本文へ移動
情シスのミカタ
情シスの基本約9分で読めます

ランサムウェアに感染したら最初の1時間 LANは抜く、電源は切らない理由

ランサムウェアに気づいた直後の1時間に、社員と情シスがすることを時間順にまとめました。LANケーブルを抜いて電源は切らない理由、証拠の残し方、警察・IPA・JPCERT/CCへの相談、個人情報保護委員会への報告が要る場合、事前に作る連絡表まで分かります。

公開 情シスのミカタ編集部AIにより執筆
文字
ランサムウェアに感染したら最初の1時間 LANは抜く、電源は切らない理由

この記事のまとめ

  • 気づいたらLANケーブルを抜くかWi-Fiを切ってネットワークから離し、電源は切らずに情シスへ電話します。
  • 情シスは隔離、バックアップの切り離し、経営者への第一報、警察や専門家への相談を1時間以内に始めます。
  • 攻撃で個人データが漏えい等したおそれがあれば、人数にかかわらず個人情報保護委員会への報告が必要です。
こんな方に#20代#30代#40代#50代#60代実務

朝、出社したらファイルが開けず、画面に英語の脅迫文が出ている。ランサムウェアの被害は、こうした「気づいた瞬間」の動き方で広がり方が変わります。社員と情シスが最初の1時間にすることを、警察庁・JPCERT/CC・IPAの資料に沿って時間順に整理します。

ランサムウェアはなぜ「最初の1時間」で差がつくのか

ランサムウェアは、データを暗号化して使えなくし、元に戻す代わりにお金を要求する不正なプログラムです。警察庁によると、最近はデータを盗んだうえで「払わなければ公開する」と脅す二重恐喝が多くを占めます。

左にランサムウェア攻撃者グループ(攻撃者・開発者・認証情報の売買業者)。機器のぜい弱性や漏えいした認証情報でVPN機器から、漏えいした認証情報や簡易なパスワードでリモートデスクトップから侵入し、認証を盗んで権限を上げ、内部を探索して各種サーバへ横展開し、セキュリティを無効にして暗号化とログの消去を行い、ランサムノートを残す。盗んだデータはリークサイトへ送られる流れを矢印で示している
警察庁が示したランサムウェアの攻撃の流れのイメージ図出典: 警察庁ウェブサイト「ランサムウェア被害防止対策」(公共データ利用規約(第1.0版))

IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの1位は「ランサム攻撃による被害」でした。警察庁への被害報告は2025年に226件あり、そのうち143件が中小企業です。2026年上半期は123件で、2020年下半期からの半期ごとの統計で最も多くなりました。

項目 数字 出どころ
組織向け10大脅威の順位 1位(2026年) IPA
被害報告件数(2025年) 226件(うち中小企業143件) 警察庁
被害報告件数(2026年上半期) 123件(半期で最多) 警察庁
侵入経路(2026年上半期、回答36件) VPN機器18件、リモートデスクトップ9件 警察庁

侵入の入り口は、メールよりもVPN機器やリモートデスクトップが中心です。社員が怪しいメールを開いていなくても、朝来たら暗号化されていた、ということが起こりえます。IPAの教訓集は、暗号化に気づいた時点で攻撃者の活動はすでに最終段階にあり、時間の猶予はないと指摘しています。

警察庁の資料の統計編143ページ。左上の円グラフは令和8年上半期の有効回答36件で、VPN機器18件、リモートデスクトップ9件、その他9件。右上の円グラフは過去5年の485件で、VPN機器293件、リモートデスクトップ105件、不審メールやその添付ファイル24件、その他63件。下の帯グラフは令和3年から7年の年ごとの内訳で、どの年もVPN機器が最も多い
警察庁の統計にあるランサムウェアの感染経路のグラフ(2026年上半期と過去5年)出典: 警察庁ウェブサイト「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(公共データ利用規約(第1.0版))

「ケーブルを抜く」は正しい。抜くのはLANケーブル、電源は切らない

ネットワークから切り離すのは、警察庁も勧めている正しい対応です。警察庁は、感染したパソコンのLANケーブルを抜く、無線をオフにするなどして隔離するよう呼びかけています。同時に、調査に必要なログが消えることがあるため、パソコンやネットワーク機器の電源は落とさないよう求めています。

抜くのはLANケーブルで、電源ケーブルではありません。ノートパソコンはWi-Fiを切るか、機内モードにします。

やること やらないこと
LANケーブルを抜く 電源ボタンを長押しして切る
Wi-Fiをオフ、または機内モードにする 再起動する
画面をそのままにしておく 電源ケーブルやバッテリーを抜く
画面の脅迫文をスマホで撮る 脅迫文にあるサイトや連絡先にアクセスする

電源を切らないのはなぜか

攻撃の跡は、パソコンの中の記録(ログ)や、動いている間だけメモリに残る情報にあります。電源を切ると、こうした手がかりの一部が失われます。

警察庁は、通報後に提供を頼む情報の例として、次のものを挙げています。脅迫文(ランサムノート)、通信ログ、ディスクイメージ、メモリダンプ、システム構成図です。

JPCERT/CCも、切り離せるものはすぐネットワークから隔離するよう勧めています。理由は、調査や保全のためと、被害の拡大を防ぐための両方です。止めるのは通信で、機械そのものは動かしたままにする、と覚えておくと迷いません。

社員が最初の10分ですること

気づいた社員が落ち着いて動けるよう、手順を5つに絞りました。印刷して机の近くに貼っておける形です。

  1. 画面をスマホで撮る。脅迫文、名前が変わったファイル、時刻が写るようにします。
  2. LANケーブルを抜き、Wi-Fiを切る。電源は切りません。
  3. 情シスに電話する。社内のメールやチャットが止まっていることがあるので、電話が確実です。
  4. 気づいた時刻と、直前にしていた操作をメモする。開いたメールやファイル、つないだ機器も書きます。
  5. そのまま待つ。USBメモリや外付けディスクはつながず、脅迫文の連絡先にも触れません。

社員がやりがちな行動と、困る理由

よくある行動 なぜ困るか
電源を切って帰る 調査の手がかりが消えることがある
再起動して様子を見る 状況が変わり、何が起きたか追いにくくなる
バックアップ用のUSBディスクをつなぐ バックアップまで暗号化されるおそれがある
脅迫文のサイトや連絡先にアクセスする 攻撃者とのやり取りは組織として判断すること
黙って様子を見る ほかのパソコンやサーバーに広がる時間を与える

情シスが最初の1時間ですること

情シスは、隔離と並行して「残っているものを守る」「判断する人に伝える」「外の力を借りる」を進めます。時間は目安です。

時間の目安 すること 根拠・ポイント
0〜15分 報告を受け、感染した端末を隔離する。暗号化や脅迫文が出ている範囲を確かめる 切り離せるものはすぐ隔離(JPCERT/CC)
0〜15分 被害が広ければ、インターネットへの出入口やVPNの切断を判断する 初動は外への経路の切断と感染箇所の切り離し(IPA教訓集)
15〜30分 無事なバックアップをネットワークから切り離す 自動バックアップが上書きされて消えるおそれ(JPCERT/CC)
15〜30分 経営者へ第一報。業務を止めるか、誰が決めるかを確認する 発覚直後から経営判断が要る(IPA教訓集)
15〜30分 管理者アカウントの不審な操作を確かめ、必要ならパスワードを変える 一斉に暗号化された場合は管理者権限を奪われたおそれ(JPCERT/CC)
30〜60分 時系列の記録を始め、ログを消さずに残す ログは調査の重要な手がかり(警察庁)
30〜60分 警察、保守会社、セキュリティ会社に連絡する 初動対応の支援や復号ツールの案内が可能な場合がある(警察庁)

証拠を残すために気をつけること

  • 原因を調べる前に、被害端末を初期化したり入れ直したりしない。
  • 暗号化されたファイルは消さない。JPCERT/CCは、後で復号ツールが公開される可能性に備えて保管する選択肢を示しています。
  • 誰が、いつ、何をしたかを記録する。対応のための操作も書き残します。
  • 不審なファイルを外部のオンライン検査サービスに安易に上げない。JPCERT/CCは、解析結果から未公表の被害が推測された例を紹介しています。

警察・IPA・JPCERT/CCには何を相談できるか

相談先は1か所に絞る必要はありません。役割が違うので、並行して連絡して構いません。

相談先 何をしてくれるか 連絡のしかた
都道府県警察(サイバー犯罪相談窓口、最寄りの警察署) 被害拡大を防ぐ初動対応の支援、復号ツールの案内(可能な場合) 警察庁サイトの相談窓口一覧から各都道府県の窓口へ
IPA 情報セキュリティ安心相談窓口 ウイルスや不正アクセスについての相談 電話 03-5978-7509(平日10時〜17時)、メール
IPA 届出窓口 ランサムウェア被害の届出を受け、被害の分析に使う 専用の様式に書いてメールで送る
JPCERT/CC インシデント初動対応のサポート、調査のサポート Webのインシデント対応依頼
セキュリティ専門会社 侵入経路の調査、復旧の支援 日本ネットワークセキュリティ協会(JNSA)の緊急対応企業一覧が参考になる

警察に相談すると「公表しなければならないのでは」「機械を全部持っていかれるのでは」と心配する声があります。警察庁はよくある質問で、警察から公表を求めることはなく、被害情報の秘密は徹底すると答えています。発生直後はログの保存だけを頼み、詳しい話は後で聞くこともあるとしています。

警察庁は、LockBit(2024年2月)とPhobos/8base(2025年7月)の復号ツールも公表しています。国際的な「No More Ransom」プロジェクトのサイトでも復号ツールを探せます。種類を見分ける手がかりは、脅迫文と、暗号化されたファイルの拡張子です。

個人情報保護委員会への報告が要るのはどんなときか

個人情報保護法では、次のどれかに当たる漏えい等(おそれを含む)が起きたとき、個人情報保護委員会への報告が義務です。本人への通知も原則として必要になります。

報告が必要な場合(民間事業者) 例
要配慮個人情報(病歴、健康診断の結果など)が含まれる 従業員の健康診断の結果が漏えいした
財産的な被害が出るおそれがある クレジットカード番号が漏えいした
不正の目的をもった行為による 不正アクセスで盗まれた、ランサムウェアで暗号化され復元できない
本人の数が1,000人を超える 設定ミスで1,000人を超えるデータが見える状態になった

ランサムウェアは攻撃者による不正な行為なので、3つ目に当たります。個人データの漏えいや、暗号化されて戻せない状態(またはそのおそれ)があれば、人数が少なくても報告の対象になりえます。委員会も、ランサムウェアで個人データが暗号化され復元できなくなった場合を、報告対象の例に挙げています。

期限は「知った日」から数える

報告 期限 中身
速報 知った時点から、おおむね3〜5日以内 その時点で分かっていること
確報 知った日から60日以内(不正の目的による場合) 原因や再発防止策を含む全項目

会社の場合、どこかの部署が知った時点が起点です。確報の日数は土日や祝日も含めて数えます。業種によっては、報告先が委員会ではなく所管の省庁になります。

2025年10月1日からは、ランサムウェア事案を政府共通の様式で報告することもできます。IPAの教訓集は、流出したデータを後から特定するのは調査をしても難しく、「漏えいなし」の証明は困難だとしています。報告が要るかどうかは、弁護士や専門家と相談しながら、期限を意識して判断してください。

被害の前に作っておく連絡表

IPAの教訓集は、情シスだけでなく総務・広報・法務・営業も含めて役割を決めておくことを教訓に挙げています。被害が起きてから信頼できるセキュリティ会社を探すのは簡単ではないため、候補と前もって関係を作ることも勧めています。

下の表を埋めて、紙でも保管してください。システムが止まると、社内のファイルサーバーに置いた連絡表は見られません。

役割 担当者 平日の連絡先 夜間・休日の連絡先
最初の受付(情シス)
判断する人(経営者・役員)
広報・取引先への説明
個人情報の担当・法務
保守会社・システム会社
セキュリティ会社(緊急対応)
都道府県警察のサイバー犯罪相談窓口
弁護士
サイバー保険の窓口(加入している場合)

社員には「LANを抜く、電源は切らない、情シスに電話」の3行と、情シスの番号を書いたカードを配ると伝わります。警察庁は、対処の流れと警察などの連絡先を、サイバー攻撃を想定したBCP(業務継続計画)にまとめるよう勧めています。被害を想定した訓練も勧めています。

シミュレーター

システムが止まったときの損失

1日の売上と止まる日数を入れると、失う売上・止まっている間の人件費・復旧の費用の合計が分かります。

万円
%

手作業で続けられる分を引いた割合

日
万円
万円

外部の調査・復旧の作業・機器の入れ替えなど

損失の合計

4,000万円

失う売上

2,000万円

人件費 + 復旧費

2,000万円

失う売上
2,000万円
人件費
500万円
復旧費
1,500万円
入力した数字は送信されません信用の低下、取引先への補償、個人情報の漏えいへの対応、再発防止の投資は含みません。この計算だけを開く

今日からできること

  • 社員に「LANを抜く、電源は切らない、情シスに電話」の3行を伝える
  • 上の連絡表を埋めて、紙でも保管する
  • ネットワークから切り離した場所にもバックアップを取る
  • VPN機器の更新状況、パスワード、多要素認証を確かめる
  • 夜間・休日にも頼めるセキュリティ会社の候補を決める
  • 個人情報がどのシステムのどこにあるか、台帳にまとめる

IPAの中小企業向けガイドラインも、2026年3月の改訂で「バックアップを取ろう!」を基本の6か条に加えました。

どれも1日で終わるものではありませんが、連絡表と社員向けの3行は今日のうちに作れます。IPAの教訓集は、平時の備えの濃い薄いが、対応の成否を大きく左右すると指摘しています。

この記事で使える無料テンプレ

よくある質問

Q慌てて電源を切ってしまいました。もう手遅れですか?

A手遅れとは限りません。電源を入れ直したり初期化したりせず、そのままの状態で情シスに伝えてください。調べられる記録が残っていることもあるので、その後の判断は専門家に任せます。

Q警察に相談すると、被害を公表しなければなりませんか?

A警察庁は、警察から公表を求めることはなく、被害情報の秘密は徹底すると説明しています。復旧作業にも配慮し、発生直後はログの保存だけを頼むこともあるとしています。

Q身代金を払えば早く元に戻りませんか?

AJPCERT/CCは、ファイルが戻る保証がない、侵入の原因が残る、別の攻撃や再要求を受けるおそれがある、という理由で支払うべきではないとしています。警察庁も、犯罪グループの資金になる懸念を被害者に伝えています。

Q個人情報が入っていないサーバーなら、どこにも報告しなくてよいですか?

A個人情報保護委員会への報告は、個人データの漏えい等が対象です。ただし、入っていないと言い切れるかは調べないと分かりません。警察やIPAへの相談・届出は個人情報の有無にかかわらずできます。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、同僚にも共有してください