本FAQは、先般公表いたしました販売管理システムへの不正アクセスに関連して、管理者(root/Administrator ※OSにより異なる)初期パスワードが当社システム内へ保存されていたことを確認している「さくらのVPS」契約のお客さま向けのご案内です。パスワード変更に関するメールを受信されていない場合は対象ではありません。
対象
対象サービスを利用中で、以下に該当するお客さま。
・さくらのVPS契約時にメールで受け取った初期パスワードを変更せずに使用している
※以下は対象外です。
・さくらインターネットから発行された初期パスワードを使用していない
・初期パスワードを受け取ったあとに自分で変更した
・契約時に自分でパスワードを入力した
・2022年9月1日以降にさくらのVPSを契約した
※2022年9月1日以降のご契約でも一部、対象となる場合がございます。対象の方にはメールにてご連絡しております
対象サービス
・さくらのVPS
・さくらのVPS for Windows Server
対象のお客さまへのお願い
・管理者でログインし、パスワードを変更する
Linuxをご利用のお客さま
※お使いのOSに合わせて各ページをご覧ください。
Windows Serverをご利用のお客さま
よくある質問
Q.管理者パスワードがわかりません
ログインできない場合はシングルユーザモード等を使用してリセットすることが可能な場合があります。
※その他のOSにつきましては、マニュアルのご用意は無いためお客さまにてお調べの上ご対応を検討ください。
※シングルユーザ―モードの技術的なサポートは承っておりません。
また、上記は強制再起動後に操作いただく案内となっておりますが、コントロールパネル
のVNCコンソールを開き、ログインプロンプトが表示された後
Ctrl+Alt+Del ボタンを押し再起動が開始したら、すぐに 「Esc」キー押して、GRUBメニュー
が表示されるか確認ください。
上記でGRUBメニューが表示されない場合は、強制再起動後に操作をお願いいたします。
Q. なぜこのメールが送られてきたのですか?
お客さまのご利用サービスにおいて、契約時に発行された管理者初期パスワードが当社システム内へ保存されていたことを確認しているためです。
また、当該情報を保存していた販売管理システムに対する不正アクセスを確認しており、現在も契約時に発行された初期パスワードを利用されている場合は、パスワード変更をお願いしています。
当社システムへの不正アクセスに関するご案内 | さくらのサポート情報
Q. 私の契約は対象ですか?
対象となる契約のお客さまにはメールでご案内しております。
本件はすべてのVPS契約が対象ではありません。
契約時期や契約方法によって、契約時の管理者パスワードを当社システム内へ保存していない契約も存在します。
最終的にパスワード変更の必要があるかないかは、初期パスワードをそのまま使用しているかどうかによるものとなります。
Q. 2022年9月1日以降に契約したVPSも対象ですか?
対象ではありません。
2022年9月1日以降に新規契約されたVPSでは、管理者パスワードをお客さまご自身で設定いただく方式を採用しており、当社システム内へ保存しておりません。
※2022年9月1日以降のご契約でも一部、対象となる場合がございます。対象の方にはメールにてご連絡しております。
Q. パスワードをすでに変更している場合も対応が必要ですか?
現在利用中の管理者パスワードが、契約時に発行された初期パスワードと異なる場合、本件による不正ログインのリスクは低減されています。その場合は追加の対応は不要です。
Q. 契約時のパスワードを利用しているか分かりません。
契約から長期間が経過している場合や、ご自身以外の担当者が管理していた場合は判断が難しいことがあります。
ご不明な場合は、念のため現在の管理者パスワードを変更することを推奨します。
Q. VPSのスケールアップを行っています。対象ですか?
現在利用中の管理者パスワードが、当初契約時に発行されたパスワードと同じである場合は、スケールアップしていたとしてもパスワード変更をお願いいたします。
Q. OSを再インストールした場合は対象外になりますか?
OS再インストールやカスタムOSインストールを行った場合、多くのケースでは管理者パスワードも再設定されています。
ただし、実施時期や設定方法によって状況が異なるため、本件ではOS再インストールの有無による対象判定は行っておりません。
現在利用中のパスワードが契約時の初期パスワードと異なる場合は、本件による不正ログインのリスクは低減されています。
Q. カスタムOSインストールを利用していました。対象ですか?
カスタムOSインストールでは、お客さまご自身でOSおよび認証情報の設定を行うため、当社が管理者パスワードを保持しない構成となる場合があります。
ただし、本件の対象判定は契約情報に基づいて行っているため、詳細はメールでご案内したサービスコードをご確認ください。
Q. なぜパスワードを保存していたのですか?
過去の提供方式では、サービス開通時に管理者初期パスワードを発行し、お客さまへ通知していました。
その後、より安全な認証情報管理を目的としてパスワードの非保持化を段階的に進め、2022年9月1日以降の新規契約では、お客さまご自身でパスワードを設定いただく方式へ移行しています。
Q. 他に対応すべきことはありますか?
管理者パスワードを変更したうえで、必要に応じて以下の対策もご検討ください。
・SSH公開鍵認証の利用
・パスワード認証の無効化
・SSH接続可能IPアドレスの制限
・ログイン履歴の確認
・不要なアカウントの削除
Q. さくらインターネットからパスワードを聞かれることはありますか?
ありません。
当社がメールや電話で現在ご利用中のパスワードをお尋ねすることはありません。
不審なメールや電話には十分ご注意ください。
不正アクセスに関するお問い合わせ窓口
お客さまからのお問い合わせ先
| メール | support@sakura.ad.jp |
|---|---|
| 電話(本件専用) | 0120-378-719 受付時間:10:00~18:00(土日祝を除く) |
※お問い合わせの際は、会員IDをお知らせください。
※電話は本件専用の窓口です。本件以外のサービスに関するお問い合わせは、カスタマーセンターをご利用ください。
※ 当社からお電話にてパスワードやクレジットカード情報をお伺いすることはありません。不審な電話にご注意ください。