ランサムウェアは、オンラインの世界で最も一般的かつ長年にわたって存在する脅威の1つです。ファイアウォールの突破が難しくなり、新しいテクノロジーによって攻撃への対処がより困難になる中で、進化を続けています。
現代の脅威の頻度に対応するには、サイバーセキュリティ対策を強化しなければなりません。アナリスト、エンジニア、ITチームは協力して強固な防御策を構築し、リスク対応計画を策定する必要があります。
ここでは、ランサムウェア攻撃に耐えるための効果的な方法と、リスク対応が必要な状況で企業が取るべき行動を紹介します。こうした予防策を講じることで、企業はハッカーの要求に耐え、データと評判を損なわずに危機を乗り越えられます。
ランサムウェアとは何か――その対策はどのように異なるのか?
脅威アクターは、個人を特定できる情報(PII)などの機密データを窃取し、身代金を要求するために、マシンをランサムウェアに感染させます。 ランサムウェアには数多くの亜種が存在しますが、共通する基盤と動機を備えています。
サイバーセキュリティチームは、安全対策を実施して侵入を防ぐとともに、ハッカーにネットワークを侵害された場合の対応手順を策定できます。
残念ながら、あらゆる種類のランサムウェア攻撃から確実に守る万能な方法はありません。ソーシャルエンジニアリングを使って人々を操り、認証情報を開示させるハッカーもいれば、ソフトウェアのバックドアを通じてデータベースに侵入する者もいます。
ランサムウェアの特性ごとに特別な対策を講じる準備を整え、包括的に保護できるようにしましょう。時間はかかるため、防御策の優先順位を決め、戦略的に実行することが重要です。これらのベストプラクティスによって、企業と従業員をデータ窃取から守れます。
1. あらゆる亜種を調査する
ハッカーは、ランサムウェア・アズ・ア・サービス(RaaS)など、新たな手法を次々と生み出しているため、ランサムウェアの亜種をすべて把握することは必ずしも可能ではありません。しかし、調査を行い、トレンドを常に把握しておくことは、防御策の優先順位を決めるうえで必要な基準となります。あらゆるニュース媒体や、過去のデータの1バイトに至るまで、ハッカーがアナリストから隠そうとする戦術を知る手がかりになり得ます。
ランサムウェアのトレンドの変化に気づけば、チームが不意打ちを受ける可能性を下げられます。ここでは、最もよく知られ、破壊力の大きいランサムウェアの形態と関連手法を紹介します。
- 画面ロッカー
- バックドア
- スケアウェア
- 二重恐喝・三重恐喝
- リークウェア
- 暗号化型
- フィッシングメール
- RaaS
- リモートデスクトップ攻撃
2. 権限を制限する
多くの企業は、深く考えずにデータへのアクセスを許可しています。役割ベースのポリシーでは、担当職務の範囲内に限って、特定のデジタル領域へのアクセスを個人に許可します。アクセス権を持たない人に連絡して権限を付与することを、細かすぎる管理や不便だと感じる企業もあるかもしれません。しかし、効果的なセキュリティ態勢を維持するには必要なことです。組織は、こうしたユーザーを継続的に評価し、システム上の非アクティブなユーザーや不要なユーザーを無効化する必要もあります。
侵害が発生した場合、特定の領域にアクセスできる人を少数に絞っておけば、アナリストは侵入原因をはるかに容易に特定できます。ゼロトラストや最小権限といったフレームワークは、不安定な状況で非常に有用です。多要素認証やエンドポイントセキュリティを追加することも、ユーザー側での内部承認を求める方法です。これにより、すべての従業員に対する保護が強化され、意図しないアクセスが最小限に抑えられ、企業ネットワーク全体のサイバーセキュリティ衛生が向上します。
3. 分散化を促進する
デジタル環境ですべてが接続されると、問題が生じます。攻撃対象領域が広いほど、ハッカーが付け入る余地も広がります。 ネットワークセグメンテーション、つまりサイロをより小さな独立した単位に分割することで、導入する企業のセキュリティをより強固にできる可能性があります。
サイバー犯罪者がネットワークのさまざまな領域に到達するために異なる手法を試さなければならない状況を作れば、企業は時間を稼げます。さらに、ストレージ方法を分散させることで、ハッカーの対応力を試せます。クラウドストレージ、ハードウェア、その他のコンピューターを利用したキャッシュを突破するには、それぞれ異なる移動性が必要になります。特に、通常は保護方法が異なるためです。
4. 攻撃を防御に活用する
ファイアウォールとウイルス対策ソフトウェアは、あらゆるサイバーセキュリティ防御に必要な要素です。しかし、ときにはより積極的なアプローチが求められます。
侵入テストは、システムの脆弱性を見つける最良の方法の1つです。誰かがランサムウェアを使ってシステム内部に侵入する可能性のあるあらゆる経路を探します。倫理的ハッカー、いわゆるホワイトハッカーも、侵入を試みる模擬シナリオを実行し、サイバーセキュリティの改善点を明らかにすることで、このサービスを提供します。
5. データ復旧戦略を実施する
ハッカーが情報の窃取、拡散、破壊を脅迫材料にしてきた場合に備え、企業はデータをバックアップしておく必要があります。最新で汚染されていない複製データがあれば、身代金の要求もそれほど脅威には感じられません。
ただし、データ復旧戦略には、事態が発生する前の綿密な計画が必要です。企業が情報を保存する場所、地理的冗長性の目標、利用可能な最新バージョン、保持期間の目標を定める必要があるためです。
3-2-1バックアップルールは、ランサムウェアやその他のマルウェアからデータを保護するためのベストプラクティスです。このルールでは、少なくとも3つのデータコピーを2種類の異なる媒体(ハードドライブやクラウドストレージサービスなど)に保存し、そのうち少なくとも1つを社外または安全に隔離された場所に置くことを推奨しています。
攻撃を受けたら、どうすべきか?
生産的な助言に聞こえないかもしれませんが、まずやるべきことは冷静さを保つことです。多くの脅威アクターは、被害者が衝動的かつ感情的に反応し、すぐに支払いに応じることを望んでいます。だからこそ、考えられるあらゆる解決策を検討し、データを復旧し、解決策を実行する時間を自分に与えることが重要です。
企業は、詳細な事業継続計画とリスク対応フレームワークに従うべきです。これらは、効果的な方法を試験的に検証した結果に基づき、企業ごとに異なります。最も重要なのは、誰も不意を突かれ、どう対応すべきか分からない状態にならないよう、何らかの計画を用意しておくことです。
ヒントや戦略については、当社の7段階のランサムウェアインシデント対応計画をご覧ください。
企業は、復旧を支援してもらうため、侵害を連邦法執行機関、サイバーセキュリティ・アンド・インフラストラクチャ・セキュリティ庁(CISA)、その他の関連する法執行機関に報告すべきです。
身代金は支払うべきか?
身代金を支払うべきかどうかについて、残念ながら明確な答えはありません。特に、業界の専門家でさえ意見の一致に至っていない状況ではなおさらです。判断する際は、賛否両方の主張と、自社の状況を検討するのが最善です。これは白黒を簡単に付けられる問題ではなく、身代金を支払うメリットとデメリットを理解することが重要です。
身代金を支払うべきではない理由
人質事件と同じく、身代金を支払えば脅威アクターが約束した解決に至るという保証は決してありません。企業はハッカーに数百万ドルを支払っても、データを取り戻せない可能性があります。
攻撃者は、二重恐喝を実行する機会を得る可能性もあります。データを返すための最初の料金を受け取った後、暗号化キーと引き換えに、すぐに追加の身代金を要求するのです。犯罪者が絶望的な企業を揺さぶるにつれ、支払額は急速に膨れ上がります。
身代金を支払うことによるもう1つの副作用は、世間からの見方に関わるものです。企業へのランサムウェア攻撃はたちまちニュースになります。犯罪者に支払った企業は、顧客から、十分な保護策や対応計画を備えていなかったのではないかと思われ、評判を損なう可能性があります。
最後に、攻撃者に直接支払うことは、さらなるサイバー犯罪に資金を提供する行為です。最も迅速な解決策になる可能性があるとしても、次の攻撃の格好の標的として自社を特定させることになります。したがって、回避できる可能性がある限り、企業は決して支払いに頼るべきではありません。
支払いが正しい選択となり得る場合
強固なデータ復旧戦略でも、十分ではないことがあります。バックアップはスケジュールに基づいて行われる場合があり、企業情報が瞬時に更新されない限り、情報が欠落する期間は必ず生じます。欠落した情報が企業の成功にとって重要であれば、企業は最終的に資金を支払わざるを得なくなる可能性があります。
また、ハッカーに支払うことで、サイバーセキュリティ、さらにはフォレンジックに関する知見を得る機会につながる可能性もわずかにあります。交渉に長けた人物が、ハッカーの侵入を許した脆弱性を解明できるかもしれませんし、法執行機関が支払いを受取人まで追跡できる可能性もあります。
もちろん、この戦略は、適切な法執行機関の承認と協力を得た場合にのみ実施すべきです。追加のセキュリティ対策を行うための回りくどい方法ですが、だからこそランサムウェアへの対応は、実務的であると同時に政治的な側面も持ちます。
結論:ランサムウェア攻撃を防ぐには
規模にかかわらず、すべての企業は、ランサムウェアやその他の攻撃から身を守るため、サイバーセキュリティを最優先事項にすべきです。こうした脅威は、手口の巧妙さと深刻さを増していく一方です。企業は、脅威が進行してから慌てて答えを探すのではなく、先回りした解決策を実施しなければなりません。徹底した対策を構築し、最善の対応を想定しましょう。どのような形態のランサムウェアであっても、備えこそが打ち勝つための最大の資産です。
組織に導入すべき最高水準のランサムウェア対策ソフトウェアをご覧ください。