この記事の結論
事故時は、誰が判断するか分からないまま各人が設定を変えると状況を追いにくくなります。連絡先と判断担当を決め、被害拡大を抑える操作と記録の確保を、影響を見ながら進めます。
確認できた事実を短く集める
発見時刻、端末・アカウント、表示内容、実施した操作を記録します。推測と確定情報を分け、担当窓口へ報告します。怪しいファイルを別端末で開いて再現させたり、機密ファイルを公開スキャナーへ送ったりせず、調査担当の指示へつなぎます。
連絡経路と指揮を一本化する
技術調査、業務影響の判断、社外説明を誰が担うかを明確にします。メールの侵害が疑われる場合は、そのメールだけに依存しない連絡手段を使います。少人数でも責任者と代理担当、保守会社や専門窓口の連絡先を、障害時に読める場所へ置きます。
封じ込めと証拠保全を両立させる
端末隔離やアカウント停止は被害拡大を抑えますが、業務や調査へ影響します。進行中の被害と操作の影響を判断し、実施した時刻と内容を記録します。無計画な初期化やログ削除は避け、再起動・電源操作が必要かも状況に応じて専門担当へ確認します。
復旧の条件と残る不確実性を共有する
動作が戻っただけで安全な復旧とは限りません。侵害範囲、侵入経路、認証情報、復元データを確認し、再接続や業務再開を判断します。分かっている影響と未確認の範囲を分けて共有します。報告義務などの個別判断は責任者と適切な専門窓口へつなぎます。
第一報には確定していない原因を断言せず、対象と発見時刻、業務影響、次の報告予定を含めます。連絡担当を置くことで、調査担当が同じ説明を何度も繰り返す負担を減らし、関係者が古い情報で判断することを防ぎます。
| 項目 | 記録例 | 目的 |
|---|---|---|
| 発見 | 時刻・対象・症状 | 調査対象を特定 |
| 対応 | 隔離・停止・設定変更 | 影響と時系列を追う |
| 判断 | 担当・根拠・未確認事項 | 引継ぎと再開判断 |
導入・見直しのチェックリスト
- 責任者と代替連絡手段を用意したか
- 事実と推測、操作履歴を分けて記録したか
- 復旧を判断する条件と担当を決めたか
参考資料と確認範囲
- Microsoft:インシデント対応の概要 — 計画、役割、証拠と業務影響への配慮。初動メモは編集部の例です。