ConoHa for Windows Server / 記事一覧
セキュリティ
侵入されたら、復旧より先に保全する
2026年8月17日
この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。

レン
侵入された!とりあえずサーバーを作り直して、バックアップから戻せばいいよね!?

プロクラ
待って。その前にやることがある。慌てて作り直すと、大事なものを2つ失うんだ。
失うもの1:どこから入られたかの手がかり

プロクラ
侵入経路が分からないまま同じ構成で作り直すと、同じ穴からまた入られる。「復旧したのに何度もやられる」というのは、これが原因のことが多いんだ。
失うもの2:いつから侵入されていたかの情報

プロクラ
これが分からないと、どのバックアップが安全か判断できない。侵入後のバックアップから戻したら、侵入者の仕掛けごと復元してしまうからね。

レン
バックアップに混ざってる可能性があるのか…
守りは「重ねる」のが基本
攻撃
ファイア ウォール
不要な入口を塞ぐ
SSH 鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
推奨する順番
- 1. 被害の拡大を止める:ネットワークから切り離す、またはファイアウォールで遮断する(電源はすぐ落とさない)
- 2. スナップショットを取る(この時点の状態をまるごと保全する)
- 3. ログ・プロセス一覧・通信状況・ユーザー一覧などを記録する
- 4. 認証情報をすべて変更する。サーバー上に置いていた鍵・APIキーは漏れた前提で無効化する
- 5. 侵入時期の見当をつけ、それより前のバックアップを選ぶ
- 6. できれば復旧ではなく、新しいサーバーへクリーンに再構築する

レン
電源をすぐ落としちゃダメなの?

プロクラ
落とすとメモリ上の情報が消えるからね。ただ、被害が進行中なら止めることを優先していい。判断に迷うなら、まず通信を遮断する。これなら被害を止めつつ、状態は保てるよ。
他人に被害を及ぼしている場合
プロクラ
自分のサーバーが踏み台にされて他所を攻撃している場合は、話が変わる。加害者側になってしまうので、遮断を最優先にしよう。契約している事業者から連絡が来ることもあるし、放置すると利用規約違反で停止されることもあるよ。

ウィルスン
…ふん。慌てて全部消してしまう者が多いのでな。そうしてくれると、ワタシがどう入ったかは永久に分からないままだ。またすぐ入れる。落ち着いて記録を残す者は、正直に言えばやりにくい。