ある朝、経理担当のパソコンを開くと、デスクトップのファイルがすべて見慣れない拡張子に変わっていた。開こうとすると「あなたのファイルは暗号化されました」という英語の警告文が表示される。慌てて情シス担当役の総務に確認すると、バックアップは取っていたはずだと言う。だが、いざ復元しようとすると、そのバックアップまで同じように暗号化されていた——。
先に、要点をまとめます。
- ランサムウェア感染に気づいたら、まず被害拡大を止めるためにネットワークからの切り離しを最優先で行う(電源は落とさない)
- バックアップを取っていても、復元できる保証はない。警察庁の統計では、バックアップから実際に復元できた組織は3割に届かない年が続いている
- 身代金は支払っても復号される保証がなく、支払うこと自体を推奨する公的機関はない
- 承継後の会社は、先代の代からの古いシステム・共有バックアップ先が被害を広げやすい構造を抱えていることが多く、平時の備えとは別に「起きてしまった後」の初動手順を先に知っておく必要がある
ただし、初動を誤ると被害がかえって拡大する落とし穴が1つあり、後半で詳しく説明します。
この記事は、こんな状態の社長に向けて書いています。
- 先代から引き継いだシステムやパソコンが、いつからセキュリティ対策を更新していないか把握していない
- 「バックアップは取っているから大丈夫」と聞かされてきたが、実際に復元できるか試したことはない
- 万が一感染したときに、何をどの順番で連絡すればいいのか分からない
- 古参社員が「昔からこのやり方で」使い続けているパソコンやUSBメモリがある
- 身代金を支払えば元に戻るのではないかと漠然と考えている
一つでも当てはまるなら、この記事はあなたの状況を扱っています。すでに感染してしまった直後に読んでいる場合は、まず「今すぐやるべきこと」の章から読んでください。
今すぐ何をすべきか?
感染に気づいた瞬間にまずやるべきことは、被害端末をネットワークから切り離すことです。ただし電源は落とさず、社内・社外の関係者に速やかに連絡します。
パソコンの画面に見慣れない暗号化通知や身代金要求文が表示された、あるいは複数のファイルが突然開けなくなった——そう気づいた瞬間、パニックになって電源を落としたくなりますが、これは避けるべき行動です。電源を切ると、感染経路の解析に必要な情報(メモリ上のプロセス情報など)が失われ、後の調査が難しくなることがあります。
やるべき初動は次の順序です。
- 該当端末のLANケーブルを抜く、または無線LANをオフにする(ネットワークからの物理的な切り離し。電源は落とさない)
- 同じネットワーク上の他の端末・サーバーも被害範囲を確認しながら順次切り離す(感染が広がっている可能性があるため)
- 社内の責任者(経営者・情報システム担当)に即座に共有する(隠さない。承継直後の会社ほど「先代に恥ずかしい」という心理が働きがちだが、隠すほど被害は拡大する)
- 契約している開発会社・保守ベンダー、または情報セキュリティの相談窓口に連絡する(自社での対応が難しい場合、専門家の支援を仰ぐ)
- 警察に通報・相談する(都道府県警察のサイバー犯罪相談窓口、または警察庁のサイバー相談窓口)
ここで多くの承継社長が悩むのが、「まず何を優先すべきか」という判断です。答えは明確で、被害の「これ以上の拡大を止めること」が最優先であり、犯人捜しや原因究明は二の次です。ネットワークを切り離した後で、落ち着いて次の対応を検討する時間を作ることが目的になります。
バックアップがあれば安心、は本当か?
バックアップを取っていても、ランサムウェア被害からの復元成功率は3割に届かない年が続いています。バックアップ自体が暗号化されてしまうケースが多いためです。
「うちはちゃんとバックアップを取っている」——承継後にシステムの状況を確認した社長の多くが、この言葉を先代や古参社員から聞いて安心してきたはずです。しかし、バックアップが「存在すること」と「実際に復元できること」は、まったく別の話です。
警察庁が公表しているサイバー空間をめぐる脅威の情勢に関する統計の推移を見ると、2021年以降、ランサムウェア被害に遭った組織のうちバックアップを取得していた割合は8割以上、年によっては9割を超えて推移しています。ところが、そのバックアップから実際にデータを復元できた割合は3割以下で推移しており、2割以下にとどまる年もありました。つまり「バックアップは取っていたのに、いざというときには使えなかった」という組織が、取得していた組織の大半を占めている状態が、複数年にわたって続いています(警察庁が毎期公表する「サイバー空間をめぐる脅威の情勢等について」の各年データに基づく傾向)。
なぜこのようなことが起きるのでしょうか。主な理由は次のとおりです。
- バックアップ先が常時ネットワークに接続されている——社内の共有フォルダやNASにバックアップを取っていると、ランサムウェアがネットワーク経由でバックアップファイルまで暗号化してしまう
- 復元テストを一度もしたことがない——バックアップの「取得」自体は自動化されていても、実際に復元できるかを試していないため、いざというときにファイルが破損していた、パスワードが分からない、といった事態が起きる
- バックアップの世代管理をしていない——最新の1世代しか残していないと、そのバックアップ自体が感染後に取得されたものだった場合、復元先も既に感染している
先代の時代に「バックアップは取ってある」と言われて安心していたパソコン・サーバーがある場合、それが本当に「オフラインで、複数世代を、実際に復元できる形で」保存されているかを、平時のうちに確認しておく必要があります。この点については3-2-1ルール(バックアップ)に基づいた設計と、実際の復元テストの手順を別記事で詳しく解説しているので、被害の初動対応が落ち着いた後、あるいは平時の備えとして必ず確認してください。
身代金を払えば元に戻るのか?
身代金を支払っても、データが復号される保証はなく、公的機関はいずれも支払いを推奨していません。むしろ支払うことで再び標的にされるリスクが高まります。
暗号化されたファイルを前にすると、「多少お金を払ってでも早く元に戻したい」と考えるのは自然な心理です。しかし、警察庁・IPA(情報処理推進機構)をはじめとする公的機関は、一貫して身代金の支払いを推奨していません。理由は主に次の3点です。
- 支払っても復号鍵が提供される保証がない——攻撃者は「支払えば復号する」と約束しますが、その約束が守られる保証は何もありません。復号ツールが提供されない、あるいは提供されても正常に動作しないケースが報告されています
- 支払ったこと自体が新たな標的になる材料になる——一度身代金を支払った組織は、「交渉に応じる会社」として攻撃者コミュニティ内で情報が共有され、再び狙われるリスクが高まるとされています
- 支払いが攻撃者への資金供給になる——身代金の支払いは、次の被害者を生み出す攻撃基盤の資金源になり、犯罪行為への加担とみなされる可能性があります
さらに近年の攻撃では、データを暗号化するだけでなく、事前に窃取した情報を「支払わなければ公開する」と脅す二重恐喝型の手口が主流になっています。警察庁の統計でも、手口が判明した事案のうち9割近くがこの二重恐喝型に分類されており、たとえバックアップから復元できたとしても、情報漏えいの脅迫そのものは解消されないという課題が残ります。
つまり、「身代金を払えば解決する」という発想自体が、前提として成立しにくい状況にあります。だからこそ、感染後に慌てて交渉を検討するのではなく、感染させないための備えと、感染後にバックアップから確実に復元できる体制を、平時から整えておくことが唯一の現実的な防御になります。
復旧にはどのくらいの費用と時間がかかるのか?
調査・復旧にかかる費用が1,000万円以上に達した組織は、近年の警察庁調査で全体の5割前後を占めています。復旧期間も1ヶ月以上を要するケースが少なくありません。
「うちのような小さな会社が狙われても、対応にそこまでお金はかからないだろう」——そう考えている承継社長は少なくありませんが、実際の統計は異なる実態を示しています。
警察庁が公表している調査では、ランサムウェア被害に遭った組織のうち、調査・復旧にかかった費用の総額が1,000万円以上に達した割合は、直近の調査で5割前後を占めています。内訳を見ると、100万円未満で済んだ組織は2割程度にとどまり、1,000万円以上5,000万円未満、あるいはそれ以上の高額な費用がかかったケースが相当数を占めていることが分かります。
費用の内訳としては、主に次のようなものが発生します。
- フォレンジック調査費用——どこから侵入され、どこまで被害が広がったかを専門業者に調査してもらう費用
- システムの復旧・再構築費用——感染したサーバー・パソコンの初期化、業務システムの再インストール
- データ復旧費用——バックアップから復元できない場合、専門業者にデータ復旧を依頼する費用
- 事業停止による逸失利益——復旧までの間、業務が止まることによる機会損失(直接の請求書には表れないが、実質的に最も大きな損失になりやすい)
復旧期間についても、1ヶ月未満で収束したケースは全体の半数程度にとどまり、1ヶ月以上、場合によっては2ヶ月以上を要する組織も一定数存在します。この期間、通常業務が止まる、あるいは大幅に制限される状態が続くことになります。
こうした費用負担に備える手段として、サイバー保険への加入も選択肢の一つです。サイバー保険は一般に、フォレンジック調査費用や復旧対応費用、損害賠償責任などを補償対象としますが、攻撃者へ支払う身代金そのものは補償対象外とするのが一般的です。先代の代から加入している保険がある場合、その補償内容にサイバーリスクが含まれているかを、平時のうちに確認しておく価値があります。
どこから侵入されるのか?
近年の被害では、VPN機器やリモートデスクトップの脆弱性・設定不備を経由した侵入が主要な感染経路になっています。
「怪しいメールの添付ファイルを開かなければ安全」というイメージを持っている社長は多いですが、近年の法人向けランサムウェア被害では、社外から社内ネットワークにアクセスするためのVPN機器やリモートデスクトップの脆弱性・設定不備を突いた侵入が主要な経路になっていることが、警察庁の統計で繰り返し指摘されています。
これは承継後の会社にとって見過ごせない事実です。先代の時代に「リモートで会社のパソコンにアクセスできると便利だから」という理由だけで設定されたVPN機器やリモートデスクトップの接続が、ファームウェアやパスワードの更新がされないまま何年も稼働し続けているケースが少なくないためです。
- 使用中のVPN機器のファームウェアが最新版に更新されているか確認する
- リモートデスクトップ接続に多要素認証(多要素認証(MFA))が設定されているか確認する
- 「昔からこの設定のまま」というリモートアクセス経路が社内にないか棚卸しする
- 使っていないのに残っているリモートアクセス経路があれば、無効化を検討する
メールの添付ファイルへの注意喚起はもちろん重要ですが、それだけでは防ぎきれない侵入経路が存在するという事実は、承継後のセキュリティ体制を見直す際に必ず押さえておくべきポイントです。
なぜ承継後の会社が特に狙われやすいのか?
先代の時代から更新されていないシステムや、複数のベンダーが個別に管理してきたネットワーク構成が、攻撃者にとっての侵入口を増やしています。
承継後の会社がランサムウェアの被害に遭いやすい背景には、技術的な弱さだけでなく、承継という状況特有の構造があります。
まず、先代の時代に導入されたシステムやOSが、サポート終了(EOL(サポート終了))を迎えたまま使い続けられているケースが少なくありません。サポートが切れたソフトウェアは脆弱性の修正パッチが提供されなくなるため、攻撃者にとって格好の侵入口になります。
次に、複数のベンダーがそれぞれ別のタイミングでシステムを導入・保守してきた結果、社内のネットワーク構成やアカウント管理が誰にも全体像を把握されていない、という状態が生まれやすいことです。ある部門のシステムだけ古いパスワードポリシーのまま放置されている、退職した従業員のアカウントが削除されずに残っている、といった「見えていないリスク」が、承継後の会社には積み重なっている傾向があります。
さらに、古参社員が長年使い続けている業務習慣も見逃せません。同じパスワードを複数のシステムで使い回す、不審なメールの添付ファイルを開いてしまう、私物のUSBメモリを業務用パソコンに接続する——こうした習慣は、先代の時代から「特に問題が起きなかったから」という理由だけで続いていることが多く、承継のタイミングで初めて指摘されることになります。
- 先代時代のシステム・OSがEOLを迎えたまま放置されている
- 複数ベンダーが個別に管理し、全体像を誰も把握していない
- 古参社員のパスワード使い回し・不審メールへの警戒が薄い
- 退職者アカウントの削除漏れが放置されている
御社に一つでも当てはまる項目があれば、それは「いつか狙われる」ではなく「既に狙われやすい状態にある」と捉えるべきサインです。
感染後、社内・社外にどう伝えるべきか?
「隠さず、事実だけを、必要な範囲に速やかに伝える」ことが、被害の拡大と信頼の毀損を同時に防ぎます。
感染に気づいたとき、承継直後の社長がまず頭をよぎるのが「先代に恥ずかしい」「取引先に知られたら信用を失う」という心理です。しかし、この心理こそが被害を拡大させる最大の要因になります。
社内への伝え方は、次の順序が現実的です。
- 役員・幹部にはまず事実だけを共有する——原因究明や責任追及は後回しにし、「何が起きているか」「今何をしているか」を簡潔に伝える
- 全社員には、被害端末への注意喚起と、不審な挙動があれば即座に報告するよう周知する——パニックを避けるため、憶測での情報拡散はしないよう併せて伝える
- 古参社員には、原因の特定に協力してもらう立場として関わってもらう——「あなたのせいだ」という空気を作らず、経緯を知る情報提供者として位置づける
取引先・顧客への開示は、二重恐喝型の被害で情報漏えいが疑われる場合、特に慎重な判断が必要です。個人情報保護法上、一定規模以上の個人データが漏えいした場合には個人情報保護委員会への報告義務が生じる場合があります。自社だけで判断せず、契約している顧問弁護士や、後述する外部の専門機関に相談しながら、開示の範囲とタイミングを決めることをおすすめします。
「先代の時代に何かあったら、みんな隠して丸く収めてきた。でも今回は、隠したら余計にひどいことになると分かった」
これは実際に被害を経験した承継社長の実感としてよく聞かれる言葉です。事業承継後の会社は、先代の時代の「事を荒立てない」文化が残っていることがありますが、サイバーインシデントにおいてはこの文化がリスクを増幅させます。
どこに相談すればいいのか?
都道府県警察のサイバー犯罪相談窓口、IPA(情報処理推進機構)の相談窓口、契約している保守ベンダーの3方向に、同時並行で連絡するのが実務的です。
「何かあったら誰に連絡すればいいのか分からない」という状態のまま被害に遭うと、初動の数時間から数日を無駄にしてしまいます。承継社長にとって重要な相談先は、主に次の3つです。
| 相談先 | 役割 | 連絡のタイミング |
|---|---|---|
| 警察(都道府県警察のサイバー犯罪相談窓口) | 被害届の受理、捜査、他の被害事例との照合 | ネットワーク切り離し直後、できるだけ早く |
| IPA(情報処理推進機構) | 技術的な相談、被害の届出、対応方法の助言 | 警察への連絡と並行して |
| 契約中の開発会社・保守ベンダー | 復旧作業、バックアップからの復元、原因調査 | 状況把握と同時に、最優先で連絡 |
先代の時代からの保守ベンダーがいる場合、まずはそのベンダーに連絡するのが自然な流れですが、「うちでは対応しきれない」と言われるケースも実際にはあります。その場合、IPAや警察のサイバー犯罪相談窓口を通じて、専門的なインシデント対応ができる会社を紹介してもらう、という道筋もあります。専門家に相談する前に自己判断で復旧作業を進めてしまうと、証拠が失われたり、かえって被害が拡大したりすることがあるため、判断に迷ったらまず専門家の初期診断を受けることをおすすめします。
平時の対策と有事の初動、何が違うのか?
平時の対策は「感染させない・被害を小さくする」ための備えであり、有事の初動は「既に起きてしまった被害をこれ以上広げない」ための対応です。両者は目的も担当すべきタイミングも異なります。
「ランサムウェア対策」という言葉を聞いたとき、多くの承継社長が思い浮かべるのは、ウイルス対策ソフトの導入やバックアップの取得といった、事前の備えです。もちろんこれらは重要ですが、この記事で扱っているのは、それとは別の局面——「既に感染してしまった後、どう動くか」という話です。両者を混同すると、平時にやるべきことと有事にやるべきことがごちゃ混ぜになり、いざというときに手順が曖昧になってしまいます。
| 観点 | 平時の対策 | 有事の初動対応 |
|---|---|---|
| 目的 | 感染そのものを防ぐ、被害を最小化する準備をする | 発生した被害をこれ以上広げない、正しく復旧する |
| 主なアクション | パスワード管理・ソフトウェア更新・バックアップ設計・社員教育 | ネットワーク切り離し・関係先への連絡・記録の保全・専門家への相談 |
| 担当タイミング | 平常時、常時継続的に | 感染検知の瞬間から数日以内 |
| 判断の難しさ | 何を優先すべきか(全部は守れない前提の優先順位づけ) | パニックの中で正しい順序を保てるか |
承継後の会社に必要なのは、この2つを別のフェーズとして認識し、両方の手順を平時のうちに文書化しておくことです。平時の対策の進め方については、優先順位のつけ方を含めて別記事で詳しく解説しているので、この記事とあわせて確認しておくことをおすすめします。
感染後、実務担当者が最初の24時間でやることリスト
ここまでの内容を、感染直後から24時間以内に実行すべき行動として整理し直します。
- 検知直後(0〜30分): 被害端末をネットワークから切り離す(電源は落とさない)。同一ネットワーク上の他端末の状況を確認する
- 初動連絡(30分〜2時間): 経営者・情報システム担当に共有。契約中の保守ベンダーに連絡し、状況を伝える
- 記録の保全(2〜6時間): 画面に表示された身代金要求文・暗号化されたファイル名の一覧・気づいた経緯をスクリーンショットやメモで記録する(後の調査・警察への相談で必要になる)
- 公的機関への連絡(6〜12時間): 都道府県警察のサイバー犯罪相談窓口、IPAの相談窓口に連絡する
- 社内周知(12〜24時間): 役員・幹部への事実共有、全社員への注意喚起を行う。取引先への開示要否は専門家・顧問弁護士と相談しながら判断する
- バックアップからの復元試行(状況に応じて): 保守ベンダー・専門家の助言のもと、感染していないことが確認できたバックアップから復元を試みる
このリストは、あくまで「何から手をつければいいか分からない」状態を脱するための最低限の順序です。実際の被害範囲や業種によって、優先順位が前後することもあります。
初動対応で陥りやすい4つの失敗パターン
ここまで紹介した手順どおりに進めれば大きな失敗は避けられますが、実際の被害現場では、焦りから典型的な失敗を繰り返すケースが後を絶ちません。
失敗パターン1: 電源を落として証拠を失ってしまう
暗号化通知に驚き、反射的に電源ボタンを長押ししてしまうケースです。前述のとおり、電源を落とすとメモリ上の情報が失われ、感染経路の特定や復旧作業がかえって難しくなることがあります。まずネットワークからの切り離しを優先し、電源はそのままにしておく、という原則を社内の誰もが知っている状態にしておく必要があります。
失敗パターン2: 自己判断でバックアップから復元を急いでしまう
「早く元に戻したい」という焦りから、専門家の確認を待たずに自己判断でバックアップからの復元作業を始めてしまうケースです。感染の原因が特定・除去されないまま復元すると、復元した直後に再び同じ経路から感染し直す、いわゆる「再感染」が起きることがあります。復元は、原因の特定と除去が完了してから行うのが原則です。
失敗パターン3: 被害を隠して社内外への報告を遅らせてしまう
先代の時代から「事を荒立てない」文化が根付いている会社ほど、被害の発覚を先延ばしにしがちです。しかし報告が遅れるほど、被害範囲の特定が難しくなり、二重恐喝型の被害であれば情報漏えいの範囲も広がります。個人情報保護法上の報告義務が生じる場合、対応の遅れそのものが別の法的リスクを生むことにもなります。
失敗パターン4: 相談先を1つに絞ってしまい対応が遅れる
「まず保守ベンダーに連絡すればいい」と考え、警察やIPAへの相談を後回しにしてしまうケースです。保守ベンダー1社の対応能力には限りがあり、特に大規模な被害では専門的なフォレンジック調査が必要になります。前述の3方向(警察・IPA・保守ベンダー)への並行連絡を、最初から徹底することが対応の遅れを防ぎます。
これら4つの失敗に共通するのは、いずれも「平時に手順を決めていなかったために、感染直後の混乱した状態で正しい判断ができなかった」という点です。逆に言えば、この記事で紹介した初動の順序を、感染する前の平時のうちに社内で一度確認しておくだけで、これらの失敗の大部分は避けられます。
平時のうちに、この記事を読んでいる場合にやるべきこと
もし今、実際の被害には遭っておらず、「もしものときに備えて」この記事を読んでいるなら、優先すべきは次の3点です。
- 緊急連絡先リストを作っておく——保守ベンダー、警察のサイバー犯罪相談窓口、IPAの連絡先を1枚の紙にまとめ、経営者と情報システム担当の両方が確認できる場所に保管しておく
- バックアップの復元テストを実際に行っておく——「取っているはず」ではなく、実際に1つのファイルを復元してみて、正常に開けるかを確認する。この手順は3-2-1ルールに基づいたバックアップ設計と合わせて別記事で詳しく解説している
- 社員全員に「気づいたらすぐ報告する」文化を周知しておく——「自分のミスかもしれない」という理由で報告が遅れるほど、被害は拡大する。責めるのではなく、早期報告を評価する空気を作っておく
これらは技術的な専門知識がなくても、経営判断として今日から着手できることです。むしろ、専門知識がないからこそ、「誰に、いつ、何を連絡するか」という段取りを先に決めておくことが、被害の規模を左右する最も現実的な備えになります。
この記事で持ち帰れること
この記事を読んで、次の2点を判断できるようになっていれば、目的は達成されています。
- 実際に感染してしまったとき、パニックにならずに実行できる「最初の24時間の行動順序」
- バックアップと身代金交渉について、「取っているから安心」「払えば戻る」という思い込みを外し、平時に何を確認しておくべきかという判断基準
先ほど触れた「初動を誤ると被害が拡大する落とし穴」とは、まさに電源を落としてしまうこと、そして社内で隠そうとしてしまうことの2つです。この2つさえ避ければ、あとは本記事のリストに沿って、社内・社外の窓口へ順に連絡していくだけで、最低限の初動は形になります。
今日、ひとりでもできる小さな一歩があります。まずは自社の保守ベンダーの緊急連絡先と、最寄りの都道府県警察のサイバー犯罪相談窓口の番号を、経営者自身のスマートフォンにメモしておくことから始めてみてください。それだけで、いざというときの初動の速さが大きく変わります。
もし「先代の時代からのシステム構成が複雑で、そもそも何が守るべき対象なのか分からない」という状態であれば、その調査自体を外部の専門家に相談することもできます。承継後のシステムの現状調査から、セキュリティ体制の見直しまで、要件が固まっていない段階からの相談も可能です。
