SiteLock(GMO)の設定・使い方|診断結果と検知後の対応

診断結果をどう読む?。検知後の確認手順

本記事はアフィリエイト広告を含みます。

GMOの標準SiteLockは、初期設定→診断の実行状態→結果の確認→修正後の再確認の順で使います。結果を読むときは対象サイト・診断種類・実行日時・具体的な指摘を一組にし、脆弱性、マルウェア、除去結果を分けて対応します。

このページはGMOの標準SiteLockの公開資料をもとに、開始前の設定、結果の読み方、修正後の再確認を整理したものです。海外直販の管理画面にある機能を、国内の全プランで使えるものとして扱いません。

Index

管理画面では対象サイトと診断日時を先に見る

最初に契約プランと対象ドメインを照合します。複数サイトなら、結果ファイルや作業メモにも対象名を付け、別サイトの診断を報告する取り違えを防ぎましょう。

次は診断日時です。指摘のない結果でも、変更前に実行した診断なら、更新後の状態を確かめたことにはなりません。

作業メモには、最初に次の項目を残します。

項目/記録する理由

0 / 5 確認済み

結果がない場合は、初期設定待ち、実行待ち、接続失敗を分けます。空欄や未実行を「問題なし」にせず、開始できていない理由を直してから診断結果を読みます。

診断を動かすための設定

公開ページを調べるリモート診断と、ファイルを取得するSMART診断では準備が異なります。SMARTには、対象サーバーへ接続できるFTP・SFTP・FTPS等の情報が必要です。SMART診断の説明

公式マニュアルでは、サイト設定のサーバーアクセスで接続情報を登録し、対象となるルートディレクトリを選択・保存する流れです。その後、SMARTファイルスキャンで頻度、自動削除の設定、除外対象を確認します。コントロールパネル公式マニュアル

SMARTの接続成功後は、ルートディレクトリが目的のWordPressを含むかを確かめます。複数サイトを置いたサーバーで、別サイトや不要な領域まで診断対象にしないようにします。

一つのサーバーにある複数のサイト用フォルダのうち、対象を囲んで確認する図
接続ができたことと、診断したいサイトのファイルが対象に入っていることは別の確認です(イメージ図)。

サーバーの接続元IPを限定している環境では、SiteLockからの接続を個別に許可する設定も必要になります。アクセス制限を全体で解除するのでなく、公式の最新接続情報と自分のサーバー設定を照合してください。接続設定の公式FAQ

診断の開始と頻度は種類ごとに見る

契約しただけですべての診断が同時に完了するわけではありません。公式FAQは、自動で始まる診断と、管理画面で初期設定や手動設定が必要な診断を分けています。選べる頻度もプランと種類で異なるため、最終実行日時を項目ごとに記録します。公式:開始条件と診断頻度

SMARTの自動削除や除外を設定するときは、削除後の復元方法と判断担当を先に決めます。除外したファイルや未接続の領域は診断済みに含めず、対象外の理由を記録に残してください。

結果は種類と対象を分けて読む

プラットフォーム診断では、診断日から脆弱性の詳細を開き、重要度と内容を確認します。XSS・SQLインジェクションの結果は、指摘されたURLを特定して扱います。

マルウェア診断やSMARTは、対象ページ・ファイルを特定したうえで、検知と除去の結果を読みます。

ここで区別したいのが、次の三つです。

  • 脆弱性が見つかった:弱点を指摘された状態。
  • マルウェアが見つかった:不正な内容などが検知された状態。
  • 除去が記録された:ツールによる処理が行われた状態。

脆弱性の検知は侵入済みの証拠とは限らず、マルウェアの除去表示もサイト全体の復旧完了とは別です。それぞれを記録し、入口の修正と失われたデータの確認を担当者へつなげます。

公式の診断説明に沿って、指摘された種類から必要な対応へ進みます。たとえばSSLの期限に関する問題なら証明書の管理先、プラグインの弱点なら対象プラグインの更新情報を確認します。診断種類ごとの公式説明

リモート診断で見られないログイン後の画面など、対象外の範囲も記録します。未確認の部分まで含めて「サイト全体に問題なし」と報告しないためです。

SiteLock(GMO)PR

今のプランに足りない診断を比べる

対象ページ数やSMARTの有無が不足する場合は、GMOのSiteLockのプランを比較できます。警告への対処中なら、先に本文の対応メモで対象と担当を決めてください。

公式サイトで料金・利用条件を確認

利用前に標準サービスは利用者が設定・結果確認を行う有料ツールです。駆除と復旧全体は別に判断します。

問題が見つかった後の対応メモ

対応メモは日時、対象URLまたはファイル、指摘、担当、期限を一行にします。画像だけでなく文字で残せば、修正担当者が該当箇所を探し、再診断の結果と比べられます。

駆除の表示が出ても、改ざんの入口や失われたデータまで解決したとは限りません。指摘の日時と対象を残し、必要なら保守担当へ調査と復元を依頼します。修正後は対象URLの表示だけでなく、再診断の結果と不審な変更の有無を確認してください。

契約プランで利用できる診断と駆除の範囲は国内プランの診断範囲で照合できます。

記入例は次のようになります。実際の検知事例ではなく、記録の形式例です。

対象:問い合わせページ
診断:脆弱性に関する指摘
確認日:診断結果に表示された日時を記入
指摘内容:詳細画面の内容と対象URLを記録
担当:サイト保守担当
次の作業:対象機能の更新・修正方法を調査
完了条件:変更後の動作確認と再診断結果を記録

修正前の状態とバックアップを確認し、変更したファイルや設定を記録します。どの対処で結果が変わったか追えるように、再診断の日時も同じ記録へ加えましょう。

再診断で指摘が消えたら、表示とフォームなど重要な機能も通します。残る問題は担当と期限を付け、通知の再発がないかを追ってから、その範囲の対応完了とします。

再確認した資料の横で、残る課題のカードを次の担当者へ引き渡す図
対応待ちの項目は、担当者と次の確認を決めて引き継ぎます(イメージ図)。

通知と安全シールは診断結果の代わりにしない

通知を受け取る担当が変わったら、登録先と閲覧権限を引き継ぎます。重要な警告の受信を個人一人だけに依存せず、不在時に誰が管理画面を読むかも決めておきます。

安全シールや正常表示だけで、ログイン後の画面、除外ファイル、診断後に変更した内容まで保証されたとは判断しません。報告では確認日時と対象範囲を添え、未確認部分は別欄に残します。

ツールと人が担当する仕事を分ける

SiteLockを利用しても、すべての修正や顧客への説明をツールが引き受けるわけではありません。標準サービスではスタッフによる報告会の提供はなく、利用者が診断結果を扱う必要があります。

公開マニュアルで分かるのは、操作と結果の読み方までです。無料試用やテストアカウントの貸し出しはなく、自サイトでの検知精度、通知の到達、駆除結果は資料だけでは評価できません。

対象ページ数やSMARTの有無が自サイトに合うかは、GMOのSiteLockプラン比較で判断できます。複数の指摘と修正履歴を継続管理するなら、月次保守のチェック表へ記録をまとめてください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

個人でWordPressブログを運営しています。WordPress歴7年。実際に契約・利用しているConoHa WINGとSWELLを中心に、ブログの開設、表示・編集環境の改善、SEO、アフィリエイト、AIを使った制作効率化を検証しています。

公式情報を確認するだけでなく、実機で試した結果、うまくいかなかった点、向かないケースも含めて共有します。読者が遠回りせず、自分のブログで次の一手を選べる情報を届けることが目標です。

Index