ホームページが改ざんされていることに気づいたとき、多くの方がまず「すぐ元に戻さなければ」と考えます。しかし、復旧を急ぐ前に確認しておいたほうがよいことがあります。
この記事では、改ざんに気づいた後に何をどの順で進めればよいのか、警察への相談や関係機関への届出はどうなっているのかを整理します。
なお、改ざんされているかどうかの確認方法は別の記事にまとめています。
ホームページが改ざん・乗っ取りされたかもしれないときに確認すること
復旧を急ぐ前に、記録を残す
改ざんされたページを見つけると、すぐに削除したり上書きしたりしたくなります。ただ、消してしまうと後から確認できなくなるものがあります。
画面の記録。 改ざんされた状態のページを、スクリーンショットで残します。URLと日時が分かる形が望ましいです。
ログ。 サーバーのアクセスログ、エラーログ、WordPressのログイン履歴。多くのレンタルサーバーではログの保存期間に上限があり、数日から1か月程度で消えていきます。後から取ろうとしても、もう無いという事態が起こりやすい部分です。
改ざんされたファイル自体。 削除する前にコピーを取っておきます。
これらは、原因の特定にも、警察や専門業者に相談する際にも使います。復旧作業を先にしてしまうと、何が起きたのか分からないまま、同じ手口で再び侵入されることがあります。
警察への相談・被害届
相談はできます
ホームページの改ざんは、不正アクセス禁止法などに関わる可能性のある行為です。各都道府県警察本部にはサイバー犯罪相談窓口が設置されており、警察庁のサイトに一覧があります。
緊急ではない相談には、警察相談専用電話「#9110」が利用できます。発信した地域を管轄する都道府県警察の相談窓口につながります。
また、警察庁はサイバー事案に関する全国統一のオンライン受付窓口を設置しており、通報・相談・情報提供をオンラインで行うこともできます。
被害届が受理されるかは、状況によります
「被害届を出したい」と考える方は多いのですが、実際に受理されるかどうか、捜査がどこまで進むかは、被害の内容や証拠の有無によって変わります。相談の段階で、警察側から必要な資料や進め方について案内を受けることになります。
まず相談窓口に連絡し、状況を説明したうえで判断を仰ぐのが現実的な進め方です。その際、前の項で挙げた記録があると話が早くなります。
個人情報が関わる場合は、報告が義務になることがあります
ここが見落とされやすい部分です。
2022年4月1日から、個人データの漏えい等が発生し、個人の権利利益を害するおそれがあるときは、個人情報保護委員会への報告と、本人への通知が必要になっています。
漏えい等報告・本人への通知の義務化について(個人情報保護委員会)
報告が必要になる事態には、不正の目的をもって行われたおそれがある漏えい等が含まれます。ウェブサイトが改ざんされ、利用者が入力した個人情報が第三者に送信された場合などが、これに該当するとされています。
つまり、問い合わせフォームのあるホームページが改ざんされた場合、報告義務の対象になる可能性があります。
報告は2段階です。まず速報を、事態を知ってから速やかに(概ね3〜5日以内)。次に確報を、原則30日以内に行います。ただし不正アクセスなど不正の目的による事案は、専門的な調査が必要になることを踏まえ、確報の期限が60日以内とされています。
該当するかどうかの判断は、漏えいした情報の内容や状況によります。自社だけで判断が難しい場合は、個人情報保護委員会の窓口や専門家に確認してください。
IPAへの届出
独立行政法人情報処理推進機構(IPA)は、コンピュータウイルス・不正アクセスに関する届出を受け付けています。
コンピュータウイルス・不正アクセスに関する届出について(IPA)
サーバーへの不正な侵入や、その形跡があった場合が対象で、CMSの脆弱性を悪用されてサーバー内に不正なファイルを設置された、正規のファイルを改ざんされた、といった事例が実際に届出されています。
この届出は罰則を伴う義務ではなく、被害状況の把握と再発防止のための制度です。届出用の様式が用意されていますが、記入が難しい項目は分かる範囲でよいとされており、未遂で実被害がなかった場合の届出も呼びかけられています。
復旧の前に、原因を特定する
改ざんされたファイルを消して元に戻しても、侵入経路がそのままなら、また同じことが起こります。IPAの届出事例にも、初動対応としてパスワード変更や不正ファイルの削除を行ったものの、再び攻撃を受けてしまった例が報告されています。
確認すべき主な箇所は次のとおりです。
- WordPress本体・テーマ・プラグインのバージョンと、更新が止まっていた期間
- 管理画面のパスワード、FTPアカウント、サーバーのコントロールパネル
- 不審なユーザーアカウントが追加されていないか
- サーバー内に見覚えのないファイルが置かれていないか
古いバージョンの利用が原因になっている事例が多い傾向にあることが、IPAの分析でも示されています。
よくある質問
改ざんに気づいたら、すぐサイトを閉じたほうがよいですか?
閲覧者にウイルスを配布している、フィッシングページが設置されているなど、第三者に被害が及ぶ状態であれば、一時的に公開を止めることを検討します。その場合も、閉じる前に画面とファイルの記録を残してください。判断に迷う場合は、サーバー会社や専門業者に状況を伝えて相談するのが安全です。
被害届と、個人情報保護委員会への報告は、どちらもする必要がありますか?
性質が違うものです。警察への相談・被害届は犯罪としての対応、個人情報保護委員会への報告は個人データを扱う事業者としての法令上の義務です。個人データの漏えい等に該当する場合、警察に相談したかどうかにかかわらず報告義務は生じます。
小さな会社でも報告義務はありますか?
個人情報保護法の義務は、取り扱う個人情報の件数による除外がありません。従業員数や規模にかかわらず、個人データを扱っていれば対象になります。
どこに相談すればよいか分かりません
契約しているサーバー会社に状況を伝えるのが最初の一歩になることが多いです。サーバー側で確認できることがあり、ログの取得方法も案内してもらえます。並行して、警察の相談窓口やホームページの管理を任せられる事業者に相談する形になります。
改ざんへの対応は、状況の把握から
改ざんへの対応は、復旧・原因特定・届出という複数の作業が同時に発生します。何から手をつければよいか分からなくなりやすい場面です。
当サイトを運営するオフィスピコッツでは、京都・滋賀を中心に、ホームページの状態確認や管理体制の相談をお受けしています。「何が起きているのか整理したい」という段階からで構いません。現状の整理からお手伝いします。
※本記事は一般的な情報の整理であり、個別の事案における法令の適用や手続きの要否については、専門家または各機関の窓口にご確認ください。掲載している制度の内容は変更される場合があります。
無料のホームページ見直しチェックを試す