企業におけるランサムウェア攻撃のリスクを最小限に抑えるには、技術的な制御、強力なプロセス、継続的な従業員トレーニングを組み合わせます。以下は、あらゆる規模の組織に適応できる、実践的でビジネスに焦点を当てたガイドです。
1. 強力なバックアップと復旧戦略を構築する
ランサムウェアは、データを復元できない場合に最も強力になります。バックアップはあなたの安全網です。
ベストプラクティス:
- 3-2-1ルールに従う
- データのコピーを3つ
- 2種類のストレージタイプ(例:ローカルNAS +クラウド)
- 1つのコピーをオフラインまたはイミュータブル(変更または削除できない)にする
- 可能であれば、イミュータブルバックアップ(write-once, read-many)を使用する(例:AWS Backup with Vault Lock, Azure Immutable Storage)。
- 定期的に復元をテストする:復元できないバックアップは役に立ちません。少なくとも四半期ごとに完全復元と部分復元をシミュレートします。
- 攻撃者がバックアップを簡単に削除できないように、バックアップの認証情報を通常の管理者アカウントから分離します。
2. 従業員にフィッシングを見抜き、回避するように訓練する
ほとんどのランサムウェア攻撃は、フィッシングメールまたは悪意のあるリンクから始まります。
アクション:
- 継続的なセキュリティ意識向上トレーニングを実施する(例:KnowBe4, Cofense)。内容は以下に焦点を当てます。
- 疑わしいリンクや添付ファイルを認識する
- 予期しない支払いまたはパスワードリセット要求を確認する
- 疑わしいメールを無視せずに報告する
- フィッシングキャンペーンをシミュレートして、回復力を測定および改善します。
- メールクライアント(Outlook、Gmailアドオンなど)に簡単な「フィッシングを報告」ボタンを追加します。
- スタッフに以下を教える:
- URLを確認せずに、メールのリンクをクリックした後で認証情報を入力しない。
- 疑わしい場合は、既知の内部チャネルを介してIT/セキュリティに連絡する。
3. エンドポイント(ラップトップ、デスクトップ、サーバー)を強化する
エンドポイントは最前線です。
a. 次世代のエンドポイント保護を使用する
- EDR/XDRソリューション(例:Microsoft Defender for Endpoint、CrowdStrike Falcon、SentinelOne)を展開して、以下を検出してブロックします。
- 悪意のある実行可能ファイル
- スクリプトベースの攻撃(PowerShell、マクロなど)
- 疑わしい動作(大規模なファイル暗号化、異常な管理者ツールの使用)
- リアルタイム保護と自動更新が有効になっていることを確認します。
b. 積極的にパッチを適用する
- OS、ブラウザ、VPNクライアント、およびサードパーティ製アプリを最新の状態に保ちます。
- 以下のような集中パッチ管理ツールを使用します。
- Microsoft Intune
- WSUS
- 管理環境向けのRMMツール
- 攻撃で悪用されることが知られている重大および高severityの脆弱性を優先します(CISA KEV Catalogで追跡)。
c. リスクの高い機能を無効にする
- 以下をオフにするか、制限します。
- インターネットからのOffice マクロ
- 未使用のリモートアクセスツール(TeamViewer、AnyDeskなど)
- 標準ユーザーに対するローカル管理者権限
- 機密性の高いシステムに対してアプリケーション許可リストを適用します(承認されたアプリのみを実行可能)。
4. メールおよびWebゲートウェイを保護する
悪意のあるコンテンツがエンドユーザーに到達する前に削減します。
メールセキュリティ:
- 安全なメールゲートウェイまたはクラウド保護を使用します(例:Microsoft Defender for Office 365, Google Workspace Security)。
- 以下を有効にします。
- 高度な添付ファイルのスキャンとサンドボックス化
- URLリライトとリンクスキャン
- スプーフィング対策:SPF, DKIM, DMARC
- 外部からのメールには、特に内部からのように見えるアドレスからのメールには、明確なバナーを表示します。
Webセキュリティ:
- DNS/Webフィルタリングを使用します(例:Cisco Umbrella, Cloudflare Gateway)で以下をブロックします。
- 既知の悪意のあるドメイン
- 攻撃でよく使用される新しく登録されたドメインまたは疑わしいドメイン
5. 強力なアクセス制御とゼロトラストの原則を実装する
攻撃者が侵入した場合にできることを制限します。
a. 多要素認証(MFA)をあらゆる場所で使用する
- MFAを以下で有効にします。
- メールアカウント(Microsoft 365、Google Workspace)
- VPNおよびリモートアクセス
- 管理ポータル(クラウドプロバイダー、セキュリティツール、CRM、ERP)
- 可能であれば、フィッシング耐性のあるMFAメソッドを優先します(例:FIDO2キー、番号照合機能付きの認証アプリ)。
b. 最小特権アクセス
- ユーザーからローカル管理者権限を削除します。必要な場合にのみ一時的な昇格されたアクセスを許可します。
- ファイル共有および機密性の高いシステムへのアクセスを役割に基づいて制限します。
- セグメンテーションを使用します。
- サーバーをワークステーションから分離します
- 重要なシステム(例:財務、OT/SCADA)を一般的なユーザーネットワークから分離します
c. ゼロトラストの考え方
- 「決して信頼せず、常に検証する」:ユーザーとデバイスを継続的に検証します。
- デバイスの健全性を監視します。非準拠または管理されていないデバイスからのアクセスをブロックまたは制限します。
6. リモートアクセスとVPNを保護する
リモートアクセスは、ランサムウェアギャングの一般的な侵入ポイントです。
推奨される手順:
- RDPをインターネットに直接公開しない。代わりに:
- VPNまたは安全なリモートアクセスゲートウェイを使用します。
- ネットワークレベルの認証とIP許可リストでRDPアクセスを制限します。
- すべてのVPN接続でMFAを強制します。
- リモートアクセスを使用できるユーザーと、どのデバイスから使用できるかを制限します。
- VPNの認証情報と証明書を定期的に確認およびローテーションします。
7. 重要なインフラストラクチャとサーバーをロックダウンする
サーバーと価値の高い資産は、ランサムウェアの主要なターゲットです。
アクション:
- Active Directoryを強化する:
- ドメイン管理者アカウントを制限および監視する
- 管理者アカウントを通常のユーザーアカウントから分離する
- 保護されたユーザーを有効にし、Tier 0資産を保護する
- ネットワークセグメンテーションを使用して、ラテラルムーブメントを防止する:
- 部門、本番環境、およびバックアップネットワークを分離する
- セグメント間の通信を絶対に必要とされるものに制限する
- ロギングと監視を実装する:
- ログを一元化する(例:Splunk、Elastic、Microsoft SentinelのようなSIEM)
- 異常なパターンを警告する:大規模なファイル暗号化、特権昇格、ログイン失敗
8. ランサムウェアに対するインシデント対応計画を準備する
準備は、インシデントが発生した場合の損害とダウンタイムを大幅に削減します。
ランサムウェアインシデント対応計画には、以下が含まれている必要があります。
- 誰に、どのような順序で電話するか:
- 内部セキュリティ/ ITリード
- リーダーシップおよび法務
- 外部インシデント対応パートナー
- 即時の封じ込め手順:
- 影響を受けたマシンをネットワークから隔離する
- 侵害されたアカウントを無効にする
- 悪意のあるIP、ドメイン、およびハッシュをブロックする
- 以下のコミュニケーションテンプレート:
- 従業員(何をすべきか/すべきでないか)
- 顧客とパートナー(影響が外部に及ぶ場合)
- 規制機関(法律で義務付けられている場合)
- 意思決定ガイド:
- サービスをいつ停止するか
- バックアップからいつ復元するか
- 身代金支払いに関する法的およびポリシー上の立場(法務および保険と調整)
事前に信頼できるインシデント対応プロバイダーとの関係を確立することを検討してください。そうすれば、危機の中で助けを探す必要がありません。
9. セキュリティフレームワークと標準をロードマップとして使用する
認識されているサイバーセキュリティフレームワークを活用して、防御を構築します。
- NIST Cybersecurity Framework (CSF) – 特定、保護、検出、対応、復旧
- CIS Critical Security Controls – 特に:
- 資産とソフトウェアのインベントリと制御
- 管理者権限の制御された使用
- 安全な構成
- メールとWebブラウザの保護
- データ復旧とバックアップ
これらのフレームワークは、ランサムウェアの防止と対応に直接対応しています。
10. サイバー保険と法的要件を検討する
それ自体は制御ではありませんが、サイバー保険とコンプライアンスは重要です。
- 一部のポリシーは以下を提供します。
- 24時間365日のインシデント対応へのアクセス
- 復旧費用、事業中断、および法務サポートの補償
- 確認事項:
- 暗号化に伴うデータ盗難の場合の規制義務(GDPR、HIPAA、PCI-DSSなど)。
- 当局または業界団体への報告要件。
保険会社はまた、ランサムウェアのリスクを軽減することに沿ったベストプラクティスのチェックリストを共有することがよくあります。
11. 簡単な優先順位チェックリスト(最初にすべきこと)
すぐに開始できる計画が必要な場合:
- メール、VPN、および管理者アカウントでMFAを有効にする。
- 少なくとも1つのオフライン/イミュータブルコピーを使用して、信頼性の高い、テスト済みのバックアップを実装します。
- **エンドポイント保護(EDR)**を展開し、自動更新が有効になっていることを確認します。
- スタッフ向けのフィッシング意識向上トレーニングとシミュレートされたフィッシングを開始します。
- 公開されているRDPを無効にし、すべてのリモートアクセスを保護します。
- 重要なシステムとインターネットに接続されたサービスにパッチを適用します。
- ランサムウェアプレイブックを文書化し、テーブルトップ演習を実施します。
役立つ外部リソース
貴社の企業規模、業界、および社内にIT/セキュリティ部門があるかどうかをお知らせいただければ、貴社の環境に適した、段階的なランサムウェア対策ロードマップをご提案できます。