昨年のマルウェアインシデントの25%以上がランサムウェア攻撃だったことを踏まえると、こうした攻撃の成功率が上昇していることから、組織はランサムウェアの封じ込めに苦慮していることが分かる。それでも、企業がサイバー犯罪者に身代金を要求される事態から身を守る方法はある。
続くランサムウェアとの戦い
According to Gartnerの戦略的プランニング前提によれば、2025年までにIT組織の4分の3が1回以上のランサムウェア攻撃に直面する。ミッションクリティカルなデータの価値を考えれば、ランサムウェアは急速にデータに対する最大の脅威となりつつある。ランサムウェアの発生頻度と拡散範囲が増加している背景には、残念ながら、クラウドコンピューティングの導入拡大やデジタル化の進展といった技術トレンドがある。IoT(モノのインターネット)の導入拡大や、現在のリモートワークの急増によって、脅威アクターにとっての攻撃対象領域も広がっている。しかし、なぜランサムウェアはこれほど魅力的なのだろうか。
ランサムウェア攻撃の実行は、かつてないほど簡単になっている。サイバー犯罪者の間で人気が高いのは、低リスクで金銭を得られるからだ。さらに、サイバー犯罪者の拠点国と標的国の間に身柄引き渡し条約がないことに隠れる脅威アクターについても考えてみる必要がある。攻撃が成功すれば、サイバー犯罪者は多額の報酬を得られる。通常要求される身代金は、しばしば天文学的な額に上るからだ。
ランサムウェア・アズ・ア・サービス(RaaS)の登場は、ダークウェブでこうしたキットを購入できることもあり、ランサムウェアとの戦いをさらに複雑にしている。数百ドルでランサムウェアキットを購入し、少なくとも被害者から数千ドルを得られる可能性があることは、サイバー犯罪者にとって投資となる。加えて、サイバー犯罪者は身代金の受け取り基盤としてブロックチェーン技術を悪用している。暗号資産によって、当局は身代金取引を追跡しにくくなる。
詳しくはこちら: ランサムウェアの削除・復旧に最適なサービス
バックアップへの脅威
ランサムウェア攻撃の高度化に伴い、バックアップデータがこれまで以上に狙われている。ランサムウェアは、体系的な目的を持つ、より大規模な攻撃の一環として展開される。第1段階では、多くの場合、侵害された認証情報やマルウェアを使ってネットワークに密かに侵入する。続いて重要な管理者アカウントの認証情報へのアクセスを獲得し、その後バックアップ管理コンソールを攻撃する。
重要なデータがどこに保存されているかを特定するには、バックアップシステムへのアクセスを取得する必要がある。ランサムウェアはこの点を悪用する。バックアップコンソールを侵害すれば、データに対してより精緻な攻撃を実行でき、最終的にデータ窃取への明確な道筋が得られることを知っているからだ。
ランサムウェアは驚異的な速さで進化しているため、組織はこうした攻撃の規模や性質を把握するのに苦労する可能性がある。その結果、攻撃への対応が的外れになりかねない。多くの組織は、意図せず不備のある方法でデータをバックアップし、バックアップをランサムウェアに対して脆弱な状態にしている。プライマリデータと同じネットワークにバックアップを保存したり、アクセス認証情報が侵害される可能性はほとんどないと考えたりする運用は、サイバー犯罪者によるランサムウェアの展開を招く。
さらに、組織をランサムウェア攻撃から完全に守れる単一のソリューションは存在しない。そのため、組織は既存のツールだけに頼ることはできない。組織は、バックアップを効果的に実行・維持する責任に加えて、進化し続けるランサムウェアの脅威を先回りするために、さらに一歩踏み込む必要がある。さもなければ、高額な身代金の支払いを迫られることになる。
こちらもおすすめ: 非構造化データをクラウドへ移行するためのベストプラクティス
ランサムウェアからバックアップを保護する
圧縮と重複排除
レプリケートしたコピーへ大量のデータを転送している状態は、サイバー犯罪者にデータを奪う機会を与える。さらに、データを圧縮しなければ、復元プロセスは不便になるだけでなく、時間と費用の面でもコストが高くなる。攻撃者はこうした状況を悪用する可能性がある。
重複排除によって、バックアップ内の冗長なデータ断片が特定され、削減される。一方、圧縮によってデータを表現するために必要なビット数が減る。これによりストレージ効率が向上するだけでなく、データに抽象化の層がさらに加わるため、脅威アクターがデータにアクセスして制御しようとする試みを妨げられる可能性がある。
イミュータブルストレージへのバックアップ
ランサムウェアからの復旧能力を高めるため、バックアップのコピーをイミュータブルストレージに保管する価値はある。イミュータブルストレージは、ライトワンス・リードメニー(WORM)ストレージとも説明でき、一度ストレージに書き込まれたデータが改ざんされないことを保証する。データ保持ポリシーに基づく所定の削除手順を除き、データは変更や削除ができない。さらに、ランサムウェアによってデータが暗号化されることもない。
ブロックチェーン技術の不変性を活用したバックアップストレージソリューションは、データの真正性を確認するための、公開検証可能な方法をユーザーに提供している。
エアギャップ対策
攻撃者を阻止するため、システム間にエアギャップを実装すべきだ。エアギャップとは、侵害のリスクから保護するため、バックアップシステムを他のデバイスやネットワークに接続しない状態を指す。バックアップコピー間に導入できるエアギャップには、物理的エアギャップと仮想エアギャップの2種類がある。
物理的エアギャップでは、ネットワークに接続されていないシステムにデータをバックアップする。適切に実施すれば、ランサムウェアがバックアップデータの全コピーに感染することはない。一方、バックアップデータのコピーごとに異なる種類のオペレーティングシステム、アカウント、ストレージ、環境を使用すれば、仮想エアギャップを構築できる。
ゼロトラストモデル
現代の脅威アクターは、驚くほど容易に境界防御を回避している。バックアップ環境の内外を問わず、誰もが脅威になり得る。さらに、ランサムウェアは侵害されたアクセス認証情報を悪用できるため、このリスクを増幅させる。そのため、ゼロトラストアプローチでは、正当であることが証明されるまで、バックアップ環境への受信接続をすべて脅威として扱う。
これを実装する方法の1つは、バックアップ環境へのアクセスに専用の別アカウントを必須とし、さらに多要素認証の層を追加してセキュリティを強化することだ。
自動検知と対応
ランサムウェアは、身代金要求という驚きの事態に至るまで、数カ月にわたって企業のシステム内に密かに拡散する可能性がある。このような事態からバックアップを強化する方法の1つは、バックアップ環境内のマルウェアを検知・防止する自動化ソリューションを使用することだ。データパターンの不整合を監視するソリューションによって、ランサムウェア攻撃の可能性にフラグを立てられる。
ただし、そのようなソリューションが人による監視を必要とする場合、誰もソリューションを監視していないタイミングで仕掛けられたランサムウェア攻撃は成功してしまう。自動化ソリューションなら、攻撃発生時にも必要な対策を網羅できる。隔離措置の判断や実行など、検知・対応プロセスが人間の監視担当者の可用性に左右されないからだ。
バックアップをテストする
大企業は、さまざまな種類のデータやシステムの保護に取り組むため、包括的なバックアップ戦略の策定が複雑になることがある。復旧プロセスも非常に困難になる可能性がある。そのため、企業はバックアップを実行していても、復旧プロセスを継続的にテストできていないことがある。
復旧プロセスを定期的にテストしていないと、ランサムウェア攻撃を受けた際に問題が露呈する可能性がある。身代金を支払うか、それとも避けてきた煩雑な復旧プロセスを実行するかというジレンマに直面するからだ。攻撃発生時に復旧を実行するという選択を明確なものにするには、何らかの復元演習に慣れておくことが重要だ。