すべてのプロダクト
Search
ドキュメントセンター

Elastic Compute Service:インスタンスのランサムウェア対策機能の強化

最終更新日:Sep 08, 2026

ランサムウェアは、ビジネスデータを暗号化し、サービスの中断、データ漏洩、データ損失を引き起こすマルウェアです。これらの攻撃は、ビジネスに重大なリスクをもたらします。このトピックでは、インスタンスのランサムウェア対策機能を強化する方法について説明します。

背景

テクノロジーの進化に伴い、新しいタイプのマルウェアが出現し、ランサムウェアは一般的な脅威となっています。Alibaba Cloud は、クラウドセキュリティにおける豊富な経験と最先端のセキュリティ技術を駆使して、包括的なセキュリティソリューションを提供しています。ランサムウェア対策の詳細については、「ランサムウェア対策サービスの概要」をご参照ください。

現象

インスタンスがランサムウェアに攻撃されると、そのシステムファイルが暗号化され、ユーザーの作業ディレクトリにランサムノートが作成されます。たとえば、Windows ベースのインスタンスでは、通常、以下のようなランサムノートが表示されます。

::: Greetings :::

Little FAQ:

.1.
Q: Whats Happen?
A: Your files have been encrypted. The file structure was not damaged, we did everything possible

.2.
Q: How to recover files?
A: If you wish to decrypt your files you will need to pay us.

.3.
Q: What about guarantees?
A: Its just a business. We absolutely do not care about you and your deals, except getting benefit
To check the ability of returning files, you can send to us any 2 files with SIMPLE extensions(jpg

.4.
Q: How to contact with you?
A: You can write us to our mailboxes: data***@cyberfear.com or back***@swismail.com

.5.
Q: How will the decryption process proceed after payment?
A: After payment we will send to you our scanner-decoder program and detailed instructions for use

.6.
Q: If I don't want to pay bad people like you?
A: If you will not cooperate with our service - for us, its does not matter. But you will lose you

:::BEWARE:::
DON`T try to change encrypted files by yourself!
If you will try to use any third party software for restoring your data or antivirus solutions - p
説明

ランサムウェアがシステムファイルを暗号化またはロックすると、インスタンスの起動に失敗したり、リモートで接続できなくなったり する場合があります。これは、異常を示す最初の兆候の 1 つであることがよくあります。突然インスタンスに接続できなくなった場合は、ランサムウェア攻撃の可能性を調査してください。

解決策の概要

予防策は感染のリスクを低減できますが、完全に排除することはできません。ランサムウェアに対しては、データバックアップが最後の防衛線となります。ただし、バックアップまたはスナップショットからデータを復元すると、スナップショットの作成からディスクのロールバックまでの間に生成されたデータはすべて失われます。したがって、重要なデータを保護するために、ビジネスに適したデータバックアップ戦略を策定する必要があります。

以下は、ランサムウェアに対する一般的な保護戦略です。

これらの保護戦略は並行して実装でき、ビジネスニーズに最も適したものを選択できます。たとえば、事業継続性の要件が高いビジネスの場合は、3 つすべての戦略を適用できます。ただし、これによりバックアップやスナップショットの料金が発生する場合があります。

戦略 1:Security Center を使用したランサムウェア対策

ワークフロー

image

手順

  1. ランサムウェア対策サービスを有効にし、ランサムウェア対策の容量を購入します。

    Security Center でランサムウェア対策機能を使用するには、サービスを有効にしてランサムウェア対策の容量を購入する必要があります。詳細については、「ランサムウェア対策サービスの有効化と購入」をご参照ください。

    説明

    ビジネス要件に基づいてランサムウェア対策サービスを購入できます。

  2. 保護ポリシーを作成します。

    サービスを有効にした後、次の手順に従って保護ポリシーを作成します。

    保護ポリシーの作成

    ポリシーを作成する前に、ご利用のサーバーのオペレーティングシステムがサポートされていることを確認してください。OS のバージョンがサポートされていない場合、データはバックアップできません。詳細については、「サーバー向けランサムウェア対策でサポートされているオペレーティングシステムとバージョン」をご参照ください。

    1. Security Center コンソールにログインします。上部のナビゲーションバーで、アセットのリージョンとして [中国] または [中国国外] を選択します。

    2. 左側のナビゲーションウィンドウで、[保護設定] > [ホスト保護] > [ランサムウェア対策] を選択します。

    3. 「[サーバー向けランサムウェア対策]」タブで、[ランサムウェア対策ポリシーの作成] をクリックします。

    4. [ランサムウェア対策ポリシーの作成] パネルで、基本パラメーターを設定します。

      Elastic Compute Service (ECS) インスタンスは、単一のポリシーで複数のリージョンにまたがることができます。Alibaba Cloud 以外にデプロイされたサーバーは、すべて同じリージョンに存在する必要があります。1 つのサーバーは、1 つのランサムウェア対策ポリシーにのみ所属できます。
      パラメーター説明
      ポリシー名ランサムウェア対策ポリシーの名前
      サーバータイプ保護対象のサーバーのタイプ
      バックアップルートバックアップのための通信方式。[サーバータイプ] が [Alibaba Cloud 以外にデプロイされたサーバー] の場合にのみ必須です。[インターネット]:帯域幅料金が発生する場合があります。[内部ネットワーク]:Virtual Private Cloud (VPC)、Express Connect 回線、または Cloud Enterprise Network (CEN) インスタンス経由での接続が必要です。
      リージョンサーバーが存在するリージョン、または利用可能なランサムウェア対策エンドポイントがある任意のリージョン。[サーバータイプ] が [Alibaba Cloud 以外にデプロイされたサーバー] の場合にのみ必須です。サーバーが選択したリージョンのランサムウェア対策エンドポイントに到達できることを確認してください。詳細については、「ランサムウェア対策エンドポイント」をご参照ください。
      アセットの選択保護対象のアセット。アセット、アセットグループ、または複数のグループにまたがる複数のアセットを選択します。[アセットグループ] セクションでグループを選択してその中のすべてのアセットを含め、その後 [アセット] セクションで保護が不要なアセットの選択を解除します。特定のアセットを検索するには、検索ボックスにその名前を入力します (あいまい一致がサポートされています)。
    5. [保護ポリシー] で [推奨ポリシー] または [カスタムポリシー] を選択し、[OK] をクリックします。

    推奨ポリシー

    推奨ポリシーは組み込みのデフォルト値を使用し、変更することはできません。

    設定デフォルト値
    保護対象ディレクトリすべてのディレクトリ
    除外対象ディレクトリデフォルトの除外ディレクトリ
    非ローカルマウントパス除外 (Object Storage Service (OSS) オブジェクトおよび NAS ファイルシステム)
    保護対象ファイルタイプすべてのファイルタイプ
    初回バックアップ開始時刻00:00 から 03:00 の間
    定期バックアップ間隔1 日
    バックアップデータ保持期間7 日
    最大バックアップ帯域幅Alibaba Cloud サーバーは 0 MB/s (無制限)、Alibaba Cloud 以外にデプロイされたサーバーは 5 MB/s

    カスタムポリシー

    要件に合わせて次のパラメーターを設定します:

    パラメーター説明
    保護対象ディレクトリ[特定のディレクトリ]:指定されたディレクトリのみをバックアップします。最大 20 個のディレクトリパスを入力します (例:Windows の場合は C:\Program Files (x86)\、Linux の場合は /usr/bin/)。バックアップジョブはパスごとにシーケンスで実行されるため、ピーク時のリソース使用量が制限されます。[すべてのディレクトリ]:サーバー全体をバックアップします。
    除外対象ディレクトリスキップするディレクトリ。Security Center は一般的な除外項目を事前に入力します。必要に応じて追加または削除してください。
    非ローカルマウントパスOSS や NAS のマウントなど、非ローカルマウントパスを除外するかどうかを選択します。
    保護対象ファイルタイプ[すべてのファイルタイプ]:すべてのファイルを保護します。[特定のファイルタイプ]:選択したタイプ (例:ドキュメント、画像) のみ保護します。複数のタイプを選択できます。
    初回バックアップ開始時刻最初のバックアップジョブを開始する時刻。初回の完全バックアップ中にサービスに影響を与えないように、オフピーク時間帯にスケジュールしてください。
    定期バックアップ間隔バックアップジョブ間の間隔。デフォルト:1 日。
    バックアップデータ保持期間バックアップデータを保持する期間。デフォルト:7 日。[無期限]:Security Center の有効期限が切れるか、ポリシーが削除されるか、サーバーがポリシーから削除されるまで保持されます。[カスタム]:1 から 65,535 日。復旧要件に基づいて設定します。保持期間を過ぎたデータは自動的に削除されます。
    最大バックアップ帯域幅バックアップジョブの最大帯域幅 (MB/s、0 から無制限)。0 MB/s は Alibaba Cloud サーバーでは無制限を意味します。Alibaba Cloud 以外にデプロイされたサーバーの場合、デフォルトは 5 MB/s です。バックアップジョブがサービスのパフォーマンスに影響を与える場合は、帯域幅を制限してください。
  3. (オプション) Security Center の有効なバックアップからデータを復元します。

    1. 感染したインスタンスのシステムディスクとデータディスクのスナップショットを作成します。詳細については、「手動スナップショットの作成」をご参照ください。

    2. インスタンスがランサムウェアに攻撃された場合、Security Center のバックアップを使用してサービスを迅速に復元できます。次の手順に従ってデータを復元します。

      復元タスクの作成

      1. Security Center コンソールにします。

      2. 左側のナビゲーションウィンドウで、保護設定 > ホスト保護 > ランサムウェア対策 を選択します。コンソール左上隅で、保護対象のアセットが配置されているリージョンを選択します:中国本土 または 中国本土以外。

      3. サーバーのランサムウェア対策 タブで、ポリシーリストから復元ジョブを作成する対象のサーバーを見つけます。

        説明

        ポリシーリスト上部の検索ボックスを使用して、ポリシー名またはサーバー名で目的のサーバーを検索できます。

      4. More actions をクリックしてドロップダウンリストを展開します。目的のサーバーを見つけ、**[操作]** 列の 復元 をクリックします。

      5. 復元タスクの作成 パネルで、以下のパラメーターを設定し、OK をクリックします。

        パラメーター

        説明

        バックアップバージョン

        復元するバックアップバージョンを選択します。選択したバージョンに含まれるすべての復元可能なファイルがファイルリストに表示されます。必要に応じてファイルを選択できます。

        復元するファイル

        復元するファイルを選択します。

        宛先フォルダ

        対象サーバー上の宛先パスを入力します。このフォルダは存在し、書き込み権限を持っている必要があります。そうでない場合、復元ジョブは失敗します。

        対象サーバー

        データを復元するサーバーを選択します。元の攻撃対象サーバーに限定されず、同一アカウント内の任意の保護対象サーバーを選択できます。

      6. 復元タスクが作成されました というメッセージが表示されます。対象サーバーにログインし、宛先フォルダに移動して、バックアップファイルが正しく復元され、アクセス可能であることを確認してください。

戦略 2:自動スナップショットの使用

ワークフロー

image

手順

スナップショットを使用してインスタンスのバックアップを作成すると、ランサムウェア攻撃の後にデータを回復できます。この戦略は事後的な回復機能のみを提供し、事前の保護対策の代替にはならないことに注意してください。

  1. インスタンスの自動スナップショットポリシーを作成します。詳細については、「自動スナップショットポリシーの作成」をご参照ください。

  2. (オプション) インスタンスが感染する前に作成された有効なスナップショットからデータを復元します。

    1. 感染したインスタンスのシステムディスクとデータディスクのスナップショットを作成します。詳細については、「手動スナップショットの作成」をご参照ください。

      重要

      ディスクのロールバックは取り消すことができません。スナップショットの作成とロールバックの間に生成されたデータは失われます。誤操作によるデータ損失を防ぐため、ディスクをロールバックする前にスナップショットを作成してデータをバックアップすることを推奨します。

    2. インスタンスのシステムディスクを再初期化する方法の詳細については、「システムディスクの再初期化 (OS のリセット)」をご参照ください。

    3. スナップショットを使用してシステムディスクまたはデータディスクにデータを復元する方法については、「スナップショットを使用したディスクのロールバック」をご参照ください。

戦略 3:セキュリティグループとファイアウォールの使用

ワークフロー

image

手順

セキュリティグループやファイアウォールなどのセキュリティポリシーは、インスタンスのランサムウェアに対する保護を強化できます。ただし、これにはネットワークセキュリティに関する技術的な専門知識が必要です。

  1. セキュリティグループとファイアウォールポリシーのベストプラクティスについては、「ECS セキュリティグループのベストプラクティス (インバウンドルール)」および「Windows ファイアウォールポリシーの設定ガイド」をご参照ください。

  2. (オプション) サードパーティの企業に連絡して、データを復号し復元します。

    1. ランサムウェアに感染したインスタンスのシステムディスクとデータディスクのスナップショットを作成します。詳細については、「手動スナップショットの作成」をご参照ください。

    2. インスタンスのシステムディスクを再初期化する方法の詳細については、「システムディスクの再初期化 (OS のリセット)」をご参照ください。

    3. 侵害されたインスタンスのシステムディスクを再初期化した後、重要なデータをバックアップしていない、またはスナップショットを作成していない場合は、サードパーティの企業に連絡してデータを復号し復元できます。

      警告

      ランサムウェア攻撃後にサードパーティ企業が提供するデータ復号機能は、Alibaba Cloud とは無関係です。Alibaba Cloud は、データ復元の成否やデータの破損についても責任を負いません。

関連ドキュメント