ランサムウェアは、今日のデジタル社会における不幸な現実となっています。2021年上半期だけで、ランサムウェア攻撃はすでに151%増加していました。これは2020年上半期と比べた数字です。
脅威アクターが個人または組織のファイルを暗号化し、その復号と引き換えに身代金を要求するこのタイプのサイバー攻撃は、本質的に破壊的であり、甚大な経済的損失をもたらします。ランサムウェア攻撃の脅威に対処する最善の方法は、あらかじめ備えておくことです。
続きを読む: ランサムウェア対策のベストプラクティス
ランサムウェア攻撃を検知する方法
ランサムウェア攻撃への対策で重要なのは、組織に大きな被害が及ぶ前に検知し、攻撃を未然に食い止めることです。ここでは、ランサムウェア攻撃を検知する方法を紹介します。
- 特権アクセス管理(PAM)を利用する:PAMにより、組織は企業のIT環境における特権IDとそのアクティビティを制御、監視、保護、監査できます。
- データを分離する:分離によって機密データを保護できます。バックアップによってデータを分離すれば、ファイルを保護できるだけでなく、通常なら分離されたデータに向けられることのない不審なネットワークトラフィックも検知しやすくなります。
- ゼロトラストを導入する:ゼロトラストポリシーを導入すると、ハッカーが検知されずにネットワークを操作できる権限へと昇格することが難しくなります。
- 適応型モニタリング:脅威ハンティングを実施することで、ネットワークはすでに侵害されていると想定し、存在する脅威を探し出して排除します。
- クラウドアクセスセキュリティブローカー(CASB)を利用する:CASBによって、組織はネットワーク上のポリシー設定、リスク管理、アクションの監視を行えます。このツールは、クラウドアプリケーション一式を保護します。
- サンドボックスでテストする:新しいファイルや認識されていないファイルを扱う場合は、ネットワークに公開する前に、まずサンドボックス環境でテストするのが有効です。これにより、脅威がネットワーク全体に被害を及ぼすのを防げます。
続きを読む: 主要なエンドポイント検知・対応(EDR)ツール
ランサムウェアを防ぐ7つの方法
ランサムウェアの検知は、最後の防衛線です。ここでは、検知段階に入る前から実施できるランサムウェア対策を紹介します。
- ソフトウェアパッケージを常に最新の状態に保つ: 最新のソフトウェアパッケージには通常、企業を攻撃にさらすセキュリティ上の脆弱性そのものを修正する更新が含まれています。
- ユーザーフレンドリーな方法で対策を導入する:従業員がセキュリティポリシーに従うために過度な負担を強いられると、こうした対策を回避する可能性が高まります。
- 多要素認証(MFA)を利用する:MFAは、企業ネットワークへの不正アクセスの可能性を低減します。ネットワークへのアクセスに、少なくとも2つの情報の提示を必須にできるためです。通常、そのうち1つはパスワードで、もう1つはワンタイム認証コードです。
- セキュリティガイドラインに従う重要性を従業員に教育する:従業員がリスクを認識していれば、セキュリティ対策に従い、ネットワークの利用中も異常に警戒する可能性が高まります。
- メールのスパムフィルターを導入する:ランサムウェア攻撃の多くは悪意のあるメールから始まります。しかし、効果的なスパムフィルターによって、ランサムウェア攻撃を受けるリスクを大幅に低減できます。
- 重要なデータをオフラインでバックアップする:クラウドへのバックアップは便利です。しかし、分離されたオフラインバックアップがあれば、ランサムウェア攻撃者によるデータ侵害を防ぐうえで大きな効果があります。
- 個人所有のデバイスを制限し、安全を確保する:個人所有のデバイスは、ネットワークに脅威を容易に持ち込む可能性があります。オフィスのデバイスほど入念な検査を受けていない場合があり、攻撃者にとってネットワークへ侵入する簡単な経路になり得ます。
eSecurity Planetで続きを読む: ランサムウェア攻撃を防ぐ方法:20のベストプラクティス
ランサムウェア攻撃を受けたときの対処法
万が一、組織がランサムウェア攻撃を受けた場合でも、ランサムウェアの拡散と被害を抑えるために実行できる手順があります。
- 影響を受けたデバイスを隔離する:ランサムウェアの種類によっては、ネットワーク上のほかのデバイスへひそかに拡散します。そのため、一部のデバイスがランサムウェアの被害を受けた場合は、ほかのデバイスへの感染を防ぐため、該当するデバイスを隔離することが極めて重要です。
- ランサムウェアを特定する:攻撃者は通常、身代金要求メモや、暗号化後にのみ現れるファイル拡張子に情報を残します。これを手がかりにランサムウェアを特定し、修復に移ることができます。
- ランサムウェアを削除する:もしエンタープライズグレードのセキュリティツールを導入していない場合でも、デバイスからランサムウェアを削除できる無料のオンラインツールがあります。
- デバイスをリセットして消去する:ランサムウェア削除ツールを利用できない場合は、影響を受けたデバイスをリセットして消去するのが最善です。
- バックアップから復元する:まず、バックアップ自体もランサムウェアに感染していないことを確認するため、バックアップを検査する必要があります。
続きを読む: サイバーセキュリティ演習に関するよくある5つの質問への回答
最善の予防策は、あらかじめ備えておくこと
ランサムウェア攻撃はますます蔓延し、企業を破壊する可能性があります。幸い、ゼロトラストポリシーの導入、多要素認証の利用、重要なデータのオフラインバックアップなど、ランサムウェアを未然に検知・防止する方法があります。
ランサムウェアに感染しないに越したことはありません。しかし、組織が感染した場合でも、組織のデバイスからランサムウェアを削除するために講じられる対策があります。攻撃を受けた場合は、この危機から学び、再発を防ぐために、より優れたセキュリティポリシーを導入することも重要です。