ランサムウェアに関しては、どれだけ備えても備えすぎることはありません。明らかに、これはサイバー攻撃を受ける前にデータを保護しておくことを意味しますが、攻撃を受けたときに何をすべきかを知っておくことも含まれます。ランサムウェア攻撃(またはあらゆるサイバー攻撃)からの復旧プロセスは、必要な手順をあらかじめ講じておけば、はるかにスムーズに進みます。
このガイドでは、ランサムウェア攻撃に備えて計画を立て、攻撃後に効果的に復旧する方法を解説します。
ランサムウェア復旧のベストプラクティス7選
復旧に役立つベストプラクティスは、ランサムウェア攻撃の種類、被害の規模、利用可能なリソースによって異なります。覚えておくべき、ランサムウェア復旧に関する重要なベストプラクティスをご紹介します。
1. インシデント対応計画を策定する
事前にランサムウェアインシデント対応計画と災害復旧計画を策定しておく必要があります。こうした計画があれば、ランサムウェア攻撃の検知と対応に向けた取り組みを導き、データのバックアップと復元に必要な手順を明確にできます。
ランサムウェア攻撃の可能性を迅速に検知するためのリソースを用意することが重要です。これには、適切な監視ツール、システムログ分析、従業員向けのセキュリティ意識向上トレーニング、重要システムのネットワーク分割または隔離などが含まれます。
2. トリガーファイルを特定する
調査の一環として、ランサムウェア攻撃につながった可能性のある、環境内の不審なトリガーを探します。一般的なトリガーとしては、ユーザーがメールやWebサイト内の悪意あるリンクをクリックしたこと、ソフトウェアの脆弱性が悪用されたこと、開放されたネットワークポートからアクセスされたことなどが挙げられます。
この作業は難しい場合もありますが、システムを復旧し、同じ攻撃が再び発生しないようにするため、原因となった正確なファイルの特定を試みることが重要です。
3. 攻撃の手口を特定する
最適な復旧計画は、ランサムウェアの種類と、その展開方法によって決まります。例えば、暗号化型ランサムウェアには、単にファイルを削除または破損させるタイプとは異なるアプローチが必要です。攻撃の手口を把握することで、適切な復旧計画を判断しやすくなります。
4. すべてのデバイスを切断する
ランサムウェアのさらなる拡散を防ぐため、すべてのデバイスをネットワークから切断することが重要です。これには、ネットワークに接続されたすべてのコンピューター、ノートパソコン、スマートフォン、タブレット、その他のデバイスが含まれます。
すべてのデバイスを切断することで、被害を抑え、他のデバイスが感染するのを防げます。また、バックアップが感染しないようにするうえでも役立ちます。
5. データバックアップを利用する
データはビジネスを健全に維持するために不可欠です。あらゆる組織にとって、まさに生命線といえます。定期的にデータをバックアップしておけば、攻撃前の状態へ迅速かつ容易にデータを復元できます。
業界推奨の標準である3-2-1バックアップ手法では、データのコピーを3つ作成し、2つを異なる記録媒体に保存し、1つをオフサイトの場所に保管します。これにより、ランサムウェア攻撃が発生した場合でもバックアップにアクセスでき、データの損失を防げます。
6. 段階的な復旧を検討する
段階的な復旧アプローチは、データを正確かつ効率的に復旧するためのベストプラクティスです。まず最も重要で不可欠なシステムを復元し、その後、重要度が低く、後回しにできるデータやアプリケーションを復元します。このプロセスを文書化し、すべてのシステムを正しく安全に復旧できるかテストしてください。
7. サイバー保険
サイバー保険は、データ復旧費用、法務費用、その他の関連費用など、ランサムウェア攻撃に伴うコストを補償するのに役立ちます。経済的な保護に加え、サイバー保険によって、ランサムウェア攻撃によるリスクや被害の軽減を支援できる経験豊富な専門家にアクセスできる場合もあります。
ランサムウェアから復旧する5つの方法
ランサムウェア攻撃が成功すると、データに依存して業務を行う企業や個人は甚大な被害を受ける可能性があります。米国財務省のデータによると、FinCENは2021年にランサムウェア関連の届け出1,489件(約12億ドル相当)を受理しました。2020年は4億1,600万ドルだったため、約188%の増加です。
身代金を支払わずにランサムウェアから復旧する方法を5つ紹介します。
1. 感染したシステムを切断・隔離する
攻撃を検知したら、さらなる被害を最小限に抑えるため、感染したシステムを直ちにネットワークから切断します。隔離後は、フォレンジック分析を開始して使用されたランサムウェアの種類を特定し、法執行機関が適切な措置を講じられるようにするとともに、攻撃の背後にいる犯人を特定できる可能性もあります。
2. 法執行機関に攻撃を通報する
ランサムウェア攻撃は必ず法執行機関に通報すべきです。これは犯罪であり、法執行機関が支援してくれる可能性があります。要求された身代金を支払わずに復旧するためのツールや情報を、法執行機関が持っている場合もあります。こうした攻撃の通報は、当局が事件を調査し、パターンを特定し、容疑者を捜索し、将来の攻撃を防ぐためのより優れたツールを開発するうえで不可欠です。
攻撃を通報する際は、犯人が要求した身代金額や支払い方法(例:ビットコイン)など、可能な限り多くの情報を提供してください。また、事件の詳細や攻撃者との通信内容を含め、FBIのインターネット犯罪苦情センター(IC3)にも連絡してください。次のようなサイバーセキュリティ組織に通報することもできます:CERT/CCやFS-ISAC。通報は、こうした組織が新たな脅威を特定し、他のサイバー犯罪被害者を支援するのに役立ちます。
3. バックアップを再確認する
ランサムウェア攻撃を封じ込めた後は、業務を再開するために、失われたファイルやデータを急いで復元したくなるでしょう。しかし、その前にバックアップシステムも感染していないことを確認しなければなりません。バックアップをオフサイトに保存していても、マルウェアが潜んでいる可能性があります。ランサムウェアの中には、起動されるのを待って最長6か月間システム内で休眠するものもあります。バックアップを復元する前にスキャンを実行し、バックアップシステムが感染していないことを確認してください。
4. ランサムウェア復号ツールを利用する
一部のセキュリティ企業や政府機関は、特定のランサムウェア系統向けに無料の復号ツールを提供しています。こうしたツールを使えば、WannaCryやLockyをはじめ、一般的なランサムウェアファミリーの一部について、特定バージョンによって暗号化されたファイルを復号できます。システムに影響を与えたランサムウェア系統向けに設計されたツールをオンラインで探してください。
5. 専門家に相談する
ランサムウェア被害者のデータ復旧を専門に支援する組織や企業があります。専門サービスを利用する前に、その企業について十分に調査し、ランサムウェアインシデントへの対応経験があることを確認してください。同様の攻撃を受けた他の被害者によるレビューや評価も探しましょう。
また、No More Ransomのように、ランサムウェア攻撃の被害者を無料で支援する組織もあります。Europol EC3、Politie、Avast、Kaspersky、McAfeeなどの組織と連携し、ランサムウェアの影響を受けたユーザー向けにツールやリソースを提供しています。
ランサムウェア復旧で避けるべき失敗
ランサムウェア攻撃を受けた後、何としてでもできるだけ早くデータを取り戻したいと考えるのは当然ですが、パニックに陥らないことが重要です。焦って計算のない判断をすると、問題の解決につながるどころか、さらなる被害を招く可能性があります。
準備不足や攻撃の過小評価から、要求された身代金の支払いまで、攻撃の前後に避けるべきランサムウェア復旧時の大きな失敗をご紹介します。
攻撃を受ける前
攻撃を受ける前に企業が犯す最大の失敗は、データをバックアップしないことと、自社を守るための適切なサイバーセキュリティツールに投資しないことです。
- 不規則なデータバックアップ:定期的なバックアップがあれば、ランサムウェア攻撃から迅速かつ容易に復旧できます。定期的なバックアップ戦略がなければ、ランサムウェア攻撃を受けた際にすべてのデータを失うリスクがあります。
- サイバーセキュリティツールへの投資不足:データをサイバーセキュリティツールによるランサムウェア攻撃からの保護に投資することは不可欠です。適切なツールを導入しておけば、そもそも攻撃を防いだり、攻撃を受けた場合でも影響を最小限に抑えたりできます。ランサムウェア攻撃からの復旧費用を補償する必要がある企業にとっては、サイバー保険も有益です。
攻撃中および攻撃後
ランサムウェア攻撃の混乱の中では不注意に行動しやすくなりますが、冷静さを保つことが重要です。例えば、被害を過小評価したり、ネットワークから切断しなかったり、身代金を支払ったりして、問題を悪化させないようにしましょう。
- 身代金を支払う:ランサムウェア攻撃に対処する際の最大の失敗の一つは、身代金を支払うことです。身代金を支払ってもデータが戻る保証はなく、場合によっては状況を悪化させる可能性があります。例えば2021年、Colonial Pipelineはデータの身代金として約500万ドルを支払いましたが、結局は自社のバックアップからデータを復旧しなければなりませんでした。
- ネットワークから切断しない:ランサムウェアを検知したら、直ちにコンピューターをネットワークから切断することが重要です。これにより攻撃の拡散を抑え、さらなる被害を防げます。
- 攻撃の影響を過小評価する:ランサムウェア攻撃は壊滅的な被害をもたらし、システムやネットワークに重大な損害を与える可能性があります。適切な復旧手順を講じられるよう、被害の全容を把握してください。
ランサムウェアからの復旧にはどのくらいかかる?
Statistaのデータによると、ランサムウェアからの復旧には平均で約20日かかります。復旧プロセスの期間は、攻撃の深刻度、影響を受けたデータ量、使用されたランサムウェアの種類、IT部門が利用できるリソースなど、さまざまな要因によって決まります。
- 攻撃の深刻度:攻撃は1台のマシンに限定されていたのか、それともネットワーク全体に及んだのか?
- 暗号化またはその他の被害を受けたデータ量はどの程度か?攻撃の範囲が広く、破壊的であるほど、復旧には時間がかかります。
- ランサムウェアの種類:比較的容易かつ迅速に復旧できるランサムウェアもあれば、データの復元やシステムの再構築など、より踏み込んだ対策が必要なものもあります。
- 利用可能なITリソース:ITチームは攻撃にどれだけ迅速かつ効率的に対応できるでしょうか。正常な復旧に必要なツールやスキルを備えているでしょうか。ITチームの可用性と専門知識は、ランサムウェア攻撃からの復旧にかかる時間を大きく左右します。
ランサムウェア復旧プロセスの期間は、攻撃ごとの個別の状況によって異なります。
ランサムウェアからの復旧にはいくらかかる?
SophosのState of Ransomware 2020レポートによると、米国における平均的な復旧費用は622,596.18ドルです。世界平均の761,106ドルより138,509.82ドル低い金額です。
ただし、ランサムウェア復旧の費用は、攻撃の範囲や被害の修復に必要なリソースによって大きく異なります。Sophosによると、スウェーデンと日本の平均費用が最も高く、それぞれ2,749,667.80ドル、2,194,600.43ドルです。
またSophosは、ダウンタイム、人件費、デバイス費用、ネットワーク費用、機会損失、支払った身代金を考慮したランサムウェア攻撃の平均復旧費用は、実際の身代金をはるかに上回ることを明らかにしています。
企業は、サイバーセキュリティ保険への投資、マネージドセキュリティサービスプロバイダーとの提携、ランサムウェア対策のサービスとしてのソリューション(RPaaS)、またはサイバーリスク管理サービスの利用を検討し、ランサムウェア攻撃による潜在的な損失に備えるべきです。
要点:ランサムウェア攻撃からの復旧
ランサムウェアから身を守るための万能な解決策はないことを理解することが重要です。各企業は自社のリスクを評価し、データを保護する最適な方法を判断する必要があります。
組織は、頻繁なデータバックアップ、定期的なシステム更新、エンタープライズ向けセキュリティソリューションへの投資など、ランサムウェアから復旧するためのサイバーセキュリティ対策を積極的に講じるべきです。
また、ランサムウェア攻撃が長期的にもたらす影響を考慮し、将来の攻撃を防ぐための対策を講じてください。データバックアップ、システムへの定期的なパッチ適用、適切なユーザーアクセス制御など、サイバーセキュリティのベストプラクティスを実施し、ランサムウェア攻撃のリスクを最小限に抑える必要があります。
最悪の事態に備え、組織を最適なランサムウェア対策ソフトウェアソリューションで守りましょう。