
IPAが2026年9月8日、「ランサムウェア被害から学ぶ教訓集 ~ 経営者のためのランサムウェア対策ハンドブック ~」を公開しました。国内の被害組織へのインタビューをもとにした資料です。タイトルは経営者向けですが、実際に手を動かすのは情報システム担当者です。本記事では、専任担当がいない企業が今週から着手できる形に絞って読み解きます。
目次
IPAが公開したのは何か
IPAセキュリティセンターのコンピュータウイルス・不正アクセス届出窓口が、国内の複数の被害組織にインタビューを実施し、被害発生当時に社内で何が起き、どう対応したかを振り返ってもらった内容をまとめたものです。そこから他の組織でも起こり得る事象を抽出し、経営者向けとインシデント対応部門向けに分けて整理されています。
資料が繰り返し強調しているのは、現在主流となっている「侵入型ランサムウェア攻撃」の性質です。データを暗号化するだけでなく、事前に持ち出した情報の暴露をちらつかせる二重の脅迫が行われます。そして重要なのは、暗号化が発覚した時点で攻撃者の活動はすでに最終段階に入っている、という点です。気づいたときには、調査・復旧・業務継続の可否・外部公表といった判断を、猶予のない状態で同時に迫られることになります。
11の教訓は「経営」と「現場」に分かれている
教訓は全11項目で、経営・リスク管理編が6項目、インシデント対処編が5項目という構成になっています。
経営側に置かれているのは、経営者自身による迅速な判断と明確な関与、インシデント対応体制の整備、事業継続計画への反映、個人情報を含むデータの現状把握、経営主導での社内の意思統一、そして窃取されたデータが暴露される事態への備えです。
現場側は、バックアップとログの整合性確保、基本的な対策の徹底、EDRの導入と定期的なログ監査、「漏えいはなかった」と証明することの困難さ、そしてセキュリティベンダーとの平時からの関係構築が挙げられています。
専任担当がいない会社が、今週着手できる3つ
11項目すべてに同時に取りかかるのは、専任のセキュリティ担当を置けない企業では現実的ではありません。優先順位をつけるなら、次の3つです。いずれも新規の投資を必要としません。
1. バックアップから実際に戻せるかを試す。 バックアップを取得していること自体は、多くの企業ができています。問題は、復元を一度も試していないケースが珍しくないことです。さらに侵入型攻撃では、バックアップ領域そのものが暗号化の対象になります。ネットワークから切り離された世代が残っているか、そこから実際に業務データを復元できるかを、一度確認してください。
2. ログが何日前まで遡れるかを数える。 侵害調査では「いつ、どこから入られたか」の特定が出発点になります。しかしログの保存期間が2週間しかなければ、調査はそこで止まります。取得しているログの種類と保存期間を一覧に書き出すだけで構いません。半日で終わり、有事の調査可能範囲がその場で見えます。
3. 個人情報がどこに置かれているかを書き出す。 教訓集では経営編に置かれている項目ですが、実際に棚卸しするのは現場です。公表の要否判断も、取引先への説明も、被害範囲の見積もりも、この一覧がなければ着手できません。完璧な台帳は要りません。所在と件数の概算があれば十分です。
経営層に上げるべき、たった1つの論点
教訓集の中で、経営層と平時に共有しておく価値が最も高いのは、「漏えいはなかった」と証明することは極めて困難である、という指摘です。
ログが残っていなければ、漏えいしたという証拠が出ないのと同時に、漏えいしていないという証拠も出ません。結果として、公表するかどうかの判断は技術の領域を離れ、経営判断の領域に押し出されます。この構造を事故が起きてから説明するのでは遅すぎます。逆に言えば、前章の「ログが何日遡れるか」は、単なる技術指標ではなく経営判断の材料そのものだということです。
AUSの見立て
この教訓集の価値は、対策項目のリストではなく「事前準備がなければ何も決められない」という一点に集約されていると考えます。ランサムウェア対策は製品を導入して終わる話ではなく、有事に判断できる状態を平時に作っておく話です。まずは自社が何を復元でき、何を証明できるかの確認から始めることをお勧めします。
まとめと出典
侵入型ランサムウェアは、気づいた時点で猶予がありません。だからこそ、平時に確認できることを済ませておく意味があります。復元テスト、ログの保存期間、個人情報の所在。この3つは今週中に着手できます。
本記事は以下の公開情報に基づいています。原典には被害組織の具体的な振り返りが収録されていますので、あわせてご確認ください。
- IPA「ランサムウェア被害から学ぶ教訓集 ~ 経営者のためのランサムウェア対策ハンドブック ~」(2026年9月8日公開)
https://www.ipa.go.jp/security/todokede/crack-virus/ransomware_lessons_learned.html - IPA「ランサムウェア対策特設ページ」
https://www.ipa.go.jp/security/anshin/measures/ransom_tokusetsu.html