【問130】情報・サイバーセキュリティ管理士 練習問題|ランサムウェア被害時の対応
インシデント対応とクラウド・IoT 問5/25難易度B(標準)
問題文
ランサムウェアに感染して業務データが暗号化された場合の対応として、最も適切なものはどれか。
- 1.身代金の支払いには応じず、隔離のうえバックアップから復旧し当局に相談する
- 2.復旧までの時間を短縮するため、要求された身代金を支払って復号鍵の提供を受ける
- 3.感染端末を接続したままバックアップを実行し、最新の状態を保存しておく
- 4.影響を公表すると信用を失うため、社内だけで処理し外部への相談は行わない
解説
正解は1。ランサムウェア対策の基本は、感染端末を速やかに隔離して被害の拡大を止め、あらかじめ取得しておいたバックアップから復旧することである。警察庁や情報処理推進機構(IPA)は身代金の支払いに応じないよう呼びかけており、支払っても復号できる保証はなく、攻撃者への資金提供と再攻撃の誘発にもつながる。都道府県警察のサイバー犯罪相談窓口への相談も並行して行う。2は誤り。支払いは復号を保証せず、犯罪組織の活動を助長するため推奨されない。3は誤り。感染したまま取得したバックアップは暗号化されたデータを上書きし、正常な世代まで失う危険がある。4は誤り。個人データの漏えいを伴えば法令上の報告義務が生じ、隠蔽は被害を拡大させる。バックアップは3-2-1の考え方でオフラインの世代を確保することが重要である。