徹底解説「ランサムウェア」の脅威と対策【最終回】
「ランサムウェア対策製品」選びに失敗しない“4つのチェックポイント”(1/3 ページ)
ランサムウェア対策に役立つセキュリティ製品をどう選べばよいのか。失敗しない4つのチェックポイントを伝授する。
2016年に入り、身代金要求型不正プログラム(マルウェア)の「ランサムウェア」による被害が法人組織で急激に拡大しています。これを受け、各セキュリティベンダーはランサムウェア対策に有効なさまざまな製品/技術をリリースしてきました。法人組織は自社の環境を考慮し、有効なランサムウェア対策製品(注)を適切に選択しなければなりません。
※注 ランサムウェア対策専用のセキュリティ製品だけでなく、ランサムウェア対策機能を備えた既存のセキュリティ製品も含む。
連載第2回「図解で分かる 『ランサムウェア』に有効なセキュリティ対策はこれだ」では、ランサムウェアの挙動や、その対策ポイントについて解説しました。最終回となる今回は、法人組織におけるランサムウェア対策製品の選び方について解説。併せて、ランサムウェア対策をどのように強化していくべきかについて説明します。
併せて読みたいお薦め記事
徹底解説「ランサムウェア」の脅威と対策
ランサムウェアにどう対処すべきか
ランサムウェアに有効なセキュリティ技術
ランサムウェア対策製品の選定に当たっては、どのようなセキュリティ技術が搭載されているかに目を向けることが重要です。ここでは、連載第2回で解説した対策ポイントである
- Web経由の侵入をブロック
- メール経由の侵入をブロック
- 特徴的な動きを検知してブロック
- ネットワークでのデータ暗号化を早期発見
の4つそれぞれを実現する、有効なセキュリティ技術について解説します。
Web経由の侵入をブロック: URLが不正かどうかを判断する技術
Webを経由したランサムウェアの侵入対策としては、エンドユーザーがアクセスするWebサイトが安全かどうかをURLでチェックする技術が有効です。不正サイトへのアクセスをブロックできるので、ランサムウェアを配信しているWebサイトへのアクセスを阻止して感染を防ぐことが可能です。またランサムウェアがデータを暗号化するために、外部の不正なサーバ(C&Cサーバ)に情報を取りに行くといった通信を止めて、暗号化活動を阻止できます。このURLチェック技術を実装したセキュリティ製品の代表例は「Webゲートウェイ製品」です(図1)。
こうしたURLチェック機能を備えたランサムウェア対策製品を選定する場合、Webアクセス先の評価に使用するデータベースの充実度を確認してください。具体的には、不正なURLの情報がどれだけ含まれているのか、どのようなインフラを駆使してどのくらいの頻度でデータベースを更新しているのか、といった情報を確認します。各製品またはベンダーが保有している不正なURLの数と、最新脅威情報への対応速度が製品選定のポイントになります。
メール経由の侵入をブロック:添付ファイルをサンドボックスでチェックする技術
メールを経由したランサムウェアの侵入対策として、スパムメールの添付ファイルを「サンドボックス」技術でチェックすることが有効です。サンドボックス技術は、システムに影響を与えない隔離領域で実際にプログラムを動作させて、マルウェアかどうかを判断する技術です(参考:未知のマルウェアを見つけ出す「サンドボックス」の失敗しない選び方)。添付ファイルが未知のマルウェアの場合でも、添付ファイルを仮想環境で実行し、その挙動からマルウェアを検知してブロックできます。サンドボックス技術の隔離領域には、一般的には仮想環境が利用されます。メールフィルタリング機能を備えた「メールゲートウェイ製品」に、サンドボックス技術を実装する動きがあります(図2)。
サンドボックス技術を搭載したランサムウェア対策製品を選定する場合には、解析に利用する仮想環境をカスタマイズして、自社で運用している環境と同じ環境にできるかどうかを確認してください。自社環境に対するマルウェアの影響をより正確にチェックするために重要です。例えば日本語OSや「一太郎」といった日本特有のソフトウェアを解析対象に含めることができるかどうか、などが確認のポイントになります。
最近ではサンドボックス技術による検知を回避する「アンチサンドボックス」機能を備えたマルウェアも登場しています。例えば仮想環境でのファイル実行後、一定時間スリープすることでサンドボックスの検出をすり抜けるといった行動を取ります。こうした新たなマルウェアへの対処が可能かどうかも確認が必要です。
特徴的な動きを検知してブロック:ランサムウェア特有の振る舞いを検知する技術
ランサムウェアの特徴的な動きを検知する対策としては、「振る舞い検知」技術が有効です。ランサムウェアにはデータの暗号化をはじめ、幾つかの特徴的な挙動があります。こうした独特の挙動を基にランサムウェアを検知し、その動作をブロックします。振る舞い検知技術は、マルウェア対策製品をはじめとするエンドポイントセキュリティ製品への実装が進んでいます(図3)。
中には「ランサムウェアによる暗号化と、エンドユーザーが通常業務でデータを暗号化する動作は同じであり、判別が困難なのではないか」と考える人もいるでしょう。しかし例えば、短時間で次々とデータを暗号化する動作は、通常の業務では考えられません。振る舞い検知技術は、こうした考えを基に正常と異常とを区別し、ランサムウェアを検知するのです。
最近ではランサムウェアの挙動を検知した後に、暗号化されたデータをバックアップデータから自動的に元に戻す製品も出てくるなど、機能の多様化が進んでいます。振る舞い検知技術を搭載したランサムウェア対策製品を選定する場合は、ランサムウェアのどのような挙動を検知できるのかを確認するだけでなく、実際に製品を検証して、誤検知が出る頻度や製品の機能、運用方法についても確認することがポイントです。
ネットワークでのデータ暗号化を早期発見:感染端末を素早く見つける技術
ランサムウェアに感染した場合、感染端末のデータだけでなく、その端末が接続する社内LANの共有フォルダ内にある業務データも暗号化される危険があります。こうした脅威への対策にはLANの監視が有効です。常にLANを監視しておくことで、ランサムウェアによる不審な通信が発生した場合でも、迅速に感染端末を特定できます。感染端末の特定後は、端末をLANから切り離すなどの対処をすることで、LAN内にあるデータを守ることができます。
とはいえLANの通信ログを全てチェックする運用は現実的ではありません。実際にはLANを流れる不審な通信を検知し、チェックすることになります。そのためLAN監視技術を実装したランサムウェア対策製品を選定する場合は、LANを流れる通信に対して、どのような通信を不審だと判断するのかが重要になります。不審な通信を検知するためのルールやシグネチャの種類、充実度を確認してください。
Copyright © ITmedia, Inc. All Rights Reserved.
徹底解説「ランサムウェア」の脅威と対策
個人だけでなく企業にも影響が広がる身代金要求型マルウェア「ランサムウェア」の脅威。ランサムウェアとは何者なのか。企業はどう対処すべきなのか。詳しく解説する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
6
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
7
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
8
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
9
「IoT通信環境の構築・運用」に関するアンケート
-
10
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー