の有無: 作業の過程で追加費用が発生する可能性とその条件が、契約書に明記されているかを確認します。
  • 作業内容の具体性: どのような作業を以て「復旧」とするのか、その範囲が具体的に定義されているかを確認します。

複数の業者から見積もりを取り、料金とサービス内容を十分に比較検討することが不可欠です。

初期調査と報告の透明性

信頼できる業者は、初期調査の結果を誠実かつ具体的に報告し、依頼者が納得した上で次のステップに進みます。復旧の可能性、リスク、作業内容について透明性の高い情報提供を行う姿勢は、業者選定の重要な判断基準です。

業者の透明性を測るポイント
  • 詳細な調査報告書の提出: 調査後に、復旧可能なデータリストや具体的な作業手順を書面で提出するかを確認します。
  • 誠実なコミュニケーション: 専門用語を避け、依頼者の質問に対して分かりやすく丁寧に回答する姿勢があるかを見極めます。
  • 不適切な提案の有無: 安易に「ハッカーとの身代金交渉を代行する」といったコンプライアンス上問題のある提案をしてくる業者は避けるべきです。

作業プロセスをブラックボックス化せず、依頼者と密に連携を取りながら進めてくれる業者をパートナーとして選ぶことが重要です。

復旧の費用と期間の目安

復旧費用の主な内訳と相場観

ランサムウェア被害からの復旧にかかる総費用は、被害規模やシステムの複雑さによりますが、中小企業でも数百万円から、場合によっては数千万円以上に達することも珍しくありません。これは、経営に深刻な影響を与えるコストです。

費用は単なるデータ復旧作業費だけでなく、以下のような様々なコストで構成されます。

復旧費用の主な内訳
  • 原因調査費用: 専門家によるフォレンジック調査の費用で、サーバー1台あたり数十万円以上が目安です。
  • システム復旧・再構築費用: データのリストア作業、サーバーやPCの再設定・購入にかかる費用です。
  • 事業停止による逸失利益: システムが停止している間の売上減少や機会損失です。
  • コンサルティング費用: 再発防止策の策定やセキュリティ強化にかかる費用です。
  • 法的対応・損害賠償費用: 個人情報漏えいが発生した場合の、弁護士費用や顧客への損害賠償費用です。

被害発生を想定し、サイバー保険への加入や緊急時対応予算の確保を平時から検討しておくことが重要です。

復旧完了までに要する期間

感染したシステムが完全に復旧し、安全な状態で事業を再開するまでには、最低でも数週間、多くの場合は1ヶ月以上の期間を要すると覚悟しておく必要があります。復旧は、原因調査から段階的なシステムの立ち上げまで、慎重かつ時間のかかるプロセスを伴います。

復旧までの期間の目安
  1. 初動対応・状況把握: ネットワーク隔離と被害範囲の特定に数日〜1週間程度かかります。
  2. 原因調査・フォレンジック: 専門家による詳細な調査に、さらに1〜2週間程度を要します。
  3. システム再構築・復元: クリーンな環境の準備とバックアップからのデータリストアに数週間かかる場合もあります。
  4. 動作検証・業務再開: 全システムの安全確認とテスト運用を経て、全面的な業務再開に至るまでには、総じて1ヶ月以上かかるケースが多く見られます。

事業継続計画(BCP)において、このような長期的な業務停止を想定した代替プロセスの準備が不可欠です。

今後のための再発防止策

セキュリティ体制の強化ポイント

システムの復旧が完了しても、対策が不十分なままでは再び攻撃の標的となるリスクが極めて高いです。一度侵入を許した組織は、攻撃者にとって脆弱性が既知であるため狙われやすくなります。復旧後は、以前よりも強固なセキュリティ体制を構築することが必須です。

セキュリティ体制の主な強化ポイント
  • 侵入経路対策: VPN機器やリモートデスクトップなど、外部からの入口となる機器の脆弱性を解消し、常に最新の状態を維持します。
  • 認証の強化: あらゆるシステムへのログインに多要素認証(MFA)を必須とし、ID・パスワードの漏えいだけでは侵入されない仕組みを構築します。
  • 内部対策の強化: EDR(Endpoint Detection and Response)製品を導入し、万が一内部に侵入された場合でも、不審な挙動を検知して被害拡大を自動的に防ぐ多層防御体制を整えます。
  • 定期的な脆弱性診断: 自社のシステムに新たな弱点が生まれていないか、定期的に専門家による診断を受け、継続的に対策を改善します。

インシデントの教訓を活かし、組織全体のセキュリティレベルを抜本的に引き上げることが求められます。

事業継続計画(BCP)の見直し

今回の被害を教訓に、サイバー攻撃による長期的なシステム停止を想定した、より実効性の高い事業継続計画(BCP)へと見直す必要があります。従来の自然災害などを前提としたBCPでは、ランサムウェア特有の事態に対応できないためです。

サイバー攻撃を想定したBCPの見直し項目
  • 代替業務プロセスの具体化: 主要システムが利用不能になった際の、手作業やオフラインでの業務手順を具体的に定めます。
  • 復旧優先順位の明確化: 事業への影響度を評価し、どのシステムから優先的に復旧させるかを事前に決定しておきます。
  • 定期的な訓練の実施: 策定したBCPが形骸化しないよう、ランサムウェア感染を想定した実践的な対応訓練を定期的に行い、各担当者の役割を確認します。

机上の計画で終わらせず、実践的な訓練を通じて、有事の際に組織全体が迅速に行動できる体制を構築します。

データ復旧後の業務再開で注意すべき隠れたリスク

システムの復旧が完了したからといって、直ちに安心はできません。攻撃者が仕掛けたバックドア(裏口)やマルウェアの残骸がシステム内部に潜伏している可能性を考慮し、業務再開後も慎重な監視を継続する必要があります。

業務再開前の最終チェックポイント
  • 隔離環境での動作検証: 本番ネットワークに接続する前に、隔離されたテスト環境でシステムを一定期間稼働させ、不審な通信やプロセスが発生しないかを監視します。
  • 全アカウントのパスワード変更: 攻撃の過程で認証情報が窃取されている可能性を考慮し、管理者権限を含む全てのパスワードを強制的にリセットします。
  • 監視体制の強化: 復旧後のシステムログや通信を注意深く監視し、異常の早期発見に努めます。

表面的な復旧で満足せず、潜在的なリスクを徹底的に洗い出し、排除する姿勢が完全な復旧には不可欠です。

よくある質問

警察や関係機関への報告は必須ですか?

ランサムウェア被害に遭った場合、管轄の警察署や関係機関へ速やかに報告することが強く推奨されます。特に個人情報の漏えいが疑われる場合は、個人情報保護法に基づき、個人情報保護委員会への報告が義務付けられています。

警察や関係機関へ報告するメリット
  • 捜査への協力: 被害の届出は、警察が攻撃者を特定し、犯罪インフラを解体するための重要な情報となります。
  • 有益な情報の入手: 警察や公的機関から、最新の攻撃手口に関する情報や、対応に関する技術的な助言を得られる場合があります。
  • 企業の社会的責任: 被害情報を共有することで、他の企業が同様の被害に遭うことを防ぎ、社会全体のセキュリティ向上に貢献します。
  • 法的義務の遵守: 個人情報保護法などの法令で定められた報告義務を果たし、行政処分などのリスクを回避します。

被害を隠蔽することは、企業の信用をさらに損なう事態につながりかねません。透明性を持った対応が重要です。

身代金を支払っても復旧できないのですか?

はい、身代金を支払ってもデータが復旧できる保証は全くありません。攻撃者は犯罪組織であり、金銭を受け取った後に約束を守る義務も義理もありません。支払いは無益であるばかりか、さらなるリスクを呼び込む危険な賭けです。

身代金支払いのリスク
  • データが復旧されない: 支払ったにもかかわらず、復号ツールが送られてこない、またはツールが不完全でデータが破損するケースが後を絶ちません。
  • 情報が公開される: 「支払えば盗んだ情報を公開しない」という約束も反故にされ、データを暴露される「二重恐喝」の事例も多発しています。
  • さらなる攻撃の標的になる: 一度支払いに応じると、攻撃者間で「金銭を払う企業」として情報が共有され、繰り返し標的になるリスクが高まります。

身代金の支払いは、いかなる場合でも問題解決にはつながらないことを理解し、バックアップからの復旧など、他の選択肢に全力を注ぐべきです。

まとめ:ランサムウェア復旧を成功させる手順と判断軸

ランサムウェア被害からの復旧では、感染端末のネットワーク隔離といった冷静な初期対応が被害の拡大を防ぐ鍵となります。自己判断での復旧作業や安易なシャットダウン、そして身代金の支払いは、証拠を失い状況を悪化させるため、絶対に行ってはいけません。復旧の最善策は安全なバックアップからのリストアですが、それが利用できない場合は復号ツールの確認や専門業者への依頼を検討します。まずは被害状況を正確に把握し、自社のみで対応しようとせず、速やかにセキュリティ専門家や警察などの関係機関へ相談することが重要です。本記事の内容は一般的な対応手順であり、個別の判断は必ず専門家の助言のもとで行ってください。復旧後は、事業継続計画(BCP)の見直しを含めた抜本的な再発防止策の実施が不可欠です。



Baseconnect株式会社
サイト運営会社

本メディアは、「企業が経営リスクを正しく知り、素早く動けるように」という想いから、Baseconnect株式会社が運営しています。

当社は、日本最大級の法人データベース「Musubu」において国内1200万件超の企業情報を掲げ、企業の変化の兆しを捉える情報基盤を整備しています。

加えて、与信管理・コンプライアンスチェック・法人確認を支援する「Riskdog」では、年間20億件のリスク情報をAI処理、日々4000以上のニュース媒体を自動取得、1.8億件のデータベース等を活用し、取引先の倒産・不正等の兆候の早期把握を支援しています。

記事URLをコピーしました