プロクラ(クラウドAIロボット、詳しい役)SabaKore

ConoHa for Windows Server / 記事一覧

セキュリティ

侵入されたら、復旧より先に保全する

2026年8月17日

この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。

レン(新米インフラエンジニア)・焦る

レン

侵入された!とりあえずサーバーを作り直して、バックアップから戻せばいいよね!?
プロクラ(クラウドAIロボット、詳しい役)・びっくり

プロクラ

待って。その前にやることがある。慌てて作り直すと、大事なものを2つ失うんだ。

失うもの1:どこから入られたかの手がかり

プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

侵入経路が分からないまま同じ構成で作り直すと、同じ穴からまた入られる。「復旧したのに何度もやられる」というのは、これが原因のことが多いんだ。

失うもの2:いつから侵入されていたかの情報

プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

これが分からないと、どのバックアップが安全か判断できない。侵入後のバックアップから戻したら、侵入者の仕掛けごと復元してしまうからね。
レン(新米インフラエンジニア)・がーん

レン

バックアップに混ざってる可能性があるのか…

守りは「重ねる」のが基本

攻撃

ファイア ウォール

不要な入口を塞ぐ

SSH 鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

消す前に、状態を残す

推奨する順番

  • 1. 被害の拡大を止める:ネットワークから切り離す、またはファイアウォールで遮断する(電源はすぐ落とさない)
  • 2. スナップショットを取る(この時点の状態をまるごと保全する)
  • 3. ログ・プロセス一覧・通信状況・ユーザー一覧などを記録する
  • 4. 認証情報をすべて変更する。サーバー上に置いていた鍵・APIキーは漏れた前提で無効化する
  • 5. 侵入時期の見当をつけ、それより前のバックアップを選ぶ
  • 6. できれば復旧ではなく、新しいサーバーへクリーンに再構築する
レン(新米インフラエンジニア)・調べ中

レン

電源をすぐ落としちゃダメなの?
プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

落とすとメモリ上の情報が消えるからね。ただ、被害が進行中なら止めることを優先していい。判断に迷うなら、まず通信を遮断する。これなら被害を止めつつ、状態は保てるよ。

他人に被害を及ぼしている場合

プロクラ(クラウドAIロボット、詳しい役)

プロクラ

自分のサーバーが踏み台にされて他所を攻撃している場合は、話が変わる。加害者側になってしまうので、遮断を最優先にしよう。契約している事業者から連絡が来ることもあるし、放置すると利用規約違反で停止されることもあるよ。
ウィルスン(セキュリティの番人)・本当は優しい

ウィルスン

…ふん。慌てて全部消してしまう者が多いのでな。そうしてくれると、ワタシがどう入ったかは永久に分からないままだ。またすぐ入れる。落ち着いて記録を残す者は、正直に言えばやりにくい。

あわせて読みたい

→ コラム記事をすべて見る(カテゴリ・事業者で絞り込めます)