情報は出ていない。それでも1週間止まった組織がある

京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。

この記事の結論

  1. 漏えいの件数が出ない被害がある
  2. 止まった日数がそのまま損害になる
  3. 復旧の順番を決めていないと長引く
  • 漏えいの件数が出ない被害がある
  • 止まった日数がそのまま損害になる
  • 復旧の順番を決めていないと長引く

不正アクセスの報道は件数で語られる。だが2026年秋には、件数が出ない被害も並んでいた。

止まった組織

公表されているものを挙げる。

  • 京王電鉄 — 9月26日未明、グループのサーバーがランサムウェア攻撃を受け、一部グループ会社の営業システムに障害が発生した
  • 大阪公立大学 — 10月2日からの大規模システム障害をランサムウェア攻撃と判断し、10月9日から対面授業を再開した
  • IDCフロンティア — 10月7日午前3時40分頃に不正アクセスを受け、東日本第1リージョンで障害が発生した

大阪公立大学は1週間だ。授業が止まっている。

SPONSORED

ランサムウェアとは何をするものか

  • ファイルを暗号化して読めなくする
  • 元に戻す鍵と引き換えに金銭を要求する
  • 近年はデータを盗んだうえで公開すると脅す手口が加わっている

3つ目があるため、暗号化と漏えいが同時に起きることがある。

二重の脅し

攻撃側から見ると合理的だ。

  • 控えがあれば、暗号化だけでは払われない
  • 盗んだデータの公開をちらつかせれば、控えがあっても効く
  • 支払っても公開されない保証はない

3つ目が要点だ。払っても解決しない。

件数で測れない理由

被害の出方が違う。

被害の種類測り方
情報漏えい件数
業務停止止まった日数
信用測りにくい
復旧の費用調査・再構築の実費

2つ目は売上に直接響く。1日止まれば1日分の取引が消える。

委託先が止まると連鎖する

両毛システムズの事例だ。

  • 8月の不正アクセスをランサムウェア攻撃と正式に確認した
  • 業務を委託していた大東ガス、伊勢崎市、名張近鉄ガスなどに影響が及んだ

自社が攻撃されたわけではない組織が、同時に業務を止めている。

クラウドが止まった場合

IDCフロンティアの事例では、利用側に打つ手がほとんどない。

  • 495の企業・自治体に影響したと日経xTECHが報じている
  • 利用側は自社のコードも設定も変えていない
  • 復旧の時期は提供元が決める

この状況で利用側にできるのは、待っている間に何をするかを決めておくことだけだ。

止まったときに最初に決めること

  1. 利用者に何を、どこで伝えるか
  2. どの業務を手作業に切り替えるか
  3. 復旧の順番をどう決めるか
  4. いつ次の案内を出すか

1つ目が最優先だ。サイトが止まっているなら、サイト以外の手段が要る。

連絡の手段を別系統で持つ

ピーチ・アビエーションの事例が分かりやすい。

  • 旅程表メールが一時届かなくなった
  • 代替サーバーに切り替え、8日から順次再開した

メールが止まったとき、メールで知らせることはできない。SNSや別ドメインの案内ページが要る。

復旧の順番

全部を同時に戻せない。

  • 利用者に直接影響する機能から戻す
  • 金銭が動く処理は検証してから戻す
  • 社内向けは後回しでよい
  • 戻す前に、侵入経路が塞がれているか確認する

4つ目を省くと再び同じ経路で入られる。

控えの取り方

ランサムウェアへの備えはここに尽きる。

  • 本番から切り離した場所に置く
  • 常時つながっている場所に置かない
  • 複数の世代を残す
  • 戻せることを試す

2つ目が要点だ。つながっていれば控えも一緒に暗号化される。

戻せることを試す

取っているだけでは足りない。

  • 実際に別の場所へ戻してみる
  • どれだけ時間がかかるか測る
  • 欠けているものが無いか確認する
  • 年に1回でいいので繰り返す

2つ目を測っておくと、止まる日数を見積もれる。

支払うかどうか

判断の材料を挙げる。

  • 支払っても復号できない例がある
  • 支払っても公開されない保証はない
  • 支払うと再び狙われる対象として扱われる
  • 資金が攻撃側の活動を支える

警察庁やIPAは支払わない方針を推奨している。支払いを前提にした備えは成立しない。

教育機関と自治体が多い理由

今回の事例にも並んでいる。

  • 佐賀大学で事務情報システムのNASのファイル暗号化が確認された
  • 大阪公立大学が1週間止まった
  • 伊勢崎市が委託先経由で影響を受けた

利用者が多く、停止の影響が広い。攻撃側から見て圧力をかけやすい。

小規模なサイトでも起きる

規模は関係ない。

  • レンタルサーバーの領域が暗号化される例がある
  • 管理画面の認証が破られれば中身を書き換えられる
  • 控えが同じサーバーにあれば一緒にやられる

3つ目が多い。同じ場所に置いた控えは控えではない。

今日できること

  1. 控えがどこにあるか確認する
  2. 本番とつながっていないか確認する
  3. 1つ戻してみる
  4. 止まったときの連絡手段を決める

3つ目で問題が見つかることが多い。取れているつもりの控えが壊れている。

まとめ

  1. 件数が出ない被害がある。止まった日数がそれだ
  2. 委託先とクラウドが止まると連鎖する
  3. 控えは切り離した場所に置く
  4. 戻せることを試しておく
  5. 止まったときの連絡手段を別系統で持つ

漏れなかったから無事、とは限らない。止まること自体が被害だ。

SPONSORED

出典

いずれも発表および報道の時点の内容だ。調査中の事案は後から変わる。

AUTHOR

北海道のWEB屋

北海道を拠点に、Web業界14年・サポート実績1,000件以上。WordPressの復旧、サーバー移転、独自ドメインとメールの設定、PHP・JavaScriptの修正まで対応します。相談と見積もりは無料です。

SPONSORED

関連記事

RELATED