セキュリティと復旧約 5 分で読めます

ハッキングされた WordPress の復旧:実践的なインシデント対応チェックリスト

WordPress の侵害を封じ込め、証拠を保全し、信頼できるファイルから再構築し、スキャン結果がクリーンでも安心せずに復旧を確認します。

インシデント復旧の4つの段階に囲まれた盾

要点

まず侵害を封じ込め、ログとフォレンジック用のコピーを保全し、侵入経路を特定して、信頼できるコードから復元します。封じ込め後に漏えいした認証情報を変更し、セキュリティの再審査を依頼する前にサイトを確認します。

駆除の前にインシデントを封じ込める

予期しないリダイレクト、見覚えのない管理者アカウント、スパムを含む検索結果は、侵害の兆候かもしれません。プラグインのスキャンで問題が見つからなくても、侵害がないとは言い切れません。同様に、一つの症状だけで特定のバックドアや攻撃手法が証明されるわけでもありません。サーバーがさまざまなセッションや端末に実際に何を返しているかを調べましょう。

まず訪問者を守ります。有害なコンテンツの配信や決済の傍受が起こりうる場合は、アクセスを制限するか、影響を受けた機能を一時的に停止します。侵害されたサービスを稼働させ続けることで被害が広がるおそれがあるなら、「ダウンタイムゼロ」を約束するのは適切ではありません。

証拠を保全し、影響範囲を把握する

  1. ファイル、データベース、入手できるアクセス・エラー・認証のログについて、日付入りのコピーをアクセス制限のある場所に保管します。現在のタイムゾーンと、行った変更も記録します。
  2. アクセス権を共有しているドメイン、ホスティングアカウント、WordPress のインストール、管理者、プラグイン、デプロイ用の認証情報を洗い出します。
  3. コアファイル、must-use プラグイン、アップロード、スケジュールされたタスク、サーバー設定、データベースのオプションに予期しない変更がないか探します。
  4. バックアップを選ぶ前に、最初に確認された不審な活動の時期を特定します。最近のバックアップにすでに侵害が含まれていることがあります。

信頼できる環境から整合性を確認する

WP-CLI のチェックサムで、公式パッケージとの差分を見つけられます。コピーや管理された環境で、信頼できるツールを使ってください。コマンドによってはサイトのコードを読み込むものがあり、侵害されたインストールは信頼できる実行環境ではありません。

wp core verify-checksums --include-root
wp plugin verify-checksums --all --strict

これらのチェックで、サイト全体がクリーンだと証明されるわけではありません。独自開発や有料のプラグインには公開されたチェックサムがないこともあります。データベース内の不正なデータ、サーバーレベルの常駐、盗まれた認証情報は別途調査が必要です。差分が見つかっても、確認が必要な正当な変更である場合もあります。

再構築して侵入経路をふさぐ

侵害されたコンポーネントを信頼できるリリースに置き換え、独自コードを見直します。脆弱な侵入経路は修正するか削除します。注入されたファイルを消すだけでは原因は残ったままです。サービスを再接続する前に、スケジュールされたタスク、管理者アカウント、データベースの内容、アップロード、同じ環境にある他のサイトを点検します。

封じ込めが済んだら、漏えいしたホスティング、デプロイ、データベース、アプリケーションの認証情報を変更し、セッションを無効化し、必要に応じて WordPress のソルトを更新します。最小権限の原則と多要素認証を適用しましょう。Web サーバーに合った設定で、アップロード内の実行可能なコードを制限します。

再開前に復旧を確認する

  • クリーンなセッションから、ページ、フォーム、ログイン、購入フローをテストします。
  • 予期しない外部への通信、変更されたファイル、再び現れるスケジュールタスクがないか確認します。
  • バックアップが隔離された環境で実際に復元できることを確かめます。
  • Search Console のセキュリティの問題を確認し、指摘された問題を解決してから審査を依頼します。審査の時期はプロバイダーが決めます。

再開後も監視を続けます。影響範囲、考えられる侵入経路、証拠、変更点、未解決の疑問、今後の対応担当者を簡潔なインシデント記録にまとめましょう。公開する事後報告に、顧客データや機密性の高い生のログを載せてはいけません。

よくある質問

すぐにバックアップから復元すべきですか?

クリーンだとわかっているバックアップは復旧に使えますが、先に証拠を保全し、その日付をインシデントの時系列と照らし合わせ、侵入経路を修正してください。そのバックアップ以降に作成された正当な注文やコンテンツをどう反映するかも計画します。

セキュリティスキャンで問題がなければ WordPress は安全ですか?

いいえ。スキャナーはデータベースへの注入、サーバーレベルの常駐、侵害された認証情報を見逃すことがあります。ファイルの整合性チェックに加えて、アカウント、ログ、データベース、スケジュールタスクを確認しましょう。クリーンなセッションで期待どおりのコンテンツが表示されることを確かめ、最初の侵入経路を調べてください。

ハッキングされたサイトは駆除中も公開し続けるべきですか?

引き起こしうる被害によって判断します。訪問者がマルウェアや欺瞞的なリダイレクトを受けたり、決済が傍受されたりするおそれがあるなら、調査中は影響を受けたサービスを制限します。稼働を続けることは、進行中の侵害を封じ込めることより優先されません。

サイトを復元した後は何を確認すべきですか?

フォーム、認証、購入フローを確認し、侵入経路が修正されたことを確かめ、予期しないファイル、アカウント、外部通信を点検し、新しいバックアップの復元をテストします。Search Console でセキュリティの問題が報告されている場合は、解決後に審査を依頼します。再開は復旧の終わりではないので、監視を続けてください。

出典と参考資料

あわせて読みたい

直接のサポートが必要な場合は、WordPress のマルウェア被害からの復旧をご覧ください。復旧後は、クロールのしやすさと検索での表示を確認しましょう。

Paul Edward

執筆:Paul Edward

PHP、Laravel、WordPress、AI を活用した Web システムを手がけるシニアフルスタック Web デベロッパー。

Paul について詳しく

Leave a Reply

Your email address will not be published. Required fields are marked *

簡単な確認を読み込んでいます…(JavaScript が必要です)

プロジェクトブリーフ ステップ 1/2 · 依頼内容

何を作りたいですか?

最初はひと段落あれば十分です。私に合わない仕事であれば正直にお伝えし、より適した方をご紹介します。

依頼内容

当てはまるものをすべて選んでください。

プラットフォーム

「わからない」でもまったく問題ありません。

何を作りたいですか?使う人のために、それは何をする必要がありますか?声に出して話すように書いてください。

0 / 1200

2 ステップ、1 分以内。