ランサムウェア被害の現実と対策
77%が標的に――医療機関を狙う攻撃の実態と、求められる対策
医療機関の77%が過去12カ月に標的になり、半数超が身代金を支払った。身代金を支払っても、データの復旧や秘匿は保証されない。ID基盤侵害の深刻化も明らかになった。
「身代金の支払いは次の攻撃への頭金だ」――サイバーセキュリティ企業SemperisのCEO、ミッキー・ブレスマン氏はこう警鐘を鳴らす。実際に支払いに踏み切る組織はあるが、復旧や情報の秘匿が確実に担保されるわけではない。では、こうした現実を踏まえ、何を優先し、どこに投資すべきなのか。
サイバーセキュリティ企業Semperisが委託し、調査会社Censuswideが実施した調査で、医療機関が攻撃者に狙われている実態が明らかになった。Censuswideが医療を含む複数産業のITおよびセキュリティ担当者1500人を対象に、調査を実施したものだ。
医療を直撃する攻撃の現実
併せて読みたいお薦め記事
医療データの脅威分析
連載:ランサムウェア攻撃者との交渉ガイド
Censuswideの調査では、医療機関の回答者の77%が「過去12カ月に自組織がランサムウェア(身代金要求型マルウェア)の標的になった」と回答し、そのうち53%で侵入や暗号化が実際に発生した。医療分野が継続的にサイバー攻撃にさらされている現実が浮き彫りになった。
全業界では、前年と比べて「過去12カ月のランサムウェア攻撃の報告件数」が少ない結果となった。それでも多くの組織が身代金を支払い、複数回の支払いを報告した回答は全体の55%に上った。医療分野に限ると、40%が1回、42%が2回の攻撃を経験。12%は同時に複数の攻撃を受け、35%は攻撃間隔が1~6日だったと答えた。
身代金支払いの実態と他業界比較
医療分野では約53%が身代金を支払った。支払額は、過半数が50万米ドル以下、39%が50万~100万米ドルの範囲に集中した。一方で「支払い率」という観点では、医療は本調査に含まれる他業種より相対的に低い。例えばITおよび通信は75%、金融は77%、政府機関は57%が支払いを報告している。つまり、医療は他業界より支払いに踏み切る割合は低めだが、半数超が支払っているという事実は重い。
SemperisのCEOミッキー・ブレスマン氏は次のように述べた。「身代金の支払いは、決してデフォルトの選択肢であってはならない。会社が選択の余地のない状況に追い込まれることもあるが、それは攻撃者の資金源になり、再攻撃の動機付けにもなると認識すべきだ。惨禍の連鎖を断つ唯一の方法は、「レジリエンス」(障害発生時の回復力)に投資し、身代金を払わないという選択肢を持つことだ」
世界全体の結果でも、身代金を払っても復旧は保証されていない。支払った被害者の15%は「復号鍵が壊れていた、または鍵自体が提供されなかった」と回答した。仮に有効な鍵を受け取り復旧できた場合でも、その後に攻撃者が盗んだデータを公開した事例がある。
アイデンティティー(ID)基盤への影響と被害
医療分野では、過去12カ月にランサムウェア攻撃を受けた回答者の78%が、アカウントや認証、認可、ディレクトリといった「ID基盤」の侵害を受けたと答えた。ID基盤の侵害は、データ漏えいやブランド毀損、雇用の喪失など深刻な影響を及ぼす。現在の攻撃は、初期侵入や横展開の多くがID基盤に依存しており、IDセキュリティの強化は喫緊の課題である。
レジリエンス強化に向けた提言
Semperisは、サイバーレジリエンスへの投資強化がリスク低減の鍵だと指摘した。報告書に寄稿した専門家パネルは、次の取り組みを推奨している。
- ランサムウェアの開発や、展開戦術の変化を見据えた備え
- 対応計画の文書化と定期的な訓練およびテスト
- パートナーやサプライチェーンベンダーのセキュリティ評価
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)の前長官で、Semperisの報告書の寄稿者であるジェン・イースタリー氏は、次の通り語った。「ランサムウェアは避けがたい日常ではなく、まれな異常事態に押し戻せると信じている。それが私の生きたい世界だ。サイバー攻撃が航空機の衝突と同じくらいまれな世界。私たちはそこに到達できると信じている」。
翻訳・編集協力:雨輝ITラボ(リーフレイン)
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[LRM株式会社] 「標的型攻撃メール」事例・サンプル集 -
製品資料
[LRM株式会社] セキュリティ教育はなぜ「年間計画」を立てる必要があるのか? -
製品資料
[LRM株式会社] セキュリティの重要性が伝わらない…… 効果がない社員教育から脱却する方法 -
製品資料
[LRM株式会社] 「標的型攻撃メール訓練」導入ガイド 社員の意識を確実に高める仕組みの作り方 -
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
2
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
3
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
4
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
5
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
6
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
7
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
8
「Windows派」「Linux派」を分ける決定的な違い
-
9
現役エンジニアに聞く「顔認証システム」開発の舞台裏
-
10
生成AIの7割が「別画面・コピペ運用」 “導入”は進んでも定着せず
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー