セキュリティ
【セキュリティ】侵入されたかも?と思ったときにやること
2026年8月17日
この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。
レン
サーバーのCPUがずっと100%で、身に覚えのないプロセスが動いてる…これって、もしかして…
ウィルスン
…おそらく、やられているな。CPUを食い尽くすのは、乗っ取ったサーバーで仮想通貨を採掘する典型的な手口だ。認めたくはないが、これはワタシの同類の仕業だろう。
レン
どどどうしよう!?とりあえず全部消して作り直す!?
プロクラ
慌てないで。順番が大事だよ。いきなり消すと、原因が分からないまま同じ穴でまた侵入されることになる。まずは落ち着いて手順を踏もう。
1. 被害の拡大を止める
- ネットワークから隔離する(ファイアウォールで通信を遮断、または管理画面から停止)
- 他サービスで同じパスワードを使っていたら、今すぐ全部変更する
- APIキーや認証情報がサーバー上にあったなら、すべて無効化・再発行する
2. 記録を残す(消す前にやる)
プロクラ
スナップショットを取るか、最低でもログを手元に保存しておこう。何が起きたか分からないまま復旧すると、同じことが繰り返されるからね。
守りは「重ねる」のが基本
攻撃
ファイア ウォール
不要な入口を塞ぐ
SSH 鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
3. 原因を特定する
- 認証ログに不審なログイン成功はないか
- アクセスログに攻撃の痕跡はないか(侵入の入口を探す)
- 更新を怠っていたソフトはなかったか
- 公開してしまった認証情報はなかったか
4. クリーンな状態から作り直す
プロクラ
ここが重要。侵入されたサーバーは『掃除して使い続ける』のではなく、作り直すのが原則だよ。攻撃者が仕込んだバックドアを完全に取り除けたと確信するのは、非常に難しいからね。新しいサーバーを立てて、健全だと確認できるデータだけを移す。これが一番確実なんだ。
ウィルスン
そうだ。ワタシは侵入したら必ず『次も入れる裏口』を残す。表面的な掃除では消せない場所にな。作り直す以外に、ワタシを追い出す確実な方法はないのだよ。