歴史で分かる「ランサムウェアの進化」と対策【第6回】
標的型ランサムウェア攻撃の有力対策「EDR」の基礎 その利点と“限界”とは?
ランサムウェア攻撃の巧妙化に対抗する手段として「EDR」がある。EDRとは何なのか。どのように利用すれば、ランサムウェア攻撃による被害を最小限に抑えられるのか。EDRの“限界”も含めて解説する。
巧妙化するランサムウェア(身代金要求型マルウェア)攻撃に対抗すべく、組織の対策も変化してきました。近年目立っている標的型のランサムウェア攻撃については、侵入を完全に防ぐことが簡単ではなくなっています。そのため組織内のネットワークに侵入されたとしても、被害が発生する前に、いかに対処するかが重要です。
ランサムウェア攻撃に対して有効なツールが「EDR」(Endpoint Detection and Response)や、その拡張版とも呼ばれる「XDR」(Extended Detection and Response)です。まず標的型ランサムウェア攻撃が用いる手法を整理しながら、EDRがどのように機能し、ランサムウェア対策としてなぜ有用かを解説します。
併せて読みたいお薦め記事
連載:歴史で分かる「ランサムウェアの進化」と対策
- 第1回:いまさら聞けない「ランサムウェア」の歴史 “あれ”が全ての始まりだった
- 第2回:「RaaS」も登場 ランサムウェア攻撃が“ビジネス化”する理由と危険性
- 第3回:30年前からここまで変わった「ランサムウェア攻撃」の手口 有効な対策とは?
- 第4回:ランサムウェア攻撃者が悪用する「脆弱性」とは? その対処法とは
- 第5回:二重脅迫にサプライチェーン攻撃 ランサムウェア攻撃“要警戒の手口”と対策は
ランサムウェア攻撃は手口が巧妙化している
標的型ランサムウェア攻撃の特徴とは
標的型ランサムウェア攻撃は、標的を定めた上で組織内ネットワークに侵入し、最終目標であるランサムウェアの実行によってデータを暗号化するまでに、以下のように幾つかの攻撃ステップを踏みます(これらの攻撃ステップを順番通り、毎回全て実施するわけではありません)。攻撃者の目的は金銭の獲得です。それを達成するために、攻撃者はこれらのステップを踏みながら、できる限り価値のある情報を探し出し、被害規模を拡大させた上で、ランサムウェアの実行を試みます。
攻撃者は不正な活動が被害組織に気付かれないよう、各攻撃ステップにおいてさまざまな脆弱(ぜいじゃく)性や正規ツールを悪用することで、セキュリティ製品による検出回避を試みます。エンドポイントのマルウェア感染を防止する「EPP」(Endpoint Protection Platform)の一般的な機能である「パターンマッチング」(データから文字列といったパターンを特定し、似ているパターンを探す方式)の場合、マルウェアだと確認できたプログラムについては確実に検出できます。しかし正規ツールによる活動は検知することが困難です。
| 攻撃ステップ | 攻撃手法の例 |
|---|---|
| 初期侵入 | ・VPN(仮想プライベートネットワーク)ツールの脆弱性を悪用して標的システムに侵入 ・フィッシング(情報窃取を目的とした詐欺)メールでVPN認証情報を不正入手 |
| セキュリティソフトウェア無効化 | ・オープンソースの「Process Hacker」などのプロセス監視・制御ツールを悪用してセキュリティソフトウェアを検出 ・マルウェア対策ツールの管理者権限を奪取 |
| コールバック・フィッシング(折り返し電話を促すフィッシング攻撃) | ・Fortraの「Cobalt Strike」などの脅威エミュレーション(模倣)ツールを悪用して攻撃手段を選択 ・AnyDesk Softwareの「AnyDesk」などのリモートアクセスツールを悪用して遠隔操作で攻撃を実施 |
| 認証窃取 | ・オープンソースの「Mimikatz」などの脆弱性検証ツールやオープンソースの「LaZagne」などのパスワード取得ツールで認証情報を取得 |
| 内部探索 | ・Famatechの「Advanced Port Scanner」やSoftPerfectの「SoftPerfect Network Scanner」(NetScan)などのネットワークスキャンツールを悪用してシステム内部の詳細な情報を入手 |
| 横展開(感染拡大) | ・Microsoftの「リモートデスクトップ接続」や「PsExec」などの遠隔操作ツールを悪用してシステム内でランサムウェア感染を拡大 |
| ランサムウェア実行 | ・自動バックアップ/修復機能を無効化 ・OSの自動実行機能を悪用してランサムウェアを実行 |
エンドポイントにおける次世代マルウェア対策ソフトウェア「NGAV」(Next Generation Anti-Virus)の機能に分類される「ふるまい検知」は、挙動からプログラムの実行内容が不正かどうかを判別することを可能にします。そのため正規ツールであったとしても、検出ルールに合致すれば検出できます。ただし、ふるまい検知では、業務で利用している安全なアプリケーションの挙動を「疑わしい」と判定してしまう「過検知」が発生することがあるため、過検知の回避を考慮しなければなりません。限りなくマルウェアに近しい挙動を確認した場合に限って検出するよう、ルールを設計することになります。
ふるまい検知でも検出できなかったエンドポイントの脅威を検知するには、攻撃の動きを監視するEDRが役立ちます。EDRは「正」「不正」を問わず、エンドポイントで発生した日々のイベントやプロセスのアクティビティーである「テレメトリー」を記録します。それによって、EPPでは検出が難しかったエンドポイントの潜在的な脅威について、侵入経路や影響範囲を特定しやすくなります。つまり単一エンドポイントの潜在的な攻撃活動の検知や対処に関して、EDRは効果的な技術だと言えます。
被害を拡大させないためには、組織内のエンドポイントにおいて、標的型ランサムウェア攻撃などの高度な手法の攻撃が発生した際、迅速に検知し、対処することが重要です。各攻撃ステップの攻撃手法については、ある程度共通性が見られます。米国のIT研究団体MITREは、攻撃の戦術を分析してノウハウ化したナレッジベース「MITRE ATT&CK」を公開しています。組織は、MITRE ATT&CKに合致する挙動を検知することで、攻撃の兆候をつかむことができます。
エンドポイントに特化したEDRには限界があります。それはエンドポイント以外、つまりシステム全体のデータを分析した上で、脅威を検知して対処することができないということです。そこでエンドポイント以外のネットワークやサーバといった複数のレイヤーで、日々のイベントやプロセスのアクティビティーを相関分析し、脅威の全体像を把握する包括的な製品・サービス群として、XDRが登場しました。
第7回は、標的型ランサムウェア攻撃に対するXDRの有効性を考えます。
著者紹介
平子正人(ひらこ・まさと) トレンドマイクロ
国内通信企業でネットワークサービスのプロジェクトマネジャー経験を経てトレンドマイクロに入社。主に「EDR」(Endpoint Detection and Response)と「XDR」(Extended Detection and Response)関連のセールスエンジニアとして、製品の提案や検証を担当。現在はシニアスレットスペシャリストを務め、セキュリティリスクの考察や、組織が取るべきセキュリティ対策の啓発に携わる。セキュリティの実用的な知識の認定資格「GIAC Security Essentials」(GSEC)を取得。
Copyright © ITmedia, Inc. All Rights Reserved.
歴史で分かる「ランサムウェアの進化」と対策
ランサムウェア(身代金要求型マルウェア)の歴史を振り返りつつ、企業がランサムウェア攻撃に対抗するための施策を考える。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー