ビジネスを守るために何ができるか
「WannaCry」事件の“痛み”から考える、ランサムウェアへの予防策とは
「WannaCry」などのランサムウェア攻撃は食い止めることができる。そのためには、適切なデータ保護対策を講じておき、データを詳細に監視する必要がある。
身代金要求型不正プログラム(ランサムウェア)の「WannaCry」による攻撃が2017年5月上旬に150カ国の10万以上の組織に影響し、ランサムウェアが世界的に注目を集めた。
この攻撃は英国の国営保健サービス(NHS)、米国のFedEx、スペインのTelefonicaなどの企業や組織に被害を与えた。この攻撃の結果、支払われた身代金は本稿執筆時点(2017年5月中旬)で総額2万6000ドル程度にとどまるが、不安や恐怖が広がっている。
企業や組織にとっては、「ビジネスやサービスをランサムウェアから守るために何をすべきか」が大きな課題となっている。
世界中の数十万台に上るコンピュータへのWannaCryの感染というインシデントは、この課題を浮き彫りにした。だが、ランサムウェアは数十年前から存在しており、身代金を払わずにこうした攻撃の被害を最小限に食い止め、復旧を実現できることを証明する事例もある。
ただし、こうして復旧を実現するには、攻撃を受ける前に準備をしておく必要がある。データ保護技術とバックアップのベストプラクティスが、ランサムウェア攻撃による組織の被害を抑えるのに不可欠だ。
「ランサムウェア攻撃に見舞われる可能性は高い。状況は悪化する一方だろう。だが、バックアップが、ランサムウェアに対する1つの防衛線になるのは明らかだ。以前は、RAID障害に備えてバックアップを行っていたが、それと同じ位置付けになる」と、IT調査会社Storage Switzerlandのジョージ・クランプ社長は語る。
併せて読みたいお薦め記事
世界を騒がせたランサムウェア「WannaCry」
「ランサムウェア対策」をどう進めればよいのか
米連邦捜査局(FBI)は、最も効果的なランサムウェア対策の1つとして、定期的なバックアップを推奨している。また、バックアップの完全性を確認することと、バックアップのセキュリティを確保することも勧めている。バックアップは、本番環境から切り離して保持するのが最も安全だ。ランサムウェアはバックアップコピーも破壊することがあるからだ。スナップショットやレプリケーションは、ランサムウェアによる時間差攻撃に脆弱(ぜいじゃく)な場合がある。
「バックアップは依然として最良の復旧オプションだ」。侵入検知ベンダーのFidelis Cybersecurityで脅威システムマネジャーを務めるジョン・バンベネク氏はそう語る。
データ保護ベンダーのUnitrends、Zerto、CommVault Systems、Acronis、Barracuda Networks、Infrascale、Asigra、Druva、Dattoなどは、ランサムウェアからの保護機能の追加を進めているとしている。ストレージベンダーも、ファイル内での異常の発生をユーザーにアラートし、ランサムウェアからの保護を支援するレポートツールを提供している。
これは、データやファイルのパターン検出を利用して、異例な暗号レベルを管理者にアラートし、被害を緩和または抑制できるようにしようとするものだ。
「大量のファイルで発生しているさまざまな変化を見ることができる。私が見た例では、ランサムウェアによる暗号化は、ファイル単位で実行されていた。ボリュームを暗号化するランサムウェアは見たことがない。もしそのような攻撃をされたら、被害は甚大だろう」(クランプ氏)
WannaCryは、Windows SMBv1やSMBv2の脆弱性を悪用し、ネットワーク内を水平方向に移動するタイプのマルウェアだ。このマルウェアは、Microsoftが2017年3月に公開したパッチ「MS17-010」が適用されていないあらゆるWindowsコンピュータに影響した。
「最近のWannaCry攻撃は、前例のない規模で猛威を振るった。犯人を特定するには、複雑な国際的調査が必要になるだろう」と、欧州連合(EU)の法執行機関である欧州刑事警察機構(ユーロポール)は述べている。
バックアップを取るだけでは、WannaCryによるランサムウェア攻撃は防げなかっただろう。特に、時間差攻撃が仕掛けられてしまった場合はなおさらだ。パターン検出によるアラートなどの技術が重要とされるのは、そのためだ。
「結局のところ、バックアップでは、ランサムウェアの挙動を阻止し、攻撃を防ぐことはできない。だが、企業や組織は一般的なセキュリティ手続きに加えて、さまざまな対策を講じることができる」と、データ保護ソフトウェアベンダーのCommVault Systemsで製品管理担当シニアディレクターを務めるドン・フォスター氏は指摘する。
管理者は、ファイルサーバで発生する変更の量を実地に把握しておかなければならないと、フォスター氏はアドバイスする。管理者は、例えば、変更の平均発生率が1%であるサーバで、変更発生率が突然90%になったら、警告を受けることができる仕組みを構築すればよいと、同氏は述べている。
「何か異変が発生していることが歴然と分かる」(フォスター氏)
管理者は、システム内に数種類のファイルを配置した“ランサムウェアハニーポット”をセットアップし、ランサムウェアが特定の種類のファイルに感染し始めたら、アラートを受けられるようにすることもできるという。
「完璧とはいかないが、これらは、攻撃の発生をいち早く発見する効果的な方法だ。複数のマシンで攻撃が発生している場合に特に役立つ」(フォスター氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[サイボウズ株式会社] DXに必要な「Dスキル」「Xスキル」を持った人材を育成するには? -
市場調査・トレンド
[サイボウズ株式会社] データで見る、DXが「順調に進む企業」と「つまずく企業」の違い -
製品資料
[サイボウズ株式会社] 賛否が割れがちな「Notesからの移行」 新環境への移行を納得してもらうには? -
事例
[ServiceNow Japan合同会社] 農林中金に学ぶ内製開発 処理効率を約2倍に高めAI活用も加速させた方法とは? -
事例
[ServiceNow Japan合同会社] NTTグループのデジタル変革術、17万人が利用する決裁プロセス刷新の全貌
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
-
2
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
3
サーバ約70台をAWSへ ヤナセが移行前にやった「通信要件の可視化」
-
4
脱VMwareの真実:データセンター大手がNutanixを選んだ「コスト以上の理由」
-
5
MS月例パッチが1000件突破 人手不足の情シスを襲う「月1回メンテ」の崩壊
-
6
多品種小ロットの「手書き・配合ミス」を克服 キャニオンスパイスの食品工場DX
-
7
AIインフラの理想形? 「5層のケーキ」を垂直統合するための近道とは
-
8
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
9
「AI活用」を掲げた年金刷新が炎上 英政府が大手ITアウトソースを切り捨て「内製回帰」した理由
-
10
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
ホワイトペーパーランキング PR
-
1
生成AIのハルシネーションを防止 回答精度を高めるセマンティックレイヤーとは
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
7
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
8
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
9
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー