Webサイトが改ざんされたら?-Web屋が教える初期対応とやってはいけないこと-

「うちみたいな小さな会社を狙う人なんていませんよ。」
サイバー攻撃の話をしたとき、多くのお客さまはこうおっしゃいます。

でも、実際は少し違います。

攻撃の手口は年々巧妙になっています。また、攻撃の多くは自動化されており、入れそうなWebサイトをただただ24時間365日探し続けているのです。

つまり、実際不正アクセスの被害にあったサイトは、狙われていたのではなく、見つかっただけ。
会社の規模や知名度は、ほとんど関係ありません。

私は仕事柄、サーバーのアクセスログを見ることがあるのですが、想像を超える大量の不審なアクセスを見ると、毎回その多さに驚かされます。

世界中から絶え間なく届くアクセス。
例えるなら「豪雨の中にいるよう」です。
一滴一滴は小さくても、絶え間なく降り続ける雨。
普段は建物が守ってくれているから気付きませんが、その雨は一日中、一年中、降り続いています。
今のWebサイトは、そんな環境の中で運用されているのです。

大切なのは、「絶対に濡れないこと」を目指すのではなく、雨漏りにすぐ気付き、被害を最小限に抑えられる準備をしておくこと。

普段ホームページを見ているだけでは、その様子は分かりませんが、もし興味があれば、ご自身のWebサイトのアクセスログを見てみてください。
保守や管理を依頼している制作会社があれば、「普段どんなアクセスが来ていますか?」と聞いてみるのもよいでしょう。
おそらく、多くの方が想像している以上に、Webサイトはさまざまなアクセスにさらされています。

改ざんは、発見が早ければ早いほど、被害を最小限に抑えられる可能性が高くなります。

今回は、Webサイトが改ざんされたときに、まず何を確認し、何をすべきか、また絶対にやってはいけないことをご紹介しますので、万が一に備えて、一度シミュレーションしてみください。

① まず確認すること

まずは落ち着いて状況を確認しましょう。
慌てて操作を始める前に、できるだけ現状を記録しておくことも重要です。

○ 本当に改ざんなのか確認する
・見覚えのないページが表示されている
・ホームページが真っ白になっている
・知らない広告が表示されている
・Google検索結果に警告が表示される
・ブラウザから危険サイトと警告される
など、症状を確認します。

○ スクリーンショット等を残す
表示されている画面やエラーメッセージは記録しておきましょう。
後から原因を調査する際の大切な情報になります。

○ 発見日時を記録する
「いつ気付いたか」は、ログを調査するときの重要な手掛かりになります。

② すぐにやること

○ 管理会社・保守会社へ連絡する
自社で判断できない場合は、まず管理会社へ連絡しましょう。
「直そう」と焦るよりも、「状況を伝える」ことが大切です。

○ 被害拡大を防ぐ
必要に応じて、
・サイトを一時停止する
・管理画面へのアクセスを制限する
など、被害が広がらないように対応します。

○ ログやバックアップを保全する
ここで大切なのは「バックアップから復元すること」ではありません。
まずは、現状のデータやログを保全します。
後から原因を調査するための重要な情報になることがあります。

③ やってはいけないこと

✖ 何も記録せずに復旧を始める
意外と多いのがこれです。
最低限、
・スクリーンショット
・発見日時
・表示内容
・エラーメッセージ
は残しておきましょう。

後から原因を調査する際の重要な手掛かりになります。

✖ 怪しいファイルをすぐ削除する
怪しいファイルを見つけても、すぐ削除するのはおすすめできません。
侵入経路の特定に必要な情報まで失ってしまうことがあります。

✖ とりあえずバックアップから復元する
これは特に注意していただきたいポイントです。
実は私自身、バックアップから復元した数日後に、再び改ざんされたケースを経験しました。
原因はバックアップではありませんでした。
侵入経路が残ったままだったのです。

バックアップは「元に戻す」ためのものです。
しかし「侵入された原因」を解決するものではありません。
原因を特定しないまま復元すると、再び同じように侵入される可能性があります。

✖ パスワード変更だけする
パスワード変更は重要です。
しかし、
・WordPress
・サーバー
・FTP
・データベース
・メール
など、複数の入口がある場合もあります。
一つだけ変更して安心するのは危険です。

✖「元に戻ったからいい」と考える
表示が元に戻っても、
・なぜ侵入されたのか
・脆弱性は残っていないか
・バックドアなどが設置されていないか
などは、わかりません。

原因を取り除かなければ、同じことが繰り返される可能性があります。

✖ 関係者以外へ不用意に情報を公開する
Webサイトの改ざんに気付くと、
「すぐに周囲へ知らせなければ」
と思うかもしれません。
もちろん、必要な関係者への報告や、利用者への適切な情報提供は大切です。
しかし、原因や影響範囲が分からない状態で、SNSなどへ情報を公開すると、かえって混乱を招く可能性があります。
まずは管理会社や専門家と連携し、状況を整理しましょう。
必要な場合は、サイト上に緊急のお知らせや問い合わせ窓口を設置するなど、正確な情報を適切な形で届けることが重要です。

まとめ

Webサイトのセキュリティというと、「侵入を防ぐこと」ばかりに目が向きがちです。
もちろん、それはとても大切です。
しかし、今の時代は100%侵入を防ぐことは現実的ではありません。
だからこそ必要なのは「早期発見」と「初動対応」です。

火災を防ぐ設備が必要なのと同じように、万が一に備えた避難訓練も必要です。
Webサイトも同じです。
「もし改ざんされたら、何をするか。」
それを知っているだけで、被害を最小限に抑えられる可能性は大きく変わります。

この記事が、皆さまのWebサイトを守るための「避難訓練」のきっかけになれば幸いです。

【関連記事】

📍【極論】セキュリティをケチるくらいなら、会社のホームページなんて今すぐ消しなさい

📍メガバンクのシステムも止まるのに、なぜホームページは絶対止まらないと思ってしまうのか

📍Webサイトは『資産』です|保守管理をプロに任せる本当のメリット

Webサイトのことで
気になることはありませんか?

相談してみる →