見覚えのないChrome拡張機能があり、削除ボタンがない場合、直ちにマルウェアと決めつけず、利用者が入れた拡張機能と組織がポリシーで配布した拡張機能を分けます。利用者が追加したものは通常、拡張機能画面から無効化・削除できます。企業のExtensionSettings等でforce_installedにされたものは利用者が削除できない仕様です。拡張機能ID、名前、版、権限、インストール元、管理状態を記録し、ポリシーやレジストリを回避せず正規の管理者へ確認します。
最初に証拠を残す
- chrome://extensionsを開き、デベロッパーモードを有効にせず表示範囲で名前、ID、版、エラー、削除可否を記録する
- 詳細画面で要求権限と、すべてのサイト/特定サイト等のサイトアクセスを記録する
- chrome://managementで管理対象表示、chrome://policyで拡張機能関連ポリシーを確認する
- Chromeにログイン中のアカウントが個人、会社、学校のどれかを確認する
- 発見時刻、直前に導入したWindowsアプリ、ブラウザー同期、管理変更をチケットに記録する
拡張機能IDは長い英字列で、名前が変わっても同じ拡張機能を追跡する手掛かりになります。ただしIDだけを検索して安全性を断定しません。Chrome Web Storeの公式掲載、提供者、プライバシー説明、更新日、組織の承認台帳を照合します。画面に表示された権限が「すべてのウェブサイト上のデータを読み取り、変更」なら影響は大きいため、調査が終わるまで機密サイトや管理画面を開かないようにします。
利用者が追加した拡張機能の場合
Googleの一般向け手順では、Chromeメニューから拡張機能、拡張機能を管理を開き、対象の削除を選べます。まず無効化できるなら無効化し、Chromeを再起動して、検索先の変更、広告、リダイレクト、認証エラーが止まるかを確認します。削除前には、拡張機能が業務アプリの認証、パスワード管理、電子署名、会議に必要でないかを所有者へ確認します。
削除後は、ホームページ、検索エンジン、起動ページ、プロキシ、通知権限が期待値へ戻ったか確認します。Googleは、拡張機能を削除するとその拡張機能が変えた設定が元へ戻る場合があると説明していますが、別アプリや別ポリシーが同じ設定を再適用することもあります。Chromeを2回再起動し、Windows再起動後にも戻ってこないか確認します。
サイトアクセスだけを狭められる拡張機能では、業務要件に必要なサイトへ限定する選択肢があります。ただし、VPNやプロキシなど低レベルの通信を扱う機能は、表示されるサイトアクセス設定だけで影響を制限できない場合があります。提供元が不明なものを権限調整だけで使い続けず、承認が取れるまで無効化します。
組織が管理する拡張機能の場合
chrome://managementに管理対象と表示され、chrome://policyに対象IDを含む拡張機能ポリシーがある場合、削除できないことは異常とは限りません。Chrome EnterpriseのExtensionSettingsでは、force_installedは利用者操作なしで導入され、利用者は削除できません。normal_installedは自動導入でも利用者が無効化できるなど、配布方式が異なります。
利用者はポリシーファイル、レジストリ、管理アカウント、端末登録を消して回避しません。ポリシー名、拡張機能ID、端末、ユーザー、表示権限を情シスへ提出します。管理者はGoogle Adminコンソール、端末管理、グループポリシーなど実際の管理元で、割り当て組織単位、配布理由、提供元、最小権限、更新URLを照合します。不要と判断した場合も、管理元で対象範囲を限定して外します。
BYODで会社アカウントにログインしたため管理プロフィールだけに拡張機能が入った場合と、端末全体が管理ブラウザーとして登録された場合でも影響範囲が違います。個人プロフィールへ切り替えたときに同じ拡張機能があるか、会社データと個人データが分離されているかを確認します。管理解除が必要なら、会社の退職・端末解除手順で実施し、個人が強制的に消さないことが重要です。
管理対象でないのに削除できない場合
削除した拡張機能が戻る、検索エンジンが勝手に変わる、ポップアップやリダイレクトが続く場合は、Windowsアプリや不審なソフトウェアが再導入している可能性があります。Googleの案内に従い、設定、アプリ、インストール済みアプリで直前に追加されたものを確認し、Windows Securityまたは組織承認済みの対策製品でスキャンします。検知名、時刻、隔離結果を保存します。
警告が出たからといって、ウイルス対策、Safe Browsing、ファイアウォールを無効化して再試行しません。不審な拡張機能が機密サイトのデータへアクセスした可能性がある場合、端末をネットワークから隔離し、セキュリティ担当へ連絡します。パスワード変更は、感染が疑われる同じ端末ではなく、確認済みの別端末から行います。セッション失効、APIキー交換、監査ログ確認の要否をサービス所有者が判断します。
Chromeの設定リセットを使う場面
Googleは不要なソフトウェアへの対処としてChrome設定のリセットを案内しています。これは拡張機能ポリシーの解除手段ではありません。実施前に、現在の検索エンジン、起動ページ、サイト権限、無効化中の拡張機能、同期状態を記録します。リセット後は信頼できる拡張機能だけを一つずつ有効にし、再発点を確認します。プロフィールフォルダー全削除は標準手順にしません。
情シス管理者の修正手順
- 管理コンソールで対象IDの表示名、提供元、権限、インストールポリシー、割り当て先を確認する
- 承認記録と照合し、正当なら利用者へ目的、データ範囲、問い合わせ先を説明する
- 不要または侵害の疑いがあれば、まず小さなテスト組織単位でblockまたはremovedを評価する
- 認証や業務アプリへの影響を確認し、段階的に対象を広げる
- 配布解除後、端末でポリシー更新、拡張機能消失、関連設定、セキュリティログを確認する
ロールバックは、削除できない状態を再現するために利用者がレジストリを書き戻すことではありません。正当な業務拡張を誤って外した場合、管理者が承認済み設定と同じ組織単位へ再配布し、版、権限、更新元を確認します。疑わしい拡張機能は利便性を理由に戻さず、代替手段を用意します。
再発防止と完了条件
組織では、原則許可/原則禁止、要求権限、例外承認、所有者、更新監視、廃止日を拡張機能台帳へ記録します。高権限拡張は対象サイトを限定し、未使用や提供終了を定期的に外します。利用者には、Windowsアプリが拡張機能の追加を提案する場合があること、見覚えのない有効化要求を承認しないことを案内します。
完了は、拡張機能が一覧から消えたことだけではありません。インストール元が判明し、管理ポリシーが意図どおりで、検索・プロキシ・ホームページが正常、再起動後も再導入されず、必要な資格情報を安全な端末から更新し、影響範囲を記録できて初めて完了です。正当な管理拡張なら、削除せず理由と管理者を確認できたことが完了になります。
権限表示をどう読むか
権限は個数ではなく、業務データとの組み合わせで評価します。全サイトの読み書き、タブ、Cookie、ダウンロード、クリップボード、ネイティブアプリ連携などは、用途によって必要な場合もありますが、漏えい時の影響が大きくなります。拡張機能の説明と権限が一致するか、特定サイトだけへ狭められるか、管理者権限が本当に必要かを確認します。電卓を名乗る拡張機能が全サイトのデータを要求するような不一致は、承認しない理由になります。
更新によって権限が増えた場合は、新規導入と同じように再審査します。開発者名が似ているだけで同一提供者と判断せず、Chrome Web Storeの掲載、組織台帳、ベンダー契約を照合します。公開レビューの星だけでは安全性、保守、データ処理を証明できません。利用者数が多いことも、組織の機密区分に適合する証拠にはなりません。
インシデント記録に残す項目
疑わしい拡張機能を見つけたら、拡張機能ID、版、権限、インストール方式、最初と最後に確認した時刻、アクセスした機密サービス、検知ログ、対応者を時系列で残します。画面を共有するときは、別の拡張機能名、ユーザー名、社内URLなど不要な情報をマスクします。証拠保全の指示がある場合は、利用者判断でフォルダーやログを削除せず、セキュリティ担当の手順に従います。
同じIDが複数端末にある場合、全端末へ同時に手作業を依頼せず、管理コンソールの配布状況と利用ログから範囲を確定します。封じ込め、認証情報の無効化、ポリシー修正、端末スキャンを並行して進め、どの措置がどの端末に完了したかを一覧化します。原因がWindowsアプリの同梱導入なら、そのアプリの更新・削除と再発確認も必要です。

コメント