パスワードの脆弱性や従業員PCへのローカル保存が情報漏えいの引き金に
アサヒグループへのランサムウェア攻撃はなぜ、どのようにして起こったのか?
アサヒビールやアサヒ飲料を擁するアサヒGHDは、2025年9月に発生したサイバー攻撃の詳細を説明した。アサヒGHDのシステムはどのようにして侵入されたのか。復旧作業が長期化している原因と、今後の再発防止策は。
大手酒造会社アサヒグループホールディングス(以下、アサヒGHD)は2025年11月27日、ランサムウェア攻撃によるシステム障害の調査結果を公表した。今回のサイバー攻撃の影響範囲や内容の調査を進める中で、個人情報が計191万4000件流出した可能性があることを明らかにした。
アサヒビールやアサヒ飲料、アサヒグループ食品を傘下に持つアサヒGHDは、2025年9月29日に受けたランサムウェア攻撃で、日本国内での商品の製造や受注、出荷業務の停止、新製品の販売延期などの影響を受けた。一部商品の製造や出荷は再開しているものの、11月27日時点で完全な復旧には至っていない。
アサヒGHDのシステムはなぜ侵入されてしまったのか
併せて読みたいお薦め記事
アサヒGHDのランサムウェア攻撃被害について詳しく
アサヒGHDと外部セキュリティ機関による調査の結果、攻撃者は9月29日の約10日前に、同社グループ内拠点にあるネットワーク機器を経由してネットワークに侵入を開始したことが判明した。その後攻撃者はパスワードを奪取し、データセンターの管理者権限を悪用してデータセンターへの侵入と偵察を繰り返した。その過程でランサムウェアを一斉に実行し、ネットワークに接続する起動中の複数のサーバや一部PC端末のデータを暗号化した。同社は具体的なネットワーク機器の種類や攻撃者の侵入経路、パスワード奪取の手法は現時点では明かしていない。しかしアサヒグループホールディングス取締役兼代表執行役社長 Group CEOの勝木敦志氏は「データセンターのパスワード管理のプロセスに脆弱性があったことは間違いない」と話す。
調査を通して、従業員に貸与している一部のPC端末から、個人情報を含むデータが流出したことも判明した。アサヒGHDは以前から従業員PCに内蔵された記録媒体へのデータ保存を禁じており、利用が認められているクラウドストレージへの保存を義務付けているが、「一時的にローカルに保管していたデータが影響を受けた形だ」と勝木氏は説明する。
データセンターにあるサーバ内のデータは、インターネット上での流出は確認していないものの侵入の形跡があった。これを受けて、アサヒGHDはグループ各社の顧客や社外の関係先、退職者を含む従業員の氏名や電話番号、住所など計191万4000件の個人情報が流出した恐れがあると公表した。
今回のサイバー攻撃で、商品の製造や生産管理に関わるシステムは影響を受けなかった。しかし受注や出荷に関連するシステムが停止しているため、複数種類の商品がいまだに製造や出荷の停止を余儀なくされている状態だ。一部商品の受注や出荷などの作業は、電話やFAXを使い手作業で実施している。
今後の再発防止策は
アサヒGHDはランサムウェア攻撃の封じ込めやフォレンジック調査(サイバー攻撃の原因や経路を突き止めるための鑑識調査)、システムの復元作業、再発防止を目的としたセキュリティ強化を実施している最中で、安全性が確認されたシステムやハードウェアから段階的に復旧を進めている。EOS(エレクトロニックオーダリングシステム)といった物流関連のシステムを使った受注出荷業務は、12月から順次再開を予定している。完全な事業の回復は、2026年2月になる見込みだ。
全製品の受注や出荷業務の完全復旧までの期間が長引いている理由として、勝木氏は「社外に被害が拡大しないように復元復旧に関わっており、システムを停止しながら慎重に調査手順を踏んでいるため」と説明する。システムの復旧に当たり、ランサムウェアの身代金は支払っていないという。
アサヒGHDは以前から、NISTのサイバーセキュリティフレームワークに準拠したセキュリティ対策を講じており、外部のセキュリティ専門家の助言や、EDR(Endpoint Detection and Response)ツールも採用していた。「これで必要かつ十分なセキュリティ対策を取っていると考えていたが、そうでなかったのは反省点だ」と、アサヒグループジャパン株式会社 代表取締役社長兼CEOの濱田賢司氏は話す。ゼロトラストセキュリティに基づくネットワークセキュリティ対策の採用を進めていた最中に、今回のサイバー攻撃が起こった。
今後の再発防止策として、アサヒGHDは第一に、通信経路とネットワーク制御の再設計によって、接続制限をさらに厳しくすることを挙げる。ゼロトラストに基づくネットワーク構築は今回のサイバー攻撃を受け既に完了しており、メールやWebアプリケーションなどを含むインターネットを経由した外部との接続にはアクセス制限を強化するなど、より安全なネットワークを構築した。侵入経路となったネットワーク機器の脆弱性の改善も既に完了している。
「従来利用していたEDRツールでは巧妙かつ高度な攻撃者の手段を検知できなかった反省から、個々のサーバのEDRの攻撃検知の精度を更に上げなければいけないと考えている」と勝木氏は説明する。
「今回は従業員の尽力で手作業での出荷・受注業務の再開ができたという点で、BCP(事業継続計画)が機能したといえる」と勝木氏は話す。しかし今後システムに大規模な障害が発生した場合や、サイバー攻撃を受けた際も迅速に復旧できるよう、バックアップ戦略やBCPも設計し直す意向だ。「安全性を高めることに限界はないという意識のもと、より強靭なセキュリティ体制の構築を目指していく」(勝木氏)
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
4
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
5
「データストレージの活用方法」に関するアンケート
-
6
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
7
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
8
「プログラマー不要論」にThe Linux Foundationが示した答え
-
9
VBAマクロ“原則ブロック”後に「Office」でマクロを実行する方法
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー