身代金を支払っても何も保証されない
オーストラリアとニュージーランドを対象にした新しい調査は、セキュリティ専門家が何年も警告してきたことを具体的な数字で裏付けた。ランサムウェアの身代金要求に応じることは賭けであり、保証ではない。Insurance Businessの報道によると、この地域でランサムウェア攻撃を受けた組織の34%が身代金を支払うことを選んだ。そのうち36%は、攻撃者が復号キーとアクセスを提供しなかった、あるいは後日さらに金銭を要求して戻ってきたために、支払いでもデータを復元できなかったと回答した。
支払いの3件に1件以上は、実際の復旧につながっていない。支払うかどうかを検討している組織にとっても、侵害されたシステム内に個人データが保存されている顧客、従業員、患者にとっても、これは厳しい現実を突きつけるものだ。ランサムウェアは決して単純な取引ではなく、このデータは、攻撃者の要求に応じた被害者でさえ、結局はしばしば損をしたまま放置されることを裏付けている。
「とにかく支払えばいい」が誤った問いである理由
ここでの保険業界の視点は示唆に富む。ブローカーや保険会社は従来、ランサムウェアの議論を「支払うか支払わないか」の二者択一で組み立ててきた。しかし、この失敗率は、その問いが的を完全に外していることを示している。たとえ支払いが成功しても、攻撃者がすでに機密システムへアクセスし、データをコピーまたは持ち出し、いつでも再び侵入できることを示したという事実は消えない。
これは、恐喝経済が定着させてきたより広いパターンを反映している。なぜ恐喝経済が存続するのかの記事で取り上げたように、ランサムウェアグループは、支払いがどれほど不確実であっても、業界を維持できるほど一般的であるからこそ、ビジネスモデルを適応させてきた。支払われた身代金の3分の1以上が、機能する復号手段やすっきりした解決を提供しないということは、多くの犯罪組織がずさんな運営をしているか、意図的に不誠実であるか、最初の支払いを解決ではなく更なる恐喝の足がかりとして利用していることを示唆している。
インシデント対応計画を構築している組織にとって、このデータは根本的な転換を促す。本当の問いは「支払い後にどうすればすべてを復旧できるか」ではなく、「そもそも支払うかどうかにかかわらず、何を復旧できるか」だ。これにより、ランサムウェアへの備えは、交渉よりもレジリエンス(回復力)を中心に再構成される。
予防は依然として交渉に勝る
失敗する恐れのある身代金支払いに対する最も効果的な防御は、そもそも支払いを検討する必要がないようにすることだ。実用的な対策をいくつか講じることで、攻撃者の優位性を一貫して減らせる。
- オフラインで不変のバックアップ。 攻撃者が一切触れていないバックアップからデータを復元できれば、身代金の話自体が緊急のものではなく任意のものになる。
- ネットワークのセグメンテーション。 侵入者がネットワーク内でどこまで移動できるかを制限することで、1回の侵害による影響範囲が縮小し、攻撃者が一度にすべてを暗号化することはできなくなる。
- 保存中の機密データの暗号化。 攻撃者がファイルを持ち出したとしても、暗号化されたデータは二次的な恐喝や転売にはるかに使いにくい。
- 多要素認証と強力なアクセス制御。 ランサムウェアの被害の多くは、1つの認証情報が侵害されたことから始まる。多要素認証(MFA)は、かなりのケースでその侵入口をふさぐ。
これらの対策はどれも特殊なものではない。標準的な推奨プラクティスだが、このデータによれば、そもそも攻撃者と交渉する羽目に陥る組織がこれほど多いことを考えると、あまりにも多くの組織がまだこれらを十分に導入していない。
初期侵入への露出を減らす
ランサムウェアは暗号化から始まるのではない。最初の侵害から始まり、多くの場合、フィッシングで盗まれた認証情報、露出したリモートアクセスポイント、未パッチのソフトウェアを経由する。ここで、強力な認証と制限されたアクセス範囲で構成されたVPNを含むネットワークレベルの保護が補助的な役割を果たす。VPNだけではランサムウェアは止められないが、リモート接続を暗号化・認証することで攻撃対象領域を減らし、攻撃者が認証情報を傍受したり、露出したサービスを入口として悪用したりするのを難しくできる。
これがあなたにとって意味すること
あなたが、攻撃対象になり得る組織にデータを預けている個人なら、この調査は、たとえ組織が身代金を支払ったとしても、ランサムウェア攻撃がきれいに終わることはほとんどないことを思い出させてくれる。暗号化の前に持ち出されたデータは、支払いの有無にかかわらず漏えいまたは売却される可能性がある。自分の情報が侵害に関係しているという通知を受け取った場合は、それを深刻に受け止め、再利用したパスワードを変更し、その侵害に言及したフィッシング詐欺に注意し、アカウントに不審な動きがないか監視しよう。
企業にとってのメッセージも同様に直接的だ。身代金の支払いは復旧計画ではなく、実際に失敗する可能性がある最後の手段だ。保険は金銭的損失の補填には役立つかもしれないが、攻撃者が最初から返すつもりのないデータを復元する保険など存在しない。
実践すべきポイント
- 身代金の支払いには機能しない可能性が十分にあると想定し、攻撃者の協力に依存しない復旧計画を構築する。
- 主な復旧戦略として、サイバー保険よりもオフラインでテスト済みのバックアップを優先する。
- ネットワークをセグメント化し、MFAを徹底して、1つの侵害されたアカウントが全面的な攻撃に発展するのを防ぐ。
- 自分のデータが侵害に関係していると通知された場合は、身代金の支払いで問題が解決したと思い込まず、すぐにその通知に基づいて行動する。
ランサムウェアが根強い脅威であり続けるのは、支払いがうまくいくことがあるからにほかならない。ただ、組織の将来を賭けるには信頼性が不十分だ。より安全な道は、攻撃が成功した後に交渉することではなく、攻撃が起こる前に露出を減らすことである。




