ランサムウェア集団がITの脆弱性を悪用してデータを暗号化する、より巧妙な手口を編み出す中、企業は後れを取らないよう対策を進め、ストレージシステムを保護する新たなソリューションを導入している。.
ストレージ企業にとって、データを安全に保つことは主要な運用目標の1つだ。そのために、すべてのデータをバックアップするだけでなく、復旧戦略も整備している。しかし、二重恐喝など近年のランサムウェア攻撃の手口により、データ保護は難しくなり、ランサムウェア対策におけるバックアップの効果も低下している。
自社のストレージシステムをランサムウェアから最も効果的に守る方法を検討しているなら、本ガイドでは保存データ向けの重要なランサムウェア対策をいくつか紹介する。
ストレージ向けの実践的なランサムウェア対策
ランサムウェアは保存データを狙う
保存データは非常に価値の高い資産であり、ランサムウェア集団は他のITリソースよりも優先してそれを狙う。顧客データが企業にとっていかに重要かを知っているからだ。顧客データは組織の業務運営をより効率化するだけでなく、データ保護が財務と評判の維持に不可欠だからでもある。
Ransomware-as-a-service(RaaS)がオンラインバックアップシステムを狙うこともある。ランサムウェアの手口の1つは、侵入したコンピューターやサーバーに保存されているバックアップを暗号化することだ。
つまり、ランサムウェアとの戦いにおいて、ストレージシステムは主要な標的となる。
関連記事:ランサムウェア攻撃は「起きるかどうか」ではなく「いつ起きるか」。
深刻化するランサムウェア問題
ランサムウェア集団は2010年代初頭から企業を定期的に悩ませてきたが、広く注目を集めるようになったのはCOVID-19パンデミックが発生してからだった。パンデミック中、リモートワークへの急速な移行を余儀なくされた企業は、自宅オフィスからIT業務を行うことになった。自宅オフィスは、多くの場合、企業のサーバーやネットワークほどの保護を備えていない。
ランサムウェアの提供業者はこの2年間、セキュリティ対策が遅れている企業を悪用して業績を伸ばしてきた。在宅勤務の開始当初には、ビデオ会議ツールやマスクなど、COVID対策として提案されたものに便乗した詐欺を仕掛けていた。
企業のストレージシステムが侵害され、ランサムウェア攻撃によってコンプライアンス違反が発覚した場合、その企業は、身代金を支払うかどうかにかかわらず、身代金に加えて罰金まで課される可能性がある。ランサムウェア攻撃を1度受けただけで廃業した組織もある。
ランサムウェア攻撃は2021年に世界で企業に約200億ドルの損害を与えた。また、セキュリティプロバイダーSophosが調査した企業の37%が攻撃を受けたのも2021年だった。
ランサムウェア提供業者が要求する身代金の額も増加している。Palo Alto Networksは2021年上半期のランサムウェア脅威レポートで、ランサムウェアの平均支払額が82%増の57万ドルになったと報告した。2020年の31万2000ドル超からの増加だ。例えば保険会社のCNAは2021年3月にランサムウェア攻撃を受け、身代金として4000万ドルを支払った。
ランサムウェア攻撃からの復旧に苦労する企業があるのは、暗号化されたデータが事前にバックアップされていなかったためだ。身代金を支払って財務的に困窮するか、身代金を支払わずにデータを失うかのいずれかになる。また、Broadcom Softwareのセキュリティ責任者Kevin Haleyによると、企業はバックアップ戦略を必ずしもテストしていない。
「ランサムウェア攻撃の最中に、その戦略に欠陥があると発見するのは最悪のタイミングだ」とHaley氏は述べた。「バックアップをテストしてほしい。オンサイトにオフラインバックアップを実装すること。ランサムウェアによる暗号化を防ぐため、ネットワークに接続されていないバックアップを用意しておくこと。
「サーバーレベルのバックアップソリューションを検証し、テストすること。これはすでに災害復旧プロセスの一部になっているはずだ。バックアップとバックアップデータベースのファイルレベル権限を保護すること。バックアップを暗号化させてはならない。復元機能をテストし、復元機能が業務のニーズを満たしていることを確認すること」
これらの推奨事項は、高度なバックアップ戦略を構築するための方法だ。バックアップがあれば、ファイル暗号化型ランサムウェア攻撃を受けた後でも企業はデータを復旧できる。
しかし、ランサムウェア集団は新たな脅迫手段も編み出している。それが二重恐喝だ。身代金を支払わなければ、企業のデータをインターネットやダークウェブ上で公開すると脅す手口である。二重恐喝が特に問題なのは、データの流出を防ぐという点でバックアップを役に立たなくするからだ。
単一のソリューションとバックアップへの依存
セキュリティツールが急増していることについて企業に警鐘を鳴らした、eSecurity PlanetのライターであるSam Ingallsは、最新の保護ソフトウェアを購入するだけではない、ランサムウェア対策について説明した。
「注目を集めたランサムウェア事件が相次いだことで、サイバーセキュリティベンダーは『ランサムウェア対策』ソリューションを売り込む機会を逃していない」とIngalls氏は述べた。「ほかのバズワードと同様、組織はこうした製品の可能性を評価する際、ある程度の懐疑心を持つ必要がある。市場には、包括的なランサムウェア対策も、あらゆる組織に適用できる万能なソリューションも存在しない。
「マルウェア対策、エンドポイント保護、安全なバックアップ戦略といった基盤的な対策に加え、最適なランサムウェア対策には組織のサイバーセキュリティのあらゆる側面を強化することが必要だ。ID・アクセス管理を強化し、マイクロセグメンテーションを施したアーキテクチャを構築することは、脅威アクターが価値の高いネットワークセグメントやデータにアクセスするのを制限するうえで不可欠だ。ランサムウェアから身を守る最善の方法は、そもそもの侵害を完全に防ぐことである」
従来、企業にはバックアップ、バックアップ、そしてバックアップが必要だと助言されてきた。コピーをオフラインで保管すること、信頼できるバックアップシステムを用意すること、復旧手順を整備することだ。しかし、組織が包括的なオフラインバックアップを備えていても、ランサムウェア提供業者が二重恐喝による攻撃を選べば、これらの方法はあまり役に立たない。バックアップと復旧の能力にかかわらず、身代金を支払わないことを選べば、機密データが公開される可能性は残る。
関連記事:ランサムウェア対策に最適なバックアップソリューション。
データとストレージシステムをランサムウェアから守るためのガイド。
ランサムウェアについて考えると、簡単に圧倒されてしまう。攻撃者は高度な手口を使い、企業の弱点にも精通しているからだ。自社のデータとストレージ環境をランサムウェアから守る方法に悩んでいるなら、次のソリューションの導入を検討してほしい。
リモートデスクトッププロトコルを保護する
ランサムウェア集団の主要な標的の1つがリモートデスクトッププロトコル(RDP)だ。これはパンデミック中に頻繁に利用され、従業員が私物のコンピューターから業務用コンピューターにアクセスできるようにするプロトコルである。RDPには複数の脆弱性があり、ランサムウェア集団はそれらを悪用してきた。RDPには、攻撃者がパスワードを繰り返し推測してアクセスするブルートフォース攻撃の問題もある。
RDPを利用しているリモート勤務の従業員がいるなら、RDPの保護はリモート組織が取るべき最初の対策の1つだ。Malwarebytesによると、RDPはランサムウェア攻撃の大半で使われる攻撃ベクトルである。
組織のリモートデスクトッププロトコルを保護するには、ユーザーポリシーを変更し、RDPを利用する従業員だけにアクセスを許可する。また、利用が必要だと分かっているユーザーについては、RDPへのアクセスをあらかじめ定めたIPアドレスに限定することもできる。RDPでは強力なパスワードを使用すべきだ。これにより、ブルートフォース攻撃でパスワードを推測される可能性が低下する。ブルートフォース攻撃を避けるもう1つの方法は、パスワード試行回数に制限を設けることだ。
ネットワークの保護とセグメンテーション
ハッカーは、ネットワーク間を横方向に移動することでランサムウェア攻撃を仕掛けられる。例えば、攻撃者が盗んだ認証情報であるユーザーのコンピューターにアクセスすると、ストレージシステムのログイン情報を含む、さらに盗んだ認証情報を使ってネットワーク内を移動し続ける可能性がある。横方向への移動によって、攻撃者は暗号化するデータをさらに見つけ出せることが多い。
Rapid7の研究者Erick Galinkin氏によると、ランサムウェアを防ぐには、企業は横方向への移動を管理する制御機能を導入できる。Rapid7。
「これを実現する非常に効果的な方法が、ID・アクセス管理だ」とGalinkin氏は述べた。「ネットワーク管理者を含むすべてのユーザーは、標準ユーザーアカウントを持ち、管理機能を実行する必要が生じるまで、または生じない限り、そのアカウントでログインすべきだ。これにより、攻撃者が管理者としてネットワーク内を自由に移動し、貴重なデータを妨げられることなく収集する能力を制限できる。
「また、管理者があちこちで管理者アカウントを使ってログインしているのを見かけたら、それは直ちに危険信号だということでもある。標準的な運用ではないからだ。そのアカウントのパスワードをロックまたはリセットすれば、攻撃者の動きを大幅に遅らせることができる」
ネットワークトラフィックを制御するには、エンドポイントトラフィックの管理も重要だ。ネットワーク用ソフトウェアツールを使う際、各エンドポイントに名称を割り当て、一定の信頼レベルを付与できる。これにより、そのデバイスに許可する操作を制御できる。
また、グループベースのポリシーを作成し、ユーザーやデバイスを権限の割り当てが可能なカテゴリーに分類することもできる。グループベースのアクセス制御向け分析機能を備えたソリューションを使えば、通信する必要のないグループ間でトラフィックやデータが流れているときに分析によって明らかにできる。Ciscoなどのベンダーは、ルーターやスイッチなどのネットワークハードウェアにポリシーを自動適用するソフトウェアを提供している。その後、ハードウェアがエンドポイントデバイスからのトラフィックを管理し、定められたポリシーに従って転送する。
関連記事:ネットワークアクセス制御(NAC)ソリューションのトップ製品。
ID・アクセス管理
ネットワークへの入口を管理することは、ランサムウェア対策における重要なステップだ。すべてのデバイスをパスワードで保護するか、少なくとも承認済みのIPアドレス群に限定すべきである。これにより、脅威アクターが横方向に移動する機会を制限できる。
eSecurity PlanetのIngalls氏によると、ランサムウェア対策ツールが相次いで登場する中でも、ID・アクセス管理(IAM)を忘れてはならない。ただし、IAMはすべての攻撃を防ぐ確実な方法ではない。
「新しいソリューションは魅力的だが、堅牢なIAMフレームワークは、特定の個人とデータを保護するうえで大きな効果を発揮する」とIngalls氏は述べた。「これは、多要素認証、SSO、機密データを扱うデジタルIDの積極的な管理を意味する。
「しかし、ここが難しいところだ。エンドポイントとリモートアクセスの増加により、高度な脅威アクターにとってネットワーク境界を突破することはかつてないほど容易になっている。ロールベースのアクセス制御によって、侵害を権限の低いセグメントに限定することはできるが、組織には重要なネットワークセグメントに高度な行動分析と次世代ファイアウォールを導入することが、ますます必要になっている」
アクセス制御を設定するだけでは不十分だ。ランサムウェア集団は、厳格なポリシーさえ回避できる高度な手法を持っている。企業インフラ全体からのトラフィックを分析する分析プラットフォームなら、インフラの1つの層だけを対象にしていれば見過ごされる可能性のある異常も明らかにできる。それでも、ネットワーク全体にIAMを実装することは、ランサムウェア対策の一部である。
従業員のトレーニングと意識向上
大企業では、会社の保護において従業員が果たす役割が見過ごされることがある。しかし、人為的ミスが侵害の大半の原因となっているため、従業員に明確で充実したトレーニングを提供することは、企業が自社のインフラを保護するための最善策の1つだ。ストレージシステムやデータベースに密接に関わる担当者には、データストレージに特化したトレーニングを受けさせるべきである。
一部のセキュリティツールは従業員による脅威の特定を支援するが、従業員を防御線の一部と捉える方がよいと、クラウドソリューションプロバイダーSyntaxのCISOであるMatthew Rogers氏は述べている。
「メール内で不審に見えるものを強調表示する、ほとんどのメールプラットフォームと連携する既存のソフトウェアがある」とRogers氏は述べた。「ハイパーリンクをロックダウンし、埋め込まれたマルウェアや悪意のある文書を隔離することもできる。しかし、フィッシングキャンペーンに対する最善の防御は、トレーニングと意識向上だ。企業は、従業員がフィッシングメールを見分け、定められた社内セキュリティプロトコルに従う能力がどの程度有効かを監視・テストする計画を策定する必要がある」
メールセキュリティソフトウェアは、フィッシングの可能性がある試みを強調表示するのに役立つが、完全な解決策ではない。ランサムウェアがすり抜ける可能性は依然としてあり、従業員を徹底的にトレーニングすることが、メール経由の攻撃だけでなく、あらゆる攻撃を回避できるよう支援する最善の方法だ。不審な活動を全般にわたって認識できれば、従業員は会社がランサムウェアを回避できるよう、より適切に支援できるようになる。
ストレージシステムの監視
Chester Wisniewski氏によると、企業はすべてのデバイスのSophosの主席リサーチサイエンティストである
データを暗号化し、あらゆる規模のストレージリソースを保護する必要がある。「大規模なストレージシステムでランサムウェアを監視・防御することは、小規模な個人向けNASの場合と何ら変わらない」とWisniewski氏は述べた。「監視すべき主な点は2つある。まず、暗号化はストレージシステムに接続されたコンピューターから開始される必要がある。つまり、ファイルの暗号化プロセスを検出できるエンドポイントセキュリティソフトウェアで、すべてのコンピューターを保護する必要がある」
企業は、単純なファイル共有プログラムであっても、ストレージシステム内の異常な挙動に注意を払うべきだ。
「次に、犯罪者も利用する人気のファイル共有サービス、例えばmega.ioやBackblazeに流出する大量の情報アップロードを監視することが重要だ」とWisniewski氏は述べた。「多くの身代金要求グループは、数多くあるクラウドストレージプロバイダーのいずれでも利用できるrcloneというツールを使っている。この種の監視によって悪意のある内部関係者も検出できる可能性があるため、十分に注意する価値がある」
高遅延ストレージのコンテンツを管理するソフトウェアであるRcloneは、オープンソースでもある。2020年、研究者は、このソフトウェアのあるバージョンで、パスワードジェネレーターが本来あるべき強度を下回っていることを突き止めた。悪用された場合、rcloneによって攻撃者は、ランサムウェア提供者が指定した場所へ企業のコンピューターからデータをエクスポートできる。
Rcloneは、悪用される可能性のあるファイル共有プロトコルの一例だ。通常に見えるものも含め、すべてのデータフローを注意深く監視する必要がある。
コンピューターとサーバーの保護
従業員のコンピューターは、ランサムウェアの最も一般的な侵入経路の1つだ。メール内のリンクをクリックしたり、マルウェアに感染した安全でないWebサイトにアクセスしたりすると、コードがエンドポイントデバイスに簡単にダウンロードされる可能性がある。
従来型とは異なるデバイスも軽視してはならない。大型コンピューターやサーバーについて考えない人もいるが、ITインフラにとってメインフレームは特に重要だと、KRI Securityの創設者兼CTOであるRay Overby氏は述べている。
「メインフレームは、非常に多くの組織にとって依然としてITの重要な構成要素だ。依存性と速度を理由に、Fortune 500企業の71%がメインフレームを利用している」とOverby氏は述べた。「また、ITイノベーションの進展に伴い、組織はメインフレームを現代的なIT環境に組み込み、クラウドインフラに接続するケースを増やしている。その結果、これまで以上に多くのリスクにさらされている
「こうしたリスクを軽減するため、セキュリティチームは定期的な侵入テストと自動脆弱性スキャンを含む戦略を必要とする。ペネトレーションテストによって、ソフトウェアアーキテクチャの一部の、すべてではないギャップを明らかにできる。OSレベルのコードに存在する完全性の脆弱性は、サードパーティーベンダーによって意図せず残されることがあるが、脆弱性スキャンで対処できる。自動スキャンを導入すれば、ハッカーがメインフレームにアクセスするために悪用する前に、こうした問題を発見して対処できる」
IBMのZシリーズのようにセキュリティ機能を備えたメインフレームもあるが、企業のコンピューターやサーバーをスキャンするのがベストプラクティスだ。保護機能を内蔵したメインフレームも、ランサムウェア攻撃の対象となる。高性能コンピューティングをサポートするハードウェアも、ランサムウェアを防ぐために継続的に監視・テストすべきである。