サイバー犯罪者が身代金要求額を引き上げ始めるまで、バックアップのセキュリティが大きな注目を集めることはなかった。
攻撃者は、被害者が復旧用の優れたバックアップを持っているため、要求を無視できる場合があることに気づいた。これを受け、バックアップを標的に含めるランサムウェア戦略へと変化した。突然、バックアップのセキュリティが最重要課題となった。
バックアップセキュリティ市場における主要なトレンドをいくつか紹介する。
1. 感染したバックアップ
Doron Pinhas氏(Continuity Software)のCTOであり、NIST Special Publication「Security Guidelines for Storage Infrastructure」の共著者でもある同氏は、現代のデータを標的とする攻撃が、ストレージおよびバックアップシステムを明確に狙っていると指摘する。
「データを暗号化してロックするだけでなく、バックアップコピーも破壊することで、サイバー犯罪者は被害者に身代金を支払わせるための、はるかに効果的な圧力をかけられる」とPinhas氏は述べた。
多くのランサムウェア被害者は、データを復旧するためにバックアップを使おうとしたところ、バックアップコピー内の感染ファイルまで復旧していることに気づいた。その結果、ランサムウェア攻撃に拘束されたままとなり、データにアクセスできない状態が続いた。
「バックアップメディアを感染させることで、サイバー犯罪者は、組織が最後に正常だった構成へ復元した後も、攻撃を受けた環境を侵害された状態に保てる」とPinhas氏は述べた。
2. バックアップからのデータ窃取
サイバー犯罪者は標的を選ぶようになっている。ファイル全般を感染させるだけでなく、最も機密性が高く、価値のあるデータを見つけ出そうとしている。
知的財産や主要顧客のデータベースなどがその例だ。こうしたデータリポジトリは、多くの場合、最も厳重に保護されている。
ハッカーは、こうしたデータソースへの侵入を何カ月も試みても成功しないかもしれない。しかし、別の攻撃経路が成果を上げることがある。それがバックアップ経由だ。
「ストレージおよびバックアップシステムのセキュリティが遅れを取りがちだと認識したサイバー犯罪者は、バックアップメディアから直接データを盗み出す(特にクラウドバックアップやオフサイトバックアップから)」と、Continuity SoftwareのPinhas氏は述べた。
「この方法ははるかに高速で、データ損失防止ソリューションを回避し、データセンター内の他のコンポーネントから高い信頼を得ていることが多いバックアップ機構を悪用できる。そのため、バックアップシステムを操作して、通常ならアクセスが難しいデータを外部へ持ち出すことが可能になる」
3. バックアップの保護策
こうした状況を受け、ストレージおよびバックアップシステムの脆弱なセキュリティを根絶しなければならないという認識が、徐々に広がっている。
Continuity SoftwareのPinhas氏は、次の対策を推奨している。
- 適用可能なパッチや、共通脆弱性識別子(CVE)など、ストレージおよびバックアップの脆弱性に確実に対処する。
- 不要なサービスを削除し、安全でないプロトコルを無効化し、アクセス権を一元管理し、ローカルデバイス管理機能を無効化または保護し、多要素認証(MFA)を使用し、安全な方法で暗号化を設定することで、ストレージおよびバックアップサービスを強化する。
- バックアップ環境を、ネットワーク、ユーザーとロール、業務機能(アプリケーションレベル、開発・テストなど)の複数のレベルで、他の環境から分離する。
「バックアップソリューションをテストし、すべてのストレージおよびバックアップシステムを継続的にスキャンして、セキュリティ設定の誤りや脆弱性を確認するべきだ」とPinhas氏は述べた。
4. マルチクラウドを一元管理する単一画面
マルチクラウド環境が一般的になりつつある。
その結果、確認すべきコンソールが非常に多くなり、管理が複雑になる可能性がある。これが、ずさんな運用や設定ミスにつながることもある。
「データセンター、パブリッククラウド、エッジ環境におけるデータ保護要件に対応するバックアップソリューションに投資し、こうした分散環境を単一画面で管理できるソリューションを優先すべきだ」と、GartnerのアナリストであるMichael Hoeck氏は述べた。
「安全かつきめ細かなリカバリーテスト環境を提供する製品を選ぶべきだ」
Hoeck氏はまた、「ランサムウェアの異常やマルウェアを包括的に検知し、ランサムウェア攻撃からの迅速な復旧機能も備えたバックアップツール」を選ぶよう推奨している。
確かに、イミュータブルコピーは重要だ。ライトワンス・リードメニー(WORM)ソフトウェアやイミュータブルスナップショットによって、バックアップのコピーを2つ目として作成できる。しかし、それだけでは十分ではない。
Hoeck氏によると、保護対象データの挙動の異常を監視してランサムウェア攻撃を検知し、セキュリティベンダーとの提携や自社開発によってマルウェア検知機能も追加するシステムも登場している。
5. マイクロシャーディング
Jesper Tohmo氏(CTO兼共同創業者、ShardSecure)は、バックアップをテープに保存する従来の方法について、データにアクセスするにはテープへの物理的なアクセスが必要だったため、保護層を追加する効果があったと指摘する。
これはエアギャップと呼ばれる。今も広く使われている、賢明な戦略だ。しかし、多くの組織がAWSなどが提供する安価なクラウドストレージへ移行し、そうした保護を得られなくなっている。
「クラウドベースのバックアップを暗号化しても、完全なデータセットがバックアップ先に存在し、攻撃者にとって脆弱な状態になる」とTohmo氏は述べた。
「代替策の1つは、データを顧客が所有する複数の場所に分散するマイクロシャーディングソリューションを利用することだ。この種のマイクロシャーディングソリューションにより、顧客はクラウド上のデータを保護し、必要に応じて迅速に復旧できる」