ネットワーク上のランサムウェアを確実に検知する方法はありませんが、シグネチャベースの分析、ファイル整合性監視、トラフィック分析、ハニーポットなどのツールを使えば、検知に成功する可能性を高められます。
それでも試す価値は十分にあります。CIOであれ新入社員であれ、ランサムウェアの標的になる可能性があり、組織に甚大な被害をもたらしかねません。
ランサムウェアは、現在最も被害が大きく、急速に拡大しているサイバーセキュリティ脅威の1つです。こうした拡大を前に、ネットワークの防御がシステムへの侵入前にあらゆる攻撃を阻止してくれると考えるのは危険です。被害が広がる前に阻止するため、ランサムウェアを検知する能力も必要になります。
IT部門がサイバー攻撃を警戒してネットワークを綿密に監視していることは間違いありませんが、「フィッシー」なものがないか目を光らせる責任は全従業員にあります。ランサムウェアの検知に役立つ戦略を紹介します。
ランサムウェアを検知する5つの手法
代表的なランサムウェア検知手法には、シグネチャベースの分析、ファイル整合性監視、トラフィック分析、ハニーポット、エントロピースキャンなどがあります。
とはいえ、ランサムウェア攻撃はある程度避けられず、2022年には90%の組織が少なくとも1件の攻撃を経験しています。憂慮すべき数字ですが、迅速に対応すれば攻撃による影響を最小限に抑えられます。
1. シグネチャベースの分析
シグネチャベースのランサムウェア検知は、既知のシグネチャを使って不正アクセスを探す静的ファイル分析の一種です。これらのツールは、不審なコード、頻繁に標的となるファイル拡張子、ランサムウェアに共通するその他の兆候をスキャンし、感染の有無を判断します。ファイルを開かずに調査できるため、安全かつ迅速な分析が可能です。
この検知手法は、より広範なマルウェア対策プログラムの一部として提供されることが多く、現在のユーザーの77%がすでに利用しているものです。また、誤検知率が低く、ランサムウェアがファイルを暗号化する前に機能しますが、既知の攻撃手法に対してのみ有効です。
利用しているマルウェア対策プロバイダーのWebサイトを確認するか、IT部門にシグネチャベースの分析を採用しているか尋ねてみましょう。
2. ファイル整合性監視
ファイル整合性監視(FIM)も、ランサムウェアの検知に広く使われている手法です。FIMは厳密にはランサムウェア対策ツールではなく、一般的なデータの可用性とセキュリティを確保する手段ですが、侵入を早期に検知することに役立ちます。
FIMツールは、名前の変更、書き換え、削除、通常とは異なる更新などの変更をスキャンします。こうした変更が一斉に発生した場合はランサムウェア攻撃の兆候である可能性があるため、更新を監視すれば、脅威の発生時に発見して対応できます。
3. トラフィック分析
同様に、ネットワークトラフィックを監視して異常な挙動を見つけることでも、ランサムウェアを特定できます。データ転送量の急増、不審なサイトへの転送、新たなネットワーク接続は、いずれもランサムウェア攻撃の一部である可能性が高い兆候です。自動化されたネットワーク監視ツールを使えば、このような挙動がベースラインから大きく逸脱した際に警告を受け、迅速に対応できます。
有用ではあるものの、これらのツールは他のソリューションほど普及しておらず、エンタープライズネットワーク活動の35%しか自動化を利用しておらず、ランサムウェアの検知手法として使う場合は誤検知のリスクも高くなります。ネットワーク活動の急増は、さまざまな要因で発生する可能性があるためです。
4. ハニーポット
欺瞞型の手法を使ってランサムウェアを検知することもできます。その代表例がハニーポットです。ハニーポットは、攻撃者にとって魅力的で、簡単に狙えそうに見えるおとりファイルですが、機密情報は含まれていません。プログラムやユーザーがこれらのファイルにアクセスすると警告を発し、攻撃に対応できるようにします。
ハニーネットはより複雑ですが、効果的な欺瞞型の防御策です。ハニーポット全体で構成されたネットワークを指します。ハニーネットとハニーポットは有用な検知ツールですが、攻撃者が標的にしなかったり、最初には攻撃しなかったりする可能性があるため、包括的なソリューションではありません。
ハニーポットとハニーネットはいずれも非常に技術的なソリューションであり、攻撃者への防御が不十分なまま侵入を招くことのないよう、初心者は使うべきではありません。
5. エントロピースキャン
ランサムウェアを検知するもう1つの方法は、ファイルのエントロピーを調べることです。エントロピーは、ファイルデータのランダム性を0から8までの尺度で測定し、数値が高いほどランダム性が高いことを示します。暗号化されたファイルはランダム性が高くなるため、ファイルエントロピーの急上昇はランサムウェア攻撃を示唆する可能性があります。
現在、多くのツールにファイルエントロピーを追跡する機能があり、不審な変化があると警告してくれます。これらのスキャンは誤検知が少なく、他の手法が見逃す攻撃も検知できますが、相当量のコンピューティングリソースを消費する可能性があります。
ランサムウェアの検知における主な3つの課題
ランサムウェアの検知手法は豊富にありますが、新たな脅威の出現、従業員のミスや規則違反のリスク、防御策の有効性を判断しにくいことから、検知プロセスは依然として困難です。
ランサムウェア対策を最大限に活用するには、途中で直面する可能性のあるこれらの障害を理解する必要があります。
1. 新たな脅威の検知
ランサムウェア検知手法にありがちな欠点の1つは、新しい脅威ほど検知が難しいことです。ランサムウェアは絶えず進化しており、2021年には78の新たなランサムウェアファミリーが登場しました。こうした更新された手法や戦略は、多くの企業が導入している防御策を回避する可能性があります。
シグネチャベースの分析は、特に新たな脅威の影響を受けやすい手法です。既知の指標を検索するため、未知の手法を使う攻撃者は検知されずにすり抜ける可能性があります。同様に、一般的な標的や脆弱性を利用するハニーポットやFIMの手法も、攻撃者がアプローチを変えると効果が低下する可能性があります。こうした攻撃を効果的に検知するには、進化するランサムウェアの動向を常に把握しておく必要があります。
2. ユーザーのミスと規則違反
ランサムウェアの検知手法は、誤用やその他のミスによって誤検知などの問題が生じやすいものです。多くの手法は、異常を検知するために通常の挙動のベースラインを設定しますが、内部関係者は簡単にミスを犯したり、不合理な行動を取ったりするため、誤警報を引き起こす可能性があります。手動の制御に依存するプロセスは、実行を忘れたり、設定を誤ったりしやすく、その効果が制限されます。
攻撃者はこうしたミスにつけ込む可能性が高いでしょう。多くの場合、フィッシング攻撃は1時間単位で発生しており、こうしたミスが重大な脆弱性につながっています。
3. 防御の有効性を判断する
ランサムウェア検知におけるもう1つの課題は、手法の有効性を判断するのが難しいことです。攻撃を経験していないからシステムはうまく機能していると考えてしまうかもしれません。これは正常性バイアスと呼ばれるものですが、攻撃者の侵入を許して初めて不十分だと分かり、その時点では被害を完全に阻止するには遅すぎます。
ランサムウェアの急速な進化は、この脅威をさらに深刻化させます。過去に攻撃を阻止できたからといって、システムが新たな脅威に対して有効だとは限りません。実際に攻撃を受けるまで、それが有効でないことは分からないのです
ランサムウェア検知のベストプラクティス5選
ランサムウェアの検知における課題を理解したら、ネットワークの可視性を高める、セキュリティ研修を常に最新の状態に保つ、定期的に侵入テストを実施する、復旧計画を用意する、そして何より複数の手法を導入して攻撃に対抗するなど、適切な対策を講じられます。
1. 複数の手法を使う
ランサムウェアの検知手法にはそれぞれ固有の長所と短所があるため、1つの手法に絞るよりも組み合わせて使うのが最善です。侵害に迅速に対応できる企業は数百万ドルを節約できるため、不審な活動を早期に認識するために、使えるツールをすべて活用すべきです。複数の戦略を採用すれば、ある手法が見逃した攻撃を別の手法の強みで検知できます。
2. ネットワークの可視性を高める
検知手法は、整理された環境でより効果を発揮します。透明性が不足していると異常や侵害を見つけるのは困難ですが、通常の通信の流れをより正確に把握できるようネットワークを整理すれば、潜在的な攻撃を早期に発見できます。横方向への移動を制限するため、時間をかけてネットワークをセグメント化しましょう。これにより、ランサムウェアによる被害の可能性を最小限に抑えられます。
3. 全員に研修を受けさせる
ユーザーをより徹底的に訓練することで、従業員のミスに関連する課題に対処できます。組織内のあらゆる階層の全員を対象にすべきです。複数のフィッシングシミュレーションツールを使えば、ランサムウェアにつながる攻撃を見分け、回避する方法を全員が理解しているか確認できます。異常を見つけやすくするため、会社のプロトコルを順守する重要性をユーザーに教えることも同様に重要です。
4. 定期的に侵入テストを実施する
ランサムウェアは急速に進化するため、変化する動向を常に把握しなければなりません。侵入テストを実施すれば、検知手法やその他の防御策がどこで不十分になるかを明らかにでき、定期的に行うことで新たな攻撃経路にも対応できます。ランサムウェアの動向を追跡するため、少なくとも年1回はテストを実施しましょう。
5. 復旧計画を用意する
どのような防御策も100%有効ではありません。攻撃が成功した場合の被害を最小限に抑えるため、バックアップと復旧の計画を用意しておくことが不可欠です。ある調査によると、71%の企業が対応計画を用意しているものの、その割合は時間とともに低下しています。最先端のマルウェア対策技術であっても過信して偽りの安心感に陥らないよう、綿密な復旧戦略を策定しましょう。
ランサムウェア検知の要点
ランサムウェアはさまざまな方法で検知できますが、完全なソリューションはありません。こうした動向を踏まえ、最も効果的な防御戦略を策定するには、それぞれの手法が得意とする点と不得意な点、そして組織が直面する課題を把握することが重要です。
検知手法を組み合わせ、人為的ミスを考慮し、組織としてこれらのツールの有効性を高める対策を講じれば、安全性を確保できます。ランサムウェアの脅威が拡大するにつれ、こうした対策の重要性はますます高まるでしょう。
必ず用意しておくべき包括的なインシデント対応計画が、ランサムウェア攻撃に備えて必要です。そして、ほかの手段がすべて失敗した場合は、信頼できるランサムウェア復旧サービスに頼ることができます。