最初にやるのは切り離すこと、電源は切らない|インシデント対応の3ステップ

ガジェット

この記事には広告はありません。当サイトの他の記事には広告・アフィリエイトリンクが含まれています。

結論:最初にやるのは切り離すこと。ただし電源は切りません

IPA(情報処理推進機構)の「中小企業のためのセキュリティインシデント対応の手引き」(説明資料は2026年6月)は、初動対応をこう書いています。

初動対応として、対象となる情報が外部からアクセスできる状態にある場合や、被害が広がる可能性がある場合は、ネットワークの遮断、情報や対象機器の隔離、システムやサービスの停止を行います。ただし、対象機器の電源を切る等、不用意な操作でシステム上に残された記録を消さないようにします。

切り離すが、電源は切らない。電源を切ると、メモリ上の記録など、あとで原因を調べるための情報が消えます。

1. 3つのステップ

ステップ 内容
ステップ1 検知・初動対応 検知と連絡受付/対応体制の構築/初動対応
ステップ2 報告・公表 第一報/第二報以降・最終報
ステップ3 復旧・再発防止 調査・対応/証拠保全/復旧/再発防止
IPA「中小企業のためのセキュリティインシデント対応の手引き」より

インシデントとは、セキュリティの事故・出来事のことです。情報の漏えいや改ざん、破壊・消失、情報システムの機能停止、またはこれらにつながる可能性のある事象が該当します。

2. 被害は「直接」と「間接」に分かれます

区分 内容
直接的な被害 攻撃者による不正送金や金銭要求、対応人件費、原因調査や復旧のための外部委託費、復旧までの代替品費、取引先・顧客等への謝罪対応費、法的対応のための弁護士費用等
間接的な被害 関係者への被害波及、会社の信用低下、事業停止による機会損失等

そして、インシデント対応の目的はこう定義されています。

インシデント発生によるこれら被害とその影響範囲を最小限に抑え、迅速に復旧し、再発を防止することで、企業の事業継続を確保することです。

3. ステップ1:誰に上げるか

項目 やること
検知と連絡受付 兆候や実際の発生を発見した場合は情報セキュリティ責任者に報告する。外部から通報を受け付けた場合は通報者の連絡先等を控える
対応体制の構築 情報セキュリティ責任者は、対応すべきインシデントであると判断したら速やかに経営者に報告する。経営者は事業や顧客に与える影響を踏まえ、速やかに体制を立ち上げ、あらかじめ策定している対応方針に従い、責任者と担当者を定めて役割分担を明確にする
初動対応 ネットワークの遮断、情報や対象機器の隔離、システムやサービスの停止。電源は切らない

「あらかじめ策定している対応方針に従い」——この前提があります。事故が起きてから方針を作るのでは間に合いません。

4. ステップ2:どこに報告するか

届出先が事象ごとに分かれています。

事象 届出先
個人情報漏えい 個人情報保護委員会
業法等で求められる場合 所管の省庁等
犯罪性がある場合 警察
ウイルス感染や不正アクセス IPA
同手引き ステップ2より

公表については、次のように整理されています。

  • すべての関係者への通知が困難な場合や、影響が広く一般に及ぶ場合は、状況をウェブサイトやメディアを通じて公表する
  • 公表によって被害の拡大を招かないよう、時期、内容、対象などを考慮する
  • 顧客や消費者に関係する場合は受付専用の問い合わせ窓口を開設し、被害が発生・拡大した場合にはその動向を速やかに把握し対応する

第二報以降・最終報では、被害者や影響を及ぼした取引先・顧客に対して対応状況や再発防止策等を報告し、必要に応じて損害の補償等を行います。

5. ステップ3:5W1Hで整理する

適切な対応判断を行うために、5W1H(いつ、どこで、誰が、誰を、何を、なぜ、どうしたのか)の観点で状況を調査し情報を整理します。

そのうえで、原因を調査し、修正プログラムの適用、設定変更、機器の入替、データの復元等、必要な修復を行います。自社で対応が難しい場合は、IT製品のメーカー、保守ベンダー等の外部専門組織や公的機関の相談窓口等に支援・助言を求めます。

証拠保全も明記されています。訴訟対応等を見越して事実関係を裏付ける情報や証拠を保全し、必要に応じてフォレンジック調査(パソコンのハードディスク、メモリ内データ、サーバーやネットワーク機器のログ等の調査)を行います。

復旧は、正しく修復できたことが確認できてから。復旧後は経営者に対応結果を報告します。再発防止では根本原因を分析し、新たな技術的対策の導入、ルールの策定、教育の徹底、体制整備、運用の改善等を検討・実施します。

6. 事象ごとのポイント

事象 ポイント
ウイルス感染・ランサムウェア感染 まず感染したパソコンやサーバーの利用を停止し、ネットワークから切り離す。特にランサムウェア対応では、日頃から適切な方法でデータのバックアップを行っておくことが被害を最小限に抑えるポイント
情報漏えい 不正アクセス、内部犯行、電子メールの誤送信、Webでの誤公開、紛失・置忘れ等がある。不正アクセスによる漏えいは大量流出につながるおそれがあり、インターネットに接続しているサーバへの対策が必要。不正アクセスや内部犯行は犯罪性があるため、警察への届け出も必要
システム停止 サイバー攻撃、不具合、ソフトウェアのバグ、機器の故障など原因は様々で、発見時には原因がわからないことがある。原因がわからない場合は、セキュリティの問題の可能性も含めて対応する。経営者は事業継続計画(BCP)を策定して備える必要がある

7. あらかじめ決めておく項目

手引きには「インシデント対応時に整理しておくべき事項」の一覧があります。これはそのまま報告様式として使えます。

項目 内容
インシデントの分類 情報漏えい、ウイルス感染、システム停止など
事業者 事業者の名称(自社の受託案件に関連する場合は委託元を含む関係事業者の名称)
担当者・責任者 本件に関する責任者および担当者の所属、氏名
発覚日時 インシデントを認知した日時
発生日時 調査で判明したインシデントの発生日時
発生事象 表面化している事柄、被害、影響など
対応経過 発生から現時点までの時系列での経過
想定される原因 現時点で想定される直接的な原因
被害を受けたシステムの状況 被害を受けたシステムの概要・詳細
システム構成・運用状況 物理的所在地、OS、アプリケーションとバージョン構成(可能であれば簡単な構成図等も)、運用状況やセキュリティツール・サービスの利用状況等
同手引きより。経済産業省「サイバーセキュリティ経営ガイドライン」付録Cも参考になるとされています。

8. 相談窓口

用途 窓口
情報セキュリティに関する技術的な相談 企業組織向けサイバーセキュリティ相談窓口(IPA)
サイバー犯罪に関する相談 サイバー事案に関する通報等のオンライン受付窓口(警察庁)
インシデント対応の相談 JPCERTコーディネーションセンター(インシデント対応依頼)/日本ネットワークセキュリティ協会(JNSA、サイバーインシデント緊急対応企業一覧)
ウイルス・不正アクセスに関する届出 IPA(コンピュータウイルス届出窓口、コンピュータ不正アクセス届出窓口)
個人情報・特定個人情報(マイナンバー)漏えいの報告 個人情報保護委員会

実務としてやること

起きる前に

  • 情報セキュリティ責任者を決める(役職でよい)
  • 「何が起きたら誰に、どの順で上げるか」を1枚にまとめる
  • 「整理しておくべき事項」の10項目を空欄の様式にして置いておく
  • 相談窓口の連絡先を印刷して、ネットが使えなくても見られる場所に置く
  • バックアップを取り、戻せるかを一度試す

起きたとき

  • ネットワークから切り離す。電源は切らない
  • 外部からの通報なら、通報者の連絡先を控える
  • 経営者に上げる
  • 時系列を書き始める(あとで必ず必要になる)
  • 原因が分からない場合も、セキュリティの問題として扱う

FAQ

なぜ電源を切ってはいけないのですか

手引きは「対象機器の電源を切る等、不用意な操作でシステム上に残された記録を消さないようにします」としています。フォレンジック調査ではメモリ内データやログが対象になります。

ランサムウェアの身代金は払うべきですか

本記事で参照した資料に、身代金の支払いについての記述はありません。手引きは「日頃から適切な方法でデータのバックアップを行っておくことが被害を最小限に抑えるポイント」としています。

公表は早いほうがよいのですか

手引きは「公表によって被害の拡大を招かないよう、時期、内容、対象などを考慮します」としています。早ければよいとは書かれていません。

小さな会社でも体制が必要ですか

この手引きは中小企業・小規模事業者向けに作られたものです。「経営者は…速やかにインシデント対応のための体制を立ち上げ、あらかじめ策定している対応方針に従い、責任者と担当者を定めて、役割分担を明確にします」とされています。

どこで入手できますか

IPA「中小企業の情報セキュリティ対策ガイドライン」のページから、付録8として入手できます。説明資料(全15ページ)も同じページに公開されています。

参照した一次情報

  • 独立行政法人情報処理推進機構(IPA)「「中小企業のためのセキュリティインシデント対応の手引き」説明資料」(2026年6月) ipa.go.jp(PDF)
    2026年9月22日確認。インシデントの定義、直接的・間接的な被害、対応の目的、3つのステップと各段階でやること、電源を切らない理由、届出先の区分、公表の考え方、5W1Hでの整理、証拠保全とフォレンジック調査、事象ごとの対応のポイント、整理しておくべき10項目、相談窓口に関する記述はこの資料に基づきます。
  • IPA「中小企業のためのセキュリティインシデント対応の手引き」(「中小企業の情報セキュリティ対策ガイドライン」第4.0版・付録8) ipa.go.jp(PDF)
    2026年9月22日確認。手引き本体です。

いずれも2026年9月22日に確認しました。

関連記事

この記事は、公表されている一次情報をもとに整理したものです。実際のインシデント対応については、専門の相談窓口にご相談ください。

コメント

タイトルとURLをコピーしました