正解:D
マシンにランサムウェアが含まれている疑いがある場合、技術者が最初に行うべき緩和策は、システムを隔離することです。これは、ランサムウェアが拡散してさらにデータを暗号化するのを防ぐために、感染したマシンをネットワークや他のデバイスから隔離することを意味します。技術者は、ネットワーク ケーブルを切断したり、ワイヤレス アダプターをオフにしたり、ファイアウォール ルールを使用してマシンとの間のトラフィックをブロックしたりすることで、システムを隔離できます12。
このステップは、次の理由により他のオプションよりも重要です。
システムの復元を無効にすること (A) は、ランサムウェアの実行や拡散を阻止できないため、優先事項ではありません。システムの復元は、ユーザーがシステムを以前の状態に復元できる機能ですが、ランサムウェアが復元ポイントを暗号化または削除した場合は機能しない可能性があります。さらに、システムの復元を無効にすると、ユーザーが将来的に一部のデータや設定を復元できなくなる可能性があります13。
システムの修復 (B) は最終的な目標ですが、システムを隔離する前に行うことはできません。システムの修復とは、ランサムウェアを削除し、データを復元し、攻撃を可能にした脆弱性を修正することを意味します。ただし、このプロセスには慎重な分析、計画、実行が必要であり、ランサムウェアがまだアクティブで攻撃者と通信している場合は不可能な場合があります。したがって、技術者はまずシステムを隔離してから、修復手順に進む必要があります12。
Educating the system user © is a preventive measure, but it is not a mitigation step. Educating the system user means raising awareness and providing training on how to avoid ransomware attacks, such as by recognizing phishing emails, avoiding suspicious links or attachments, and updating and patching the system regularly. However, this step will not help if the system is already infected, and it may not be effective if the user is not willing or able to follow the best practices. Therefore, the technician should focus on resolving the current incident and then educate the user as part of the recovery plan14.
Reference:
1: How to Mitigate Ransomware Attacks in 10 Steps - Heimdal Security1 2: 3 steps to prevent and recover from ransomware | Microsoft Security Blog3 3: How to use System Restore on Windows 10 | Windows Central5 4: Ransomware Mitigation | Prevention and Mitigation Strategies - Delinea4