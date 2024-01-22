影響を受けたシステムを分離する

最も一般的なランサムウェアの亜種は、ネットワークをスキャンして脆弱性が横方向に伝播します。そのため、影響を受けたシステムを可能な限り迅速に隔離することが重要です。感染したデバイスまたは感染の可能性があるデバイスのイーサネットを切断し、WiFi、Bluetooth、およびその他のネットワーク機能を無効化します。

考慮すべきその他の2つのステップ：

メンテナンス・タスクをオフにします。 影響を受けたシステムの自動タスク（一時ファイルの削除やログのローテーションなど）を直ちに無効にします。これらのタスクはファイルを干渉し、ランサムウェアの調査と復旧を妨げる可能性があります。

多くの新種のランサムウェアは復元を困難にするためにバックアップを標的とするため、データのバックアップをオフラインに保ちます。感染を除去するまで、バックアップ・システムへのアクセスを制限します。

身代金要求書の写真を撮ります

他の作業を進める前に、身代金メッセージの写真を撮影し、スマートフォンやカメラなどの別のデバイスで、影響を受けるデバイスの画面を撮影するのが理想的です。写真は復旧プロセスを迅速化し、警察の報告書や保険会社に請求の可能性を提出する際に役立ちます。

セキュリティー・チームに通知する

影響を受けるシステムを切断したら、ITセキュリティー・チームに攻撃を通知します。ほとんどの場合、ITセキュリティーの専門家は、次のステップについて助言し、組織のインシデント対応計画（サイバー攻撃を検知して対応するための組織のプロセスと技術）を有効にすることができます。

影響を受けたデバイスを再起動しない

ランサムウェアに対処する場合は、感染したデバイスを再起動しないようにしてください。ハッカーたちは、これが最初に取りがちな行動を知っており、一部の種類のランサムウェアは再起動を試みると、Windowsに損害を与えたり、暗号化されたファイルを削除したりするようなさらなる被害をもたらします。ランサムウェア攻撃の調査が困難になることもあります。貴重な手がかりはコンピューターのメモリーに保管されており、再起動時に消去されてしまいます。

再起動する代わりに、影響を受けたシステムを休止状態にします。これにより、メモリー内のすべてのデータがデバイスのハードドライブの参照ファイルに保存され、今後の分析に備えて保存されます。