侵入されたと分かった日。最初の1時間でやること
初動を誤ると原因が分からなくなります。順番と、やってはいけないことを書きます。

この記事の結論
- 初期化とログの削除は、調査の材料を消す
- 止めるべきは通信であって、証拠ではない
- 判定する人を平時に決めておく
- 初期化とログの削除は、調査の材料を消す
- 止めるべきは通信であって、証拠ではない
- 判定する人を平時に決めておく
不正アクセスに気づいたとき、最初の判断で結果が変わる。やる順番と、やってはいけないことを分けて書く。
気づくきっかけ
- 利用者からの問い合わせ
- 見覚えのないログイン通知
- サイトの表示がおかしい
- 攻撃側からの脅迫メール
- 外部機関からの連絡
4つ目は実際に起きている。キッセイ商事では、役職者らに脅迫メールが届いたと報じられている。
最初にやること
- 通信を遮断する
- 電源は切らない
- 関係者に連絡する
- 時刻と状況を記録し始める
1つ目と2つ目は別だ。ネットワークから切り離すが、電源は落とさない。
なぜ電源を切らないのか
- メモリ上にしか無い情報が消える
- 暗号化の鍵が残っている場合がある
- 攻撃の痕跡が失われる
調査をする側が見たいものが消える。切り離すのと、落とすのは違う。
やってはいけないこと
| 行為 | 何が起きるか |
|---|---|
| サーバーを初期化する | 原因が永久に分からなくなる |
| ログを消す | 範囲を特定できなくなる |
| 控えから急いで戻す | 侵入経路が残ったまま再開する |
| 攻撃された端末を使い続ける | 被害が広がる |
| 件数を早すぎる段階で出す | 訂正を繰り返すことになる |
1つ目が最も多い。早く復旧したい気持ちが、調査を不可能にする。
記録を取る
その場で書く。後から思い出せない。
- 気づいた時刻と、気づいたきっかけ
- 誰が、何をしたか
- 実行したコマンドと、出た値
- 連絡した相手と時刻
3つ目が後で効く。自分の操作と攻撃の痕跡を区別できる。
ログを守る
- 消さない
- 上書きされる前に退避する
- 保存期間が短い設定なら、延ばす
- 別の場所にも複製する
2つ目が急ぐ作業だ。循環して古いものから消える設定のことがある。
判定する
IPAは「速やかにセキュリティインシデントと判定し、専門のセキュリティベンダーに詳細調査を依頼することを強く推奨」としている。
- 判定する人を平時に決めておく
- 迷ったらインシデントとして扱う
- 依頼先を平時に決めておく
3つ目を決めていないと、探すだけで数日かかる。
報告の時計が動き出す
- 個人データの漏えい等で一定の事態に当たる場合、個人情報保護委員会への報告が必要
- 速報は発覚から3〜5日以内
- 確報は30日以内、不正な目的によるおそれがあれば60日以内
「発覚」からだ。調査が終わってからではない。
並行して進める4つ
- 封じ込め(これ以上広げない)
- 調査(何が起きたか)
- 連絡(利用者、委託元、関係機関)
- 復旧(戻す)
順番ではなく並行だ。ただし4つ目は2つ目の結果を待つ。
封じ込めでやること
- 侵害された経路の通信を止める
- 関係するアカウントのパスワードを変える
- 連携しているアプリを解除する
- 管理者権限を一時的に絞る
パーク24は9月26日7時25分までに侵入経路を遮断したと追記している。
利用者への連絡
- 分かっていることだけを書く
- 分かっていないことは「調査中」と書く
- 次の案内の時期を書く
- パスワードやカード情報を聞かないと明記する
4つ目を入れる。公表の後に、便乗した偽の通知が来る。
復旧の前に確認すること
- 侵入経路が塞がれているか
- 戻す控えが侵害前のものか
- 同じ脆弱性が他にも無いか
- 攻撃側の仕掛けが残っていないか
2つ目を間違えると、仕掛けごと戻すことになる。
委託先で起きた場合
- 委託元に連絡する義務を契約で決めておく
- 連絡の期限を時間で書く
- 調査への協力範囲も決めておく
2つ目が無いと、委託元の速報の期限が消える。
落ち着いてからやること
- 原因の特定
- 再発防止の措置
- 確報の提出
- 手順の見直し
4つ目を必ずやる。今回うまくいかなかった点が、次の手順になる。
平時に決めておく4つ
- 誰がインシデントと判定するか
- 調査の依頼先はどこか
- 誰が報告書を出すか
- 公表の文面を誰が承認するか
この4つを決めるのに費用はかからない。決めていないことが、いちばん時間を食う。
まとめ
- 通信は切る。電源は落とさない
- 初期化とログの削除をしない
- その場で記録を取る
- 報告の時計は「発覚」から動く
- 判定する人と依頼先を平時に決める
初動の失敗は取り返せない。慌てて消すより、止めて記録する。
あわせて読む
- 漏えいしたら、いつまでに何を報告するのか — 発覚から動き出す報告の期限
- 情報は出ていない。それでも1週間止まった組織がある — 止まった組織の実例
出典
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」https://www.ppc.go.jp/news/kaiseihou_feature/roueitouhoukoku_gimuka/
- パーク24「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)」https://www.park24.co.jp/news/2026/09/web1.html
この記事は一般的な整理であり、法的な助言ではない。実際の対応は専門家の助言に従ってほしい。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。