AIランサムウェアのネットワーク防御:戦術の変化に伴う新たな優先事項

Check Pointの新しい調査は、ランサムウェア運営者の活動方法の変化と、従来のバックアップ&リストアだけではもはや十分ではない理由を浮き彫りにしている。データは直感に反することを示している。バックアップと復旧技術が向上するにつれて、攻撃者は諦めていない。彼らは適応しているのだ。身代金支払い率は6年連続で低下し、2019年の約85%から現在は約23%となっている。この低下は攻撃者の戦略を再形成し、セグメンテーションや制御されたリモートアクセスなどのネットワークレベルの防御により大きな圧力をかけている。

これはビジネスシステムの保護に責任を持つすべての人にとって重要であり、AIランサムウェアのネットワーク防御をめぐる広範な議論にとっても重要である。かつては任意と感じられたツール(セグメンテーション、VPNゲート付きアクセス、最小権限ネットワーキング)が、補助的なものから中心的役割を担うようになっているのだ。

AIが参入障壁をどのように下げているか

Check Pointの調査は、人工知能がランサムウェア事業を運営するために必要な技術的スキルを低下させる要因となっていることを指摘している。かつて専門的なコーディング知識、カスタムマルウェア開発、標的環境への深い精通を必要としたタスクは、AIツールによって加速または自動化できるようになった。これは必ずしもAIが一夜にして新しい攻撃カテゴリを生み出していることを意味するわけではないが、より多くの人々がより少ない経験でランサムウェア事業に参加できるようになり、既存のグループはより速く、より大規模に活動できるようになることを意味する。

この参入障壁の低下は、ランサムウェアの状況ですでに見えている広範なパターンにつながっている。ランサムウェアエコシステムが数十のアクティブなグループに分裂しているという報道で取り上げられているように、この分野は少数の支配的なプレーヤーの周りに集約されつつあるわけではない。代わりに、より小さく、より機敏な多数の運営体に分裂している。AIツールは、かつて障壁となっていたリソースなしで信頼できる攻撃を開始することを小規模または新興グループにとって容易にすることで、この断片化を加速させている可能性が高い。

支払い率の低下がなぜ攻撃者をデータ窃取へと向かわせるのか

身代金支払い率の低下は、ランサムウェアが衰退している兆候ではない。暗号化だけではもはや信頼できる収入源ではなくなったという兆候である。組織が支払いなしでバックアップからシステムを復元できる場合、暗号化がかつて提供していたレバレッジは消え去る。攻撃者はこれに対応して、ファイルをロックするだけに頼るのではなく、公開の脅威に基づくデータ窃取と恐喝へと重点を移している。

これは防御側にとって意味のある区別である。「優れたバックアップがあるからカバーされている」という考えに基づくランサムウェア戦略は、脅威の暗号化側面には対応するが、暗号化が発生する前にデータがコピーされ、外部に持ち出されるのを防ぐことはほとんどない。攻撃者がネットワーク内を横方向に移動し、機密データストアを見つけ、静かに情報を抽出できるならば、バックアップは攻撃のその部分には無関係になる。恐喝の脅威は「データを取り戻すためにお金を払え」から「すでに持ち出したデータをリークされたくなければ払え」へとシフトする。

バックアップが不十分な点:セグメンテーションと制御されたアクセスの根拠

ここで、ネットワークアーキテクチャが復旧計画と同じくらい重要になる。バックアップはデータ損失を防ぐが、攻撃者がフラットなネットワークを閲覧し、システム間を移動し、そもそも触れることを許可されていなかったデータに到達するのを防ぐことは何もしない。この環境では、2つの制御がより重要になる:

ネットワークセグメンテーションは、攻撃者が初期アクセスを得た後に移動できる範囲を制限する。侵害されたデバイスが、機密システムへの経路が制限された隔離されたセグメントにある場合、AI支援ツールが攻撃者の侵入を迅速に助けたとしても、侵害の爆発半径は劇的に縮小する。

VPNベースおよびアイデンティティ対応アクセス制御は、内部リソースに到達できる人とものを根本的に制限する。誰かが境界内に入ったら広範なネットワークアクセスを許可するのではなく、最新のアクセスアプローチはアイデンティティとデバイスの状態を継続的に検証し、トラフィックを制御された暗号化チャネルを通じてルーティングする。これにより、単一の侵害された認証情報やエンドポイントがネットワーク全体へのゲートウェイになる可能性が減る。

これらを組み合わせることで、バックアップでは対応できない攻撃チェーンの部分、すなわちデータ窃取が実際に発生する偵察と横方向移動の段階に対処できる。

これがあなたにとって意味すること

ITおよびセキュリティチームにとって、結論は明確である。復旧計画とアクセス制御は、補完的として扱うべきであり、交換可能として扱うべきではない。優れたバックアップは暗号化によるダウンタイムとデータ損失から保護するが、窃取を防ぐことはできない。そして窃取こそが、攻撃者がますます依存するレバレッジとなっている。ネットワークがどれほどフラットかセグメント化されているか、リモートおよび内部アクセスがどれほど厳密に制御されているかを確認することは、会社の規模に関係なく実用的な次のステップである。

個人ユーザーや小規模組織にとっても、この原則は縮小して適用される。単一のデバイスやアカウントが到達できる範囲を制限し、リモート接続に強力なアクセス制御を使用し、異常なアカウント活動に懐疑的であることはすべて、1つの侵害されたエントリポイントが大規模な侵害に発展する可能性を減らす。

実践可能な要点

  • バックアップだけに頼らないこと。暗号化には対応するが、現在主要な恐喝戦術となっているデータ窃取には対応しない。
  • ネットワークセグメンテーションを監査して、デバイスやアカウントが侵害された場合の横方向移動を制限する。
  • 広範な境界信頼ではなく、アイデンティティ検証によるVPNおよびリモートアクセス制御を強化する。
  • ランサムウェアグループがどのように進化しているかを常に把握する。AIツールは断片化されたエコシステム全体で、より多くの、より小規模な、より迅速に移動する事業を可能にしている。
  • AIランサムウェアのネットワーク防御を、一度きりのアップグレードではなく、継続的な多層戦略として扱う。

AIがランサムウェアの経済性と仕組みを再形成し続ける中、最も持ちこたえる組織は、復旧だけでなくネットワーク防御を第一の保護線として扱う組織である。