「うちみたいな小さな会社を狙う人なんていませんよ。」
サイバー攻撃の話をしたとき、多くのお客さまはこうおっしゃいます。
でも、実際は少し違います。
攻撃の手口は年々巧妙になっています。また、攻撃の多くは自動化されており、入れそうなWebサイトをただただ24時間365日探し続けているのです。
つまり、実際不正アクセスの被害にあったサイトは、狙われていたのではなく、見つかっただけ。
会社の規模や知名度は、ほとんど関係ありません。
私は仕事柄、サーバーのアクセスログを見ることがあるのですが、想像を超える大量の不審なアクセスを見ると、毎回その多さに驚かされます。
世界中から絶え間なく届くアクセス。
例えるなら「豪雨の中にいるよう」です。
一滴一滴は小さくても、絶え間なく降り続ける雨。
普段は建物が守ってくれているから気付きませんが、その雨は一日中、一年中、降り続いています。
今のWebサイトは、そんな環境の中で運用されているのです。
大切なのは、「絶対に濡れないこと」を目指すのではなく、雨漏りにすぐ気付き、被害を最小限に抑えられる準備をしておくこと。
普段ホームページを見ているだけでは、その様子は分かりませんが、もし興味があれば、ご自身のWebサイトのアクセスログを見てみてください。
保守や管理を依頼している制作会社があれば、「普段どんなアクセスが来ていますか?」と聞いてみるのもよいでしょう。
おそらく、多くの方が想像している以上に、Webサイトはさまざまなアクセスにさらされています。
改ざんは、発見が早ければ早いほど、被害を最小限に抑えられる可能性が高くなります。
今回は、Webサイトが改ざんされたときに、まず何を確認し、何をすべきか、また絶対にやってはいけないことをご紹介しますので、万が一に備えて、一度シミュレーションしてみください。
① まず確認すること
まずは落ち着いて状況を確認しましょう。
慌てて操作を始める前に、できるだけ現状を記録しておくことも重要です。
○ 本当に改ざんなのか確認する
・見覚えのないページが表示されている
・ホームページが真っ白になっている
・知らない広告が表示されている
・Google検索結果に警告が表示される
・ブラウザから危険サイトと警告される
など、症状を確認します。
○ スクリーンショット等を残す
表示されている画面やエラーメッセージは記録しておきましょう。
後から原因を調査する際の大切な情報になります。
○ 発見日時を記録する
「いつ気付いたか」は、ログを調査するときの重要な手掛かりになります。
② すぐにやること
○ 管理会社・保守会社へ連絡する
自社で判断できない場合は、まず管理会社へ連絡しましょう。
「直そう」と焦るよりも、「状況を伝える」ことが大切です。
○ 被害拡大を防ぐ
必要に応じて、
・サイトを一時停止する
・管理画面へのアクセスを制限する
など、被害が広がらないように対応します。
○ ログやバックアップを保全する
ここで大切なのは「バックアップから復元すること」ではありません。
まずは、現状のデータやログを保全します。
後から原因を調査するための重要な情報になることがあります。
③ やってはいけないこと
✖ 何も記録せずに復旧を始める
意外と多いのがこれです。
最低限、
・スクリーンショット
・発見日時
・表示内容
・エラーメッセージ
は残しておきましょう。
後から原因を調査する際の重要な手掛かりになります。
✖ 怪しいファイルをすぐ削除する
怪しいファイルを見つけても、すぐ削除するのはおすすめできません。
侵入経路の特定に必要な情報まで失ってしまうことがあります。
✖ とりあえずバックアップから復元する
これは特に注意していただきたいポイントです。
実は私自身、バックアップから復元した数日後に、再び改ざんされたケースを経験しました。
原因はバックアップではありませんでした。
侵入経路が残ったままだったのです。
バックアップは「元に戻す」ためのものです。
しかし「侵入された原因」を解決するものではありません。
原因を特定しないまま復元すると、再び同じように侵入される可能性があります。
✖ パスワード変更だけする
パスワード変更は重要です。
しかし、
・WordPress
・サーバー
・FTP
・データベース
・メール
など、複数の入口がある場合もあります。
一つだけ変更して安心するのは危険です。
✖「元に戻ったからいい」と考える
表示が元に戻っても、
・なぜ侵入されたのか
・脆弱性は残っていないか
・バックドアなどが設置されていないか
などは、わかりません。
原因を取り除かなければ、同じことが繰り返される可能性があります。
✖ 関係者以外へ不用意に情報を公開する
Webサイトの改ざんに気付くと、
「すぐに周囲へ知らせなければ」
と思うかもしれません。
もちろん、必要な関係者への報告や、利用者への適切な情報提供は大切です。
しかし、原因や影響範囲が分からない状態で、SNSなどへ情報を公開すると、かえって混乱を招く可能性があります。
まずは管理会社や専門家と連携し、状況を整理しましょう。
必要な場合は、サイト上に緊急のお知らせや問い合わせ窓口を設置するなど、正確な情報を適切な形で届けることが重要です。
まとめ
Webサイトのセキュリティというと、「侵入を防ぐこと」ばかりに目が向きがちです。
もちろん、それはとても大切です。
しかし、今の時代は100%侵入を防ぐことは現実的ではありません。
だからこそ必要なのは「早期発見」と「初動対応」です。
火災を防ぐ設備が必要なのと同じように、万が一に備えた避難訓練も必要です。
Webサイトも同じです。
「もし改ざんされたら、何をするか。」
それを知っているだけで、被害を最小限に抑えられる可能性は大きく変わります。
この記事が、皆さまのWebサイトを守るための「避難訓練」のきっかけになれば幸いです。
【関連記事】
📍【極論】セキュリティをケチるくらいなら、会社のホームページなんて今すぐ消しなさい