ランサムウェア攻撃への対応に組織が備えているかどうかが、ランサムウェア攻撃の成否を大きく左右します。ランサムウェアに対応するための適切な計画がなければ、甚大なコストが発生する可能性があり、サイバー犯罪者がますます高度化する攻撃ツールや手法を使って組織からより多くの金銭を脅し取ろうとするなか、そのコストは上昇し続けています。Palo Altoは、2022年上半期のランサムウェアの平均支払額が71%増加し、925,162米ドルに達したと報告しています。
ランサムウェア攻撃がどれほど高くつく可能性があるかを踏まえると、ランサムウェア攻撃の疑いがある場合、組織はどのように対応すべきでしょうか。
ランサムウェア・インシデント対応計画の策定
リスク評価、脅威の封じ込め、インシデント後の評価など、組織をランサムウェア攻撃に備えさせるための重要なステップがいくつかあります。ランサムウェア攻撃を想定して実施すべき最も重要な7つの事項を紹介します。
1. リスク評価
効果的なランサムウェア対応計画には、組織が自らのリスクと脆弱性を把握できるよう、明確に定義された準備段階を組み込む必要があります。こうした弱点を明らかにするため、徹底的な評価を実施すべきです。具体的には、次の事項が挙げられます。
- 適切なソフトウェアソリューションを使用して脆弱性をなくし、必要に応じてアップデートやパッチを適用する。
- ランサムウェア対応を担うチームを定め、その役割と責任を文書化する。
- 適切なサイバーセキュリティ意識向上手法を用いたトレーニングによって、従業員がサイバーセキュリティを意識できるようにする。このステップは極めて重要です。フィッシングはランサムウェア感染の主な原因の一つだからです。
- 包括的なインシデント対応や災害復旧の手順、サイバー保険、アクセス制御など、組織のサイバーセキュリティ関連のプロセスとポリシーを策定または更新する。身代金交渉への対応に関する組織のポリシーを含めることもできます。
- 侵入テストなどの演習を実施し、インシデント対応システムの能力を検証する。
2. 検知
ランサムウェア攻撃の可能性がある場合、発生した事象が実際に攻撃なのかどうかを確認することが重要です。高度な検知ツールや監視ソリューションを活用して、異常や侵害の可能性を明らかにできます。
攻撃がランサムウェア攻撃であると確認されたら、直ちに適切な関係者に警告し、あらかじめ定めた役割に就いて侵害への対応に当たれるようにします。これには、経営陣、IT担当者、法務チーム、広報(PR)チームのほか、組織がランサムウェア対応チームの一員とみなすその他のチームが含まれます。
次のステップは、インシデントの範囲を調査することです。影響を受けたシステム、アプリケーション、ネットワーク、デバイスを特定し、マルウェアがどのように拡散しているかを突き止めます。検知の方法と手順は、攻撃後の報告に備えて慎重に文書化すべきです。これにより、インフラ内の脆弱性の発見、把握、修正に役立ちます。
3. 封じ込め
封じ込めとは、マルウェアを隔離・隔離保管することでランサムウェアの被害を軽減することです。そのためには、フォレンジック分析に備えて、物理的・デジタルな証拠をすべて保全する必要があります。つまり、追加の分析を行えるよう、影響を受けたシステムを管理された方法で封じ込めなければなりません。影響の初期評価を終えたら、準備段階で定めたポリシーに従って、攻撃に関する情報を影響を受けた関係者に伝えます。
この段階の主なステップは次のとおりです。
- 感染したシステムを特定し、ランサムウェア感染の範囲を把握する。これには、感染したすべての資産と横方向への拡散範囲を特定する作業が含まれます。チームにこのステップを実施する技術的スキルやリソースが不足している場合は、第三者のインシデント対応プロバイダーに支援を依頼してください。
- 影響を受けたホストを正常に特定した後、隔離する。感染が他のデバイスに拡大するのを防ぐため、感染したシステムをできるだけ速やかにネットワークから切断することが重要です。
- バックアップが安全で、感染していないことを確認する。実行可能な最新の復元ポイントを特定し、慎重に評価します。
- ログファイル、システムイメージ、ランサムウェアの通知、暗号化されたファイルなどの情報源から証拠を記録する。この証拠は揮発性のものである可能性があるため、攻撃の進行中は定期的に確認し、記録する必要がある点に注意してください。攻撃の発生時に、鍵が削除される前に検出できれば、復元可能な暗号鍵が証拠に含まれていることがあります。場合によっては、攻撃を十分早く発見できれば、暗号化プロセスを停止して被害の一部を軽減できる可能性もあります。
4. 調査
封じ込め後には、使用されたランサムウェアの種類、考えられるリスク、復旧の選択肢を特定するため、徹底的な調査を行う必要があります。使用されたランサムウェアの種類によっては、公開されている復号メカニズムで解読できる脆弱な暗号化を採用している場合があります。
さらに、No More Ransomなどの取り組みは、ITセキュリティ企業と法執行機関が連携し、可能な場合にランサムウェア被害者の復旧を支援するものです。
調査段階で実施できる手順は次のとおりです。
- 保全した証拠を用いて、調査前に証拠保全の一連の管理手続きを確立する。組織に技術的な専門知識がない場合は、デジタルフォレンジックおよびインシデント対応の専門家に相談することを推奨します。
- ランサムウェアの種類を特定する。ランサムウェアには、名称、バージョン、種類が表示されることがよくあります。この作業に問題がある場合は、第三者のインシデント対応チームが支援できます。No More Ransomに加えて、MalwareHunterTeamによるID Ransomwareは、ランサムウェアの特定に役立つ無料のリソースです。
- 影響を受けたシステムがどのように侵害されたかを明らかにし、再感染を防ぐ。
- 関係する法執行機関に連絡する。このカテゴリーには、法執行機関、法務チーム、データ保護当局が含まれます。法執行機関に相談することで、ランサムウェアに関する専門知識や経験に基づき、身代金要求に対処するための支援を得られます。必要に応じて、身代金交渉を支援する第三者を雇うこともできます。また、感染の程度に応じて、サイバー保険会社を関与させるかどうかを組織で判断する必要があります。
5. 修復
この段階では、システム全体のスキャン、システムの脆弱性へのパッチ適用、サイバーセキュリティツールの更新などを行い、ネットワーク上の悪意ある痕跡をすべて取り除きます。侵害の痕跡は、マネージド・セキュリティ・サービス・プロバイダー(MSSP)など、関係する当事者とも共有すべきです。
6. 復旧と復元
この段階では、組織がランサムウェア攻撃から復旧し、できるだけ早く通常の運用に戻る方法に焦点を当てます。稼働時間を回復するため、ステップ3で特定した安全なバックアップからシステムとデータを復旧します。
7. インシデント後の活動
この段階では、次のことを実施します。
- バックアップを検証し、すべてのアプリケーション、データ、システムが復元され、漏れなく把握されていることを確認する。
- 組織に適用される規制上の要件および侵害通知要件に従う。
- 攻撃から教訓を得てセキュリティ体制を改善し、同様の事態を繰り返さないための対策を講じる。
組織にランサムウェア対応計画は必要か
ランサムウェア対応計画があるかどうかで、結果は大きく変わります。効果的なランサムウェア対応計画があれば、身代金を支払わずにランサムウェア攻撃から復旧できる可能性があります。極端なケースでは、不便で済むか破産に至るかの分かれ目にもなります。
ランサムウェアの平均支払額が上昇していることに加え、人気が高まっているランサムウェア・アズ・ア・サービスモデルによって、サイバー犯罪者が参入するハードルは大幅に下がっています。このようなセキュリティ侵害が発生した場合、金銭的な影響を最小限に抑えるため、ダウンタイムを最小限に抑えることが重要です。
計画がなければ、身代金を支払うことが唯一の出口となり、攻撃者にすべての主導権を渡すことになります。多くの場合、身代金の支払いは違法ではないかもしれませんが、法執行機関はハッカーへの身代金の支払いを推奨していません。支払いによって実行犯に力を与えるうえ、組織にも経済的な負担をかけるためです。
想定されるランサムウェア・インシデントに体系的に対応できれば、組織のコストを削減できるだけでなく、被害への対応を先行して進めることもできます。コスト面だけでなく、ランサムウェア攻撃によるサービス停止は企業の評判にも影響を及ぼす可能性があります。
組織がランサムウェア攻撃への対応に手間取ると、特に最終的に身代金を支払うことになった場合、顧客の信頼を損なう可能性があります。ランサムウェア対応計画があれば、重大なサービス停止によって顧客に影響が及ぶ前にデータを復旧できる可能性が高まり、製品やパートナーとして信頼できる存在であることも示せます。
ランサムウェア攻撃への不手際な対応を避け、組織に対するこの種の攻撃が繰り返し成功しないようにする正式な手順を整備したいのであれば、ランサムウェア対応計画は必須です。
効果的なランサムウェア対応計画の策定
ランサムウェア対応計画は、個々のランサムウェア・インシデントから学ばなければ効果を失うことを覚えておくことが重要です。攻撃が発生した理由を常に調査し、脆弱性を補強して今後の侵害を防ぐために取るべき適切な対策を判断してください。さらに、各段階から得られた教訓を継続的に反映し、今後のランサムウェア対応計画を進化させていく必要があります。
ランサムウェア対応計画を一度も使わずに済む可能性もあります。(実際、それが理想です!)しかし、サイバー犯罪者は常に手法を進化・洗練させ、犯罪者にとってより利用しやすく直感的なものにすると同時に、標的にとってより破壊的なものにしているため、この可能性を理由に計画の策定を見送るべきではありません。セキュリティでは、備えが足りないより、備えすぎるほうが常に望ましいのです。