ビジネスを守るために何ができるか
「WannaCry」事件の“痛み”から考える、ランサムウェアへの予防策とは
「WannaCry」などのランサムウェア攻撃は食い止めることができる。そのためには、適切なデータ保護対策を講じておき、データを詳細に監視する必要がある。
身代金要求型不正プログラム(ランサムウェア)の「WannaCry」による攻撃が2017年5月上旬に150カ国の10万以上の組織に影響し、ランサムウェアが世界的に注目を集めた。
この攻撃は英国の国営保健サービス(NHS)、米国のFedEx、スペインのTelefonicaなどの企業や組織に被害を与えた。この攻撃の結果、支払われた身代金は本稿執筆時点(2017年5月中旬)で総額2万6000ドル程度にとどまるが、不安や恐怖が広がっている。
企業や組織にとっては、「ビジネスやサービスをランサムウェアから守るために何をすべきか」が大きな課題となっている。
世界中の数十万台に上るコンピュータへのWannaCryの感染というインシデントは、この課題を浮き彫りにした。だが、ランサムウェアは数十年前から存在しており、身代金を払わずにこうした攻撃の被害を最小限に食い止め、復旧を実現できることを証明する事例もある。
ただし、こうして復旧を実現するには、攻撃を受ける前に準備をしておく必要がある。データ保護技術とバックアップのベストプラクティスが、ランサムウェア攻撃による組織の被害を抑えるのに不可欠だ。
「ランサムウェア攻撃に見舞われる可能性は高い。状況は悪化する一方だろう。だが、バックアップが、ランサムウェアに対する1つの防衛線になるのは明らかだ。以前は、RAID障害に備えてバックアップを行っていたが、それと同じ位置付けになる」と、IT調査会社Storage Switzerlandのジョージ・クランプ社長は語る。
併せて読みたいお薦め記事
世界を騒がせたランサムウェア「WannaCry」
「ランサムウェア対策」をどう進めればよいのか
米連邦捜査局(FBI)は、最も効果的なランサムウェア対策の1つとして、定期的なバックアップを推奨している。また、バックアップの完全性を確認することと、バックアップのセキュリティを確保することも勧めている。バックアップは、本番環境から切り離して保持するのが最も安全だ。ランサムウェアはバックアップコピーも破壊することがあるからだ。スナップショットやレプリケーションは、ランサムウェアによる時間差攻撃に脆弱(ぜいじゃく)な場合がある。
「バックアップは依然として最良の復旧オプションだ」。侵入検知ベンダーのFidelis Cybersecurityで脅威システムマネジャーを務めるジョン・バンベネク氏はそう語る。
データ保護ベンダーのUnitrends、Zerto、CommVault Systems、Acronis、Barracuda Networks、Infrascale、Asigra、Druva、Dattoなどは、ランサムウェアからの保護機能の追加を進めているとしている。ストレージベンダーも、ファイル内での異常の発生をユーザーにアラートし、ランサムウェアからの保護を支援するレポートツールを提供している。
これは、データやファイルのパターン検出を利用して、異例な暗号レベルを管理者にアラートし、被害を緩和または抑制できるようにしようとするものだ。
「大量のファイルで発生しているさまざまな変化を見ることができる。私が見た例では、ランサムウェアによる暗号化は、ファイル単位で実行されていた。ボリュームを暗号化するランサムウェアは見たことがない。もしそのような攻撃をされたら、被害は甚大だろう」(クランプ氏)
WannaCryは、Windows SMBv1やSMBv2の脆弱性を悪用し、ネットワーク内を水平方向に移動するタイプのマルウェアだ。このマルウェアは、Microsoftが2017年3月に公開したパッチ「MS17-010」が適用されていないあらゆるWindowsコンピュータに影響した。
「最近のWannaCry攻撃は、前例のない規模で猛威を振るった。犯人を特定するには、複雑な国際的調査が必要になるだろう」と、欧州連合(EU)の法執行機関である欧州刑事警察機構(ユーロポール)は述べている。
バックアップを取るだけでは、WannaCryによるランサムウェア攻撃は防げなかっただろう。特に、時間差攻撃が仕掛けられてしまった場合はなおさらだ。パターン検出によるアラートなどの技術が重要とされるのは、そのためだ。
「結局のところ、バックアップでは、ランサムウェアの挙動を阻止し、攻撃を防ぐことはできない。だが、企業や組織は一般的なセキュリティ手続きに加えて、さまざまな対策を講じることができる」と、データ保護ソフトウェアベンダーのCommVault Systemsで製品管理担当シニアディレクターを務めるドン・フォスター氏は指摘する。
管理者は、ファイルサーバで発生する変更の量を実地に把握しておかなければならないと、フォスター氏はアドバイスする。管理者は、例えば、変更の平均発生率が1%であるサーバで、変更発生率が突然90%になったら、警告を受けることができる仕組みを構築すればよいと、同氏は述べている。
「何か異変が発生していることが歴然と分かる」(フォスター氏)
管理者は、システム内に数種類のファイルを配置した“ランサムウェアハニーポット”をセットアップし、ランサムウェアが特定の種類のファイルに感染し始めたら、アラートを受けられるようにすることもできるという。
「完璧とはいかないが、これらは、攻撃の発生をいち早く発見する効果的な方法だ。複数のマシンで攻撃が発生している場合に特に役立つ」(フォスター氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー