ランサムウェア攻撃者との交渉ガイド【後編】
「身代金を支払う」のは得か損か? ランサムウェア攻撃で迫られる苦渋の選択
FBIはランサムウェア被害における身代金支払いには反対する立場だが、企業が事業継続のために支払いをせざるを得ない場合があることも認識している。企業はどう対処すべきなのか。
米連邦捜査局(FBI)は、企業がランサムウェア(身代金要求型マルウェア)攻撃を受けた場合に、一貫して身代金の支払いに反対する立場を取っている。だが、FBIサイバー部門のアシスタントセクションチーフのキリアコス・バシラコス氏によれば、身代金の支払いはビジネス上やむを得ない判断になることもFBIは理解している。
過去にはランサムウェア攻撃で破綻に追い込まれた企業もあった。「法人としては自らの利益が最優先だ」(バシラコス氏)。弁護士など、サイバー攻撃に関する他の専門家も同様の見解を持っている。実際にランサムウェアによる侵害を受けた場合、企業はどのように対処すればいいのか。身代金の支払いは得なのか。攻撃者に交渉は通じるのか。
身代金を交渉するメリットとは
併せて読みたいお薦め記事
連載:ランサムウェア攻撃者との交渉ガイド
ランサムウェア被害が減っている理由
ランサムウェア攻撃の際には経営陣は身代金を支払うコストと、支払わずに自力で復旧できるかどうかを、“てんびん”にかけなければならなくなる。考えなければならないのは、回復に要する時間とコスト、失われたデータの価値と業務停止時間の影響などだ。契約しているサイバー保険の内容も、交渉するかどうかの判断を左右する。
企業が身代金を支払わないとしても、攻撃者との交渉にメリットがある場合もある。交渉には少なくとも24時間、通常はそれ以上の時間を要するが、これは被害状況を調査できる時間として貴重だ。法律事務所Clark Hillでサイバーセキュリティ、データ保護、プライバシー領域を統括するメリッサ・K・ベントローネ氏をはじめとする専門家によれば、この間に復号キーを他の方法で入手できるか、バックアップファイルが十分か、身代金を支払わずに復旧できるかを判断できるという。
ランサムウェア交渉のメリットとは?
攻撃を受けた企業が攻撃者と交渉するメリットもある。メリットの例として以下が挙げられる。
- 身代金の減額
- ベントローネ氏によれば支払額には数千ドルから数百万ドルまで幅がある。
- 被害の一時抑止
- 「攻撃の最中に相手と連絡を取れば、相手は攻撃を停止し、二次攻撃を実行しないだろう。その間にバックドアを閉じたり、復旧に向けた対応を進めたりできる」とベントローネ氏は述べる。
- 被害状況確認時間の確保
- 「交渉に時間を費やしている間に、攻撃とその被害がどうだったか、暗号化または抜き取られたデータの内容、そして復号キーが入手可能かどうかを調べられる」と、HIMSS(病院情報管理システム学会)北米支部のサイバーセキュリティおよびプライバシー担当上級主任リー・キム氏は述べる。
- セキュリティレポート
- システムに侵入するために用いた脆弱(ぜいじゃく)性を被害者に知らせる攻撃者集団もある。こうした情報は、被害を受けた組織の防御力を強化し、将来的なインシデントの防止につながる可能性がある。
- 被害状況の確認と、復号可能性の検証
- ベントローネ氏によれば、熟練した交渉人であれば、実際にランサムウェアグループが主張している通りにデータが盗まれたかどうか証拠をつかむことができるという。
- 攻撃者が提示する復号方法が実際に機能することを実演させることも可能となる。
- 法執行機関やセキュリティコミュニティーとの情報共有
- 「交渉によって攻撃者集団の本拠にしている国や手口など、有用な情報が得られることもある」と、サイバーセキュリティコンサルティング企業S-RM Intelligence and Risk Consulting(S-RMの名称で事業展開)で米国のサイバーセキュリティ責任者を務めるポール・カロン氏は述べる。
ランサムウェア交渉の危険性は?
攻撃者集団とあえて交渉に臨むなら、そのデメリットについても十分に理解しておく必要がある。米国サイバーセキュリティ・インフラセキュリティ庁(CISA)によれば、交渉には以下のような重大なリスクが伴う。
- データに再びアクセスできる保証はない
- CISAは、身代金を支払ったにもかかわらず、復号キーが提供されないケースがあると指摘している。
- サイバー犯罪者は同じ組織を再び狙う可能性がある
- CISAによれば、一度身代金を支払っても、さらに追加の支払いを強要された被害者も存在する。
- 交渉が犯罪行為を助長する恐れがある
- 攻撃者に協力する企業がいると分かれば、この犯罪行為に手を染めようとする者が増えるリスクがある。
倫理的な問題も議論の対象となる。ベントローネ氏が挙げるのは「金が犯罪者の手に渡る」ことだ。「われわれは、身代金の支払いが本当に検討に値することなのか、可能な限りクライアントと話し合うようにしている」(同氏)
対ランサムウェア交渉戦略
CISAは、FBI、国家安全保障局(NSA)、多州間情報共有・分析センター(MS-ISAC)と連携し、対ランサムウェア攻撃の指南書を作成している。インシデント時の以下の主要フェーズにおいて、被害を受けた企業が取るべき対応を助言している。
- ランサムウェアの検知と分析
- 報告と告知
- 封じ込めと排除
- 復旧と事後対応
弁護士、セキュリティの専門家、プロの交渉人たちは、対ランサムウェア交渉で実際に目にしたり用いられたりした戦術について詳細は明かさない。だが、彼らは「交渉は目標を絞り込むべきだ」と言う。カロン氏によれば、単に身代金の減額を目標とするのではなく、攻撃者集団が狙ったデータの詳細を聞き出し、データ盗難の証拠を入手することも交渉の重要な目的だ。「攻撃者集団の正体や所在、さらには将来の被害者を救うのに役立つ情報の収集も試みるべきだ」と同氏は指摘する。
カロン氏は「交渉人はランサムウェアグループに対し、暗号化されたファイルを復号できる能力があることを示すよう働き掛けるべきだ」と述べる。加えて、被害者側に有利となるよう交渉のペースを調整する戦略も使う。例えば、業務再開を急ぐ場合は迅速に進め、調査のための時間を稼ぎたい場合には意図的にゆっくり進める。
対ランサムウェア交渉の成功確率
CISAをはじめとする関係機関は、攻撃者集団がどのような約束をしたとしても、犯罪者と交渉して身代金を支払っても、期待した通りの結果が得られるとは限らないと警鐘を鳴らす。
一方で、利益の面から評判を気にする攻撃者集団もいるようだ。ベントローネ氏とカロン氏によれば、身代金交渉をした被害者は多くの場合、支払った金額に見合った成果を手に入れ、再び標的とされることは少ないという。
「攻撃者集団の多くは、一度身代金を受け取れば再度攻撃することはない。これは彼らにとって重要な『評判』の問題なのだ。彼らは約束を守れば、『将来の被害者』も身代金を支払うだろうと期待している」(ベントローネ氏)
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー