ビジネスを守るために何ができるか
「WannaCry」事件の“痛み”から考える、ランサムウェアへの予防策とは
「WannaCry」などのランサムウェア攻撃は食い止めることができる。そのためには、適切なデータ保護対策を講じておき、データを詳細に監視する必要がある。
身代金要求型不正プログラム(ランサムウェア)の「WannaCry」による攻撃が2017年5月上旬に150カ国の10万以上の組織に影響し、ランサムウェアが世界的に注目を集めた。
この攻撃は英国の国営保健サービス(NHS)、米国のFedEx、スペインのTelefonicaなどの企業や組織に被害を与えた。この攻撃の結果、支払われた身代金は本稿執筆時点(2017年5月中旬)で総額2万6000ドル程度にとどまるが、不安や恐怖が広がっている。
企業や組織にとっては、「ビジネスやサービスをランサムウェアから守るために何をすべきか」が大きな課題となっている。
世界中の数十万台に上るコンピュータへのWannaCryの感染というインシデントは、この課題を浮き彫りにした。だが、ランサムウェアは数十年前から存在しており、身代金を払わずにこうした攻撃の被害を最小限に食い止め、復旧を実現できることを証明する事例もある。
ただし、こうして復旧を実現するには、攻撃を受ける前に準備をしておく必要がある。データ保護技術とバックアップのベストプラクティスが、ランサムウェア攻撃による組織の被害を抑えるのに不可欠だ。
「ランサムウェア攻撃に見舞われる可能性は高い。状況は悪化する一方だろう。だが、バックアップが、ランサムウェアに対する1つの防衛線になるのは明らかだ。以前は、RAID障害に備えてバックアップを行っていたが、それと同じ位置付けになる」と、IT調査会社Storage Switzerlandのジョージ・クランプ社長は語る。
併せて読みたいお薦め記事
世界を騒がせたランサムウェア「WannaCry」
「ランサムウェア対策」をどう進めればよいのか
米連邦捜査局(FBI)は、最も効果的なランサムウェア対策の1つとして、定期的なバックアップを推奨している。また、バックアップの完全性を確認することと、バックアップのセキュリティを確保することも勧めている。バックアップは、本番環境から切り離して保持するのが最も安全だ。ランサムウェアはバックアップコピーも破壊することがあるからだ。スナップショットやレプリケーションは、ランサムウェアによる時間差攻撃に脆弱(ぜいじゃく)な場合がある。
「バックアップは依然として最良の復旧オプションだ」。侵入検知ベンダーのFidelis Cybersecurityで脅威システムマネジャーを務めるジョン・バンベネク氏はそう語る。
データ保護ベンダーのUnitrends、Zerto、CommVault Systems、Acronis、Barracuda Networks、Infrascale、Asigra、Druva、Dattoなどは、ランサムウェアからの保護機能の追加を進めているとしている。ストレージベンダーも、ファイル内での異常の発生をユーザーにアラートし、ランサムウェアからの保護を支援するレポートツールを提供している。
これは、データやファイルのパターン検出を利用して、異例な暗号レベルを管理者にアラートし、被害を緩和または抑制できるようにしようとするものだ。
「大量のファイルで発生しているさまざまな変化を見ることができる。私が見た例では、ランサムウェアによる暗号化は、ファイル単位で実行されていた。ボリュームを暗号化するランサムウェアは見たことがない。もしそのような攻撃をされたら、被害は甚大だろう」(クランプ氏)
WannaCryは、Windows SMBv1やSMBv2の脆弱性を悪用し、ネットワーク内を水平方向に移動するタイプのマルウェアだ。このマルウェアは、Microsoftが2017年3月に公開したパッチ「MS17-010」が適用されていないあらゆるWindowsコンピュータに影響した。
「最近のWannaCry攻撃は、前例のない規模で猛威を振るった。犯人を特定するには、複雑な国際的調査が必要になるだろう」と、欧州連合(EU)の法執行機関である欧州刑事警察機構(ユーロポール)は述べている。
バックアップを取るだけでは、WannaCryによるランサムウェア攻撃は防げなかっただろう。特に、時間差攻撃が仕掛けられてしまった場合はなおさらだ。パターン検出によるアラートなどの技術が重要とされるのは、そのためだ。
「結局のところ、バックアップでは、ランサムウェアの挙動を阻止し、攻撃を防ぐことはできない。だが、企業や組織は一般的なセキュリティ手続きに加えて、さまざまな対策を講じることができる」と、データ保護ソフトウェアベンダーのCommVault Systemsで製品管理担当シニアディレクターを務めるドン・フォスター氏は指摘する。
管理者は、ファイルサーバで発生する変更の量を実地に把握しておかなければならないと、フォスター氏はアドバイスする。管理者は、例えば、変更の平均発生率が1%であるサーバで、変更発生率が突然90%になったら、警告を受けることができる仕組みを構築すればよいと、同氏は述べている。
「何か異変が発生していることが歴然と分かる」(フォスター氏)
管理者は、システム内に数種類のファイルを配置した“ランサムウェアハニーポット”をセットアップし、ランサムウェアが特定の種類のファイルに感染し始めたら、アラートを受けられるようにすることもできるという。
「完璧とはいかないが、これらは、攻撃の発生をいち早く発見する効果的な方法だ。複数のマシンで攻撃が発生している場合に特に役立つ」(フォスター氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社フィックスターズ] 組み込み開発特有の課題も解消できる「AI活用」の秘訣とは? -
事例
[株式会社ビザスク] 「新規事業」事例集:大手企業はどのように想定顧客ヒアリングを行っているのか -
市場調査・トレンド
[株式会社ビザスク] 質の高い「仮説検証インタビュー」を実施するためのポイント -
事例
[株式会社ビザスク] 富士フイルムの新領域参入に学ぶ事業創出 「畑違い」でもビジネス化できる方法 -
事例
[株式会社ビザスク] 三菱電機 上席執行役員に学ぶ、未来を切り開く「新事業創出」の実践方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
「ネットワークインフラの現状と課題」に関するアンケート
-
7
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
8
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー