セキュリティ
【セキュリティ】侵入されたかも?と思ったときにやること
2026年8月17日

レン
サーバーのCPUがずっと100%で、身に覚えのないプロセスが動いてる…これって、もしかして…
ウィルスン
…おそらく、やられているな。CPUを食い尽くすのは、乗っ取ったサーバーで仮想通貨を採掘する典型的な手口だ。認めたくはないが、これはワタシの同類の仕業だろう。

レン
どどどうしよう!?とりあえず全部消して作り直す!?

プロクラ
慌てないで。順番が大事だよ。いきなり消すと、原因が分からないまま同じ穴でまた侵入されることになる。まずは落ち着いて手順を踏もう。
守りは「重ねる」のが基本
攻撃
ファイアウォール
不要な入口を塞ぐ
SSH鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
そもそも侵入を疑うサイン
- 何もしていないのにCPUや通信量が上がり続けている
- 身に覚えのないログイン成功がログに残っている
- 作った覚えのないユーザーやSSH公開鍵が増えている
- 設定していない定期実行が登録されている
- サイトに覚えのない内容が表示される、別のサイトへ飛ばされる
- 事業者から「他所を攻撃している」と連絡が来た
1. 被害の拡大を止める
- ネットワークから隔離する(ファイアウォールで通信を遮断、または管理画面から停止)
- 他サービスで同じパスワードを使っていたら、今すぐ全部変更する
- APIキーや認証情報がサーバー上にあったなら、すべて無効化・再発行する

プロクラ
電源をいきなり落とすより、まず通信を遮断するほうがいい。被害は止まるし、動いている状態から取れる情報が残るからね。ただし他所を攻撃している最中なら、止めることを最優先していいよ。
2. 記録を残す(消す前にやる)

プロクラ
スナップショットを取るか、最低でもログを手元に保存しておこう。何が起きたか分からないまま復旧すると、同じことが繰り返されるからね。
- 動いているプロセスと、外部への通信先の一覧
- ユーザー一覧、最近のログイン履歴、SSHの公開鍵ファイル
- 定期実行の設定
- 最近書き換えられたファイルの一覧
- 結果はサーバーの外にも保存する(中に置いたままでは意味がない)
3. 原因を特定する
- 認証ログに不審なログイン成功はないか
- アクセスログに攻撃の痕跡はないか(侵入の入口を探す)
- 更新を怠っていたソフトはなかったか
- 公開してしまった認証情報はなかったか
- 使っていたライブラリやプラグインに、公表された弱点は出ていないか

プロクラ
入口が特定できないこともある。そのときは「特定できなかった」という前提で、思い当たる経路を全部塞ぐしかない。分からないまま同じ構成で戻すのが、いちばん危ないよ。
4. クリーンな状態から作り直す

プロクラ
ここが重要。侵入されたサーバーは『掃除して使い続ける』のではなく、作り直すのが原則だよ。攻撃者が仕込んだ裏口を完全に取り除けたと確信するのは、非常に難しいからね。新しいサーバーを立てて、健全だと確認できるデータだけを移す。

ウィルスン
そうだ。ワタシは侵入したら必ず『次も入れる裏口』を残す。表面的な掃除では消せない場所にな。作り直す以外に、ワタシを追い出す確実な方法はないのだよ。
- 移すのはデータだけにして、実行するファイルは持ち込まない
- 戻すバックアップは、侵入時期より前のものを選ぶ
- 新しいサーバーでは、認証情報をすべて作り直す
- 特定できた入口は、必ず塞いでから公開する
落ち着いてからやること

プロクラ
復旧が済んだら、同じことが起きない仕組みに変えよう。人の注意力ではなく、設定で防ぐのが本筋だよ。
- 自動更新を有効にする
- 鍵認証だけにする。パスワード認証とrootログインを止める
- バックアップを別の場所に、世代を残して取る
- ログを定期的に見る習慣か、自動で気づける仕組みを入れる

レン
止める、残す、調べる、作り直す。慌てて消さないのが一番大事なんだね。
あわせて読みたい
- セキュリティ【セキュリティ】WordPressが狙われる理由と、最低限の防御ログイン画面・プラグイン・更新という3つの基本に加え、入られた前提での備えまで。プラグインを減らすことが速さと守りの両方に効く理由も解説します。
- セキュリティ【セキュリティ】権限は最小限に:rootで作業し続けてはいけない理由最小権限を、サーバーの中だけでなくAPIキーやアカウントにも当てはめる考え方。「念のため」で付けた権限を見直すきっかけの作り方まで解説します。
- セキュリティ【セキュリティ】HTTPS化は必須:無料の証明書で常時暗号化するログインが無いサイトでもHTTPSが要る理由、無料証明書での導入手順、90日という有効期限との付き合い方、そして更新が止まったときの気づき方を解説します。
- セキュリティ【セキュリティ】ログの見方:攻撃されている兆候に気づく認証ログとアクセスログから異常を読み取る方法、慌てなくていい記録と本当に危ない記録の違い、そして見る習慣を続けるための現実的なやり方を解説します。