サイバー保険は“万能”ではない
保険会社すら防げない? 「身代金支払い」を巡るサイバー保険の“残酷な現実”
「サイバー保険」は、企業がサイバー攻撃を受けた際の“最後のとりで”になり得る。しかし保険に加入してさえいれば全損害を補填できるわけではない。4つの漏えい事例から学ぶ、組織を追い詰める致命的な要素とは。
どれほど強固なセキュリティ対策を講じても、サイバー攻撃の脅威から完全に逃れられる組織は存在しない。米連邦捜査局(FBI)が発表した2025年版の報告書によると、2025年のサイバー攻撃による損失額は208億7700万ドルに達し、2024年から26%増加した。
組織がひとたびデータ漏えいを許せば、その被害は単なるシステムの復旧費用にとどまらない。長期間の事業停止、社会的信頼の失墜、ステークホルダーからの巨額の損害賠償請求など、数年間にわたって企業経営を圧迫する致命的な事態に発展する。こうした脅威は、従来の企業向け保険の基本契約ではカバーし切れないのが実情だ。
そこで企業の「最後のとりで」になるのがサイバー保険だ。これはサイバー攻撃によって生じる金銭的なリスクを第三者に転嫁し、被害を受けた組織が損失や事業の中断から立ち直るのを助けるための金融商品だ。
だが、「保険に加入してさえいれば万全」というわけではない。本稿は大規模なサイバー攻撃を受けた4つの組織の事例と、各組織が直面した「究極の選択」を紹介する。インシデントにおいて何が奏功し、何が失敗だったのか。いざというときに組織を守り抜くための、サイバー保険の現実と明暗を分けた決定的なポイントを明らかにする。
サイバー保険会社自体の漏えい被害
併せて読みたいお薦め記事
サイバー保険の注意点
保険持株会社CNA Financialで発生したデータ漏えいは、保険業界を揺るがした最大級のランサムウェア(身代金要求型マルウェア)事件の一つだ。同社自体がサイバー保険の主要なプロバイダーであったため、その衝撃はさらに大きかった。
2021年3月、CNA Financialはサイバー攻撃を受け、社内メールや従業員向けサービスを含むネットワークとシステムが停止した。後にこの攻撃は、ロシアとの関連が指摘される攻撃グループ「Evil Corp」が開発したマルウェアの亜種を用いた、「Phoenix」というグループによるランサムウェア攻撃だと判明する。VPN(仮想プライベートネットワーク)経由で接続されたリモートシステムを含む、社内LAN内の1万5000台を超えるデバイスが暗号化された。この広範囲にわたるシステム停止によって、同社はITインフラの一部を遮断し、専門家や法執行機関に調査を依頼する事態に陥った。
CNA Financialは、システムへのアクセス権を取り戻すために約4000万ドルの身代金を支払う決断を下した。当初の要求額である6000万ドルから交渉によって減額させたものの、公表された身代金の支払い額としては当時最大級のものだった。
この事件では、サイバー保険が皮肉な役割を演じることになった。大手サイバー保険会社であるCNA Financialは、他社の復旧を助けるための保険商品を販売していたが、いざ自社が被害に遭うと、その損害は自らが被保険者として加入していたサイバー保険の補償枠だけでは完全には補填(ほてん)できない見込みであることを、米証券取引委員会(SEC)への提出書類の中で明らかにしている。
顧客データを守るための苦渋の決断
2023年8月、カジノとホテルの運営事業を手掛けるCaesars Entertainmentが、IT業務の外部委託先を標的にしたソーシャルエンジニアリング攻撃の被害に遭った。「Scattered Spider」というグループに関与する攻撃者が、同社の従業員になりすまして委託先の担当者を欺き、アクセス権限を奪い取ったのだ。システムに侵入した攻撃者は、ロイヤリティープログラムに関連する大規模なデータベースを窃取した。これによって、会員の運転免許証番号や社会保障番号を含む個人情報が漏えいした。
攻撃者は約3000万ドルの身代金を要求した。Caesars Entertainmentは最終的に、盗まれたデータの削除を条件として1500万ドルを支払う道を選んだ。この支払いの決断によって、カジノやホテルの運営はほぼ滞りなく継続された。これは、ランサムウェア事件に直面した組織が、いかに重い究極の選択を迫られるかを示す一例だと言える。
規制当局への報告においてCaesars Entertainmentは、身代金の支払いに加え、調査や修復に要した総費用の一部について、サイバー保険によって補填される見込みであることを明らかにした。
身代金の支払いを拒否
Caesars Entertainmentの事件から程なくして、リゾート運営会社MGM Resorts Internationalも同様の被害に遭った。Scattered Spiderが再びソーシャルエンジニアリングを使い、従業員になりすましてITヘルプデスクに認証情報をリセットさせ、システムへの侵入に成功したのだ。攻撃者はランサムウェアを展開してシステムを暗号化。これを受け、MGM Resorts Internationalは被害の拡大を防ぐためにシステムの大部分を自ら緊急停止せざるを得なくなった。
MGM Resorts Internationalは攻撃者への支払いを拒否し、自力での復旧を選択した。その結果、ラスベガス全域のホテルやカジノで、スロットマシンの停止、客室のデジタルキーの不具合、予約システムのダウンといった広範囲な混乱が数日間にわたって継続し、顧客体験と収益に深刻な打撃を与えた。同社は後に、氏名や連絡先、一部の社会保障番号を含む個人情報が攻撃者によって不正に取得されたことを認めている。
サイバー保険によって損失の一部は軽減されたものの、金銭的な打撃を完全に取り除くことはできなかった。MGM Resorts Internationalは事業中断やランサムウェア関連の費用を最大2億ドルまでカバーする保険に加入していたが、それでもこの事件による全体的な財務的損失は約1億ドルに達した。これには事業中断に伴う8400万ドルの逸失利益と、外部コンサルタントへの報酬や法務費用として支払った1000万ドルの費用が含まれる。
MFAの不備で保険金が下りなかった自治体
2024年2月に発生したカナダのオンタリオ州にあるハミルトン市へのサイバー攻撃は、保険の適用条件を満たさないことが、いかに組織を無防備な状態にするかを浮き彫りにした。攻撃者は、外部に公開されていた脆弱(ぜいじゃく)な認証情報を突き、市内のネットワークに侵入した。この事件によって、市のITインフラの8割がまひした。事業ライセンスの発行、固定資産税の処理、交通計画などの重要な公共サービスが数週間にわたって停止し、一部のバックアップデータは復旧不可能な状態に陥った。
攻撃者は1850万カナダドルの身代金を要求した。ハミルトン市は、提供される復号ツールの信頼性が低いことや、犯罪組織への資金提供につながる懸念から、支払わないことを決定した。代わりに、市は復旧作業にほぼ同額の約1830万カナダドルを投じた。
通常であれば、同市が加入していたサイバー保険によってこれらの損失は補填されるはずだった。しかし、保険の適用条件となっていた多要素認証(MFA)をITチームが完全に導入していなかったことが判明し、保険金の支払請求は却下された。適切なセキュリティ対策を怠った結果、財政負担を市民の税金で全額賄うことになったのだ。
サイバー攻撃による被害が続出し、情報漏えいがもたらす影響が深刻さを増す中、組織は自らの事業や評判、そして財務状況を守るために、サイバー保険の役割をあらためて検討すべきだ。攻撃者の要求に従うか、あるいは毅然(きぜん)とした態度を貫くかにかかわらず、どのような損害が補償され、どのような対策が保険適用のために必要なのかを正確に把握しておくことが不可欠だ。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ビザスク] 製造業の新事業創出 成功の鍵は「タラレバ問題克服」と「3つの判断ポイント」 -
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
2
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
3
AIが本番環境を削除し復旧に13時間 「暴走」ではなかったAWS事例
-
4
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
5
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
-
6
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
7
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
8
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
9
Microsoft 365の知られざる5つの裏口 パスワードを変えても攻撃者は消えない
-
10
DX導入企業の3割超がむしろ「負担増」 9割が陥る“内製化のわな”
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
4
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
5
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
10
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー