不審メールやログイン異常に気付いたら:少人数の初動カード
この記事の内容
不審なメールやログイン通知を見たときは、まず「届いただけ」「リンクを開いた」「情報を入力した」「不審な操作を確認した」を分けて記録します。状況が違えば、確認するアカウントや連絡先も変わります。
慌ててすべてを削除したり、同じ端末で何度も試したりする前に、事実を残し、必要な操作を担当者や公式窓口と確認します。この記事では、1〜5人の事業で普段から用意しておく初動カードを説明します。実際の事案では、自社の手順と専門窓口の案内を優先してください。
受信しただけか操作したかを分ける
怪しいメールを受け取っただけで、端末へ侵入されたと断定する必要はありません。一方、パスワードを入力した、添付を実行した、見知らぬ転送設定があるなど、具体的な事実があれば、対応を急ぐ材料になります。
| 分かったこと | 最初に記録する内容 | 確認先の例 |
|---|---|---|
| 不審メールを受信 | 受信日時・差出人・件名 | 社内担当・メール窓口 |
| リンクを開いた | 開いた時刻・入力の有無 | 端末管理担当 |
| 認証情報を入力 | 対象アカウント・入力時刻 | サービス公式窓口 |
| 不明なログイン通知 | 通知時刻・端末情報 | 公式の履歴画面 |
| 勝手な送信や変更 | 対象・確認した操作 | 管理者・専門窓口 |
メール内の電話番号やリンクを、そのまま確認先として使わないようにします。普段のブックマークや既知の公式サイトから連絡先とログイン画面へ進みます。通知の見た目だけで正規と判断しないことが大切です。
時刻・画面・自分の操作を残す
記録は「怪しいです」より、「10時12分に受信、10時15分にリンクを開いた、入力はしていない」のように具体的にします。何をしていないかも、確認できる範囲で記録すれば調査の助けになります。
必要な画面を保存するときは、パスワードや個人情報が写り込まないようにし、記録を一般公開の場所へ置かないでください。元のメールやログが必要になる場合があるため、削除や初期化を自己判断で急がず、専門窓口へ扱いを確認します。
IPAはインシデント対応を、初動、報告・公表、復旧・再発防止といった段階で検討する資料を公開しています。自社の対応カードを作る際の基準にできます。IPAのインシデント対応資料を含むガイドライン
影響を広げない操作を担当者と決める
不審な実行や通信が疑われる端末では、ネットワークから切り離すなどの初動が必要な場合があります。業務システムへの影響や記録保全もあるため、会社の手順や専門窓口の指示に従って進めます。試しに再度リンクを開く操作は避けます。
認証情報を入力した疑いがある場合は、信頼できる別の端末から公式サイトへ入り、対象アカウントのパスワード、セッション、認証手段、連携を確認する流れを準備します。パスワード変更だけで、すべての外部接続が止まるとは限りません。
架空のメール事故なら、受信箱だけでなく、転送先、送信済み、委任アクセス、連携アプリの変更が確認対象になり得ます。何を調べるべきかは製品の公式手順に合わせ、見つからなかったことを被害がない証明と決め付けないようにします。
相談先を平常時にカードへ書いておく
相談先は、会社の担当、使っているサービスのサポート、端末を管理する事業者、公的な相談窓口を分けて載せます。IPAには情報セキュリティに関する技術的な相談の案内があります。受付方法と対象は、利用時に公式ページで確認してください。IPAの技術相談案内
相談の際は、発生時刻、操作、対象サービス、現在の状態、実施した対応をまとめます。パスワードやAPIキーの全文を送る必要はありません。対象の契約番号など、本人・契約を確認する情報は窓口の案内に従って渡します。
一人で働く場合も、顧客の担当へすぐに詳細を送る前に、会社として確認する情報と技術相談を分けると整理しやすくなります。予備の連絡手段は、異常が疑われるメールアカウントだけに依存しないように用意します。
顧客への連絡は事実と未確認を区別する
顧客データへの影響が考えられる場合は、情報の種類、対象範囲、確認できたアクセス、現在の保護状態を整理します。「流出した」「問題ない」と推測だけで断定せず、未確認の範囲を明らかにします。
個人情報の漏えい等には、事案に応じた報告・通知の確認が必要です。個人情報保護委員会の資料と、会社の担当や専門家に確認してください。契約上の連絡義務がある場合も、その窓口と条件を確認します。個人情報保護委員会の漏えい等対応
架空の初回報告なら、発見時刻、対象システム、止めた操作、確認中の事項、次の連絡予定を分けます。調査していない内容まで推測で説明を広げないことが、後で正確に更新するためにも役立ちます。
復旧後は認証と保存の運用を見直す
代表者が不在の時間にも対応できるよう、業務停止を判断する代行者を決めます。一人事業なら、信頼できる相談先と契約の範囲を平常時に確認しておきます。
業務が動いたら終わりにせず、不要なアカウントや接続、使い回していた秘密、復旧できなかったデータを確認します。原因と関係のない製品を増やす前に、今回困った工程を特定します。
カードには、対応した人、操作した時刻、復旧を確認した方法、残る作業を追記します。記録は責任追及のためだけでなく、同じ状況で次の担当が判断できるようにするものです。必要な保管範囲とアクセスを決めて残します。
平常時の練習は、架空の「不審メールにパスワードを入れた」場面を読み合わせる方法で行えます。実際の危険なメールを開く必要はありません。IPAも机上演習の教材を公開しています。IPAの机上演習教材
ログイン復旧の準備、APIキーの管理、バックアップと初動カードを結び付ければ、異常に気付いた時に誰へ何を伝え、どこから仕事を再開するかを整理できます。