攻撃を受けた政府ネットワーク

ナミビア通信規制当局(Cran)の下で運営されているナミビアサイバーセキュリティインシデント対応チーム(NAM-CSIRT)は、先週後半に、国防・退役軍人省(MODVA)のネットワーク上で不正な活動を検知したことを確認した。この公表は、近年報告されたナミビア政府機関に関わるサイバーセキュリティインシデントの中でも特に重大なものの一つであり、ランサムウェアオペレーターが国の防衛インフラの弱点をいかに探り続けているかにスポットライトを当てるものである。

現時点では詳細は限られているが、NAM-CSIRTの関与は、このインシデントが国家レベルでの正式な対応を必要とするほど深刻であったことを示している。NAM-CSIRTのようなCSIRTチームは、まさにこのような瞬間のために存在する。重要な政府システムに影響を及ぼすサイバーインシデントが、国家の安全保障や国民の信頼を揺るがす広範な危機にエスカレートする前に、検知し、封じ込め、対応を調整するためである。

ランサムウェアが政府ネットワークを狙い続ける理由

政府の省庁、特に防衛や安全保障に関わる省庁は、ランサムウェアオペレーターにとって魅力的な標的である。理由は単純だ。彼らが保持するデータは機密性が高く、業務を迅速に復旧しなければならないというプレッシャーが、機関を交渉に応じさせやすくするのである。特に国防省は、近代的な脅威モデルを念頭に置いて設計されていないレガシーITシステム、機密記録、管理ネットワークが混在していることが多い。

これは孤立したパターンではない。今年初め、ケニアの大統領府ウェブサイトがランサムウェア攻撃を受け、ハッカーがサイトを改ざんし、5ビットコインの身代金を要求したため、当局は調査中に一般からのアクセスを制限せざるを得なかった。こうしたインシデントは、より広範な傾向を示している。近年急速に拡大したアフリカの政府デジタルインフラは、サイバーセキュリティ防御、監視、インシデント対応能力への比例した投資が必ずしも伴っていないのである。

ランサムウェアグループはしばしば最も抵抗の少ない経路をたどる。管理システムと機密システムの間の強固なセグメンテーションを欠くネットワーク、古いソフトウェアに依存しているネットワーク、一貫性のないパッチ適用スケジュールのネットワークは、強化され十分に監視された環境よりもはるかに侵害されやすい。国防省のネットワークが侵害された場合、懸念は金銭的損失や業務の混乱にとどまらない。たとえそのような露出が確認される前であっても、機密性の高い政府通信、人事記録、戦略情報が露出する可能性についての疑問が生じるのである。

被害封じ込めにおける国家CSIRTの役割

NAM-CSIRTがインシデントを公に確認したこと自体が注目すべき一歩である。多くの政府は、評判の毀損を懸念したり、完全な技術的詳細がまだ確定していないとして、サイバーセキュリティ侵害を迅速に公表することに消極的である。時宜を得た透明性のある、たとえ限定的であっても確認は、影響を受ける関係者の期待値を設定するのに役立ち、構造化された対応プロセスが進行中であることを示すものである。

国家CSIRTは通常、このようなインシデントの際にいくつかの並行する作業を調整する。さらなる拡散を防ぐための影響を受けたシステムの隔離、侵入がどのように発生したかを理解するためのフォレンジック証拠の保全、可能な場合はクリーンなバックアップからのサービス復旧、関連する政府機関との、そして適切な場合は国民とのコミュニケーションである。この対応の有効性は、攻撃のはるか前に築かれた基盤に依存することが多い。すでに導入されているネットワーク監視ツール、テスト済みのインシデント対応計画、省庁と国家CSIRT間の明確な報告経路などである。

これがあなたにとって意味すること

ほとんどの読者は国防省のネットワークを管理しているわけではないが、根本的な教訓は機密データを扱うあらゆる組織に広く当てはまる。ランサムウェアグループは大企業や政府だけを標的にするのではない。未パッチのサーバー、セグメンテーションが弱いネットワーク、悪意のあるリンクをクリックする従業員など、最も到達しやすい脆弱性を悪用するのである。

あらゆる組織でIT、セキュリティ、コンプライアンスに携わっているなら、このインシデントは、自組織のネットワークセグメンテーションを見直し、バックアップがテストされオフラインまたはイミュータブルストレージに保存されていることを確認し、インシデント対応計画が一般的なガイダンスに頼るのではなく特定の担当者と手順を明記していることを確認するよう促すものである。単なる一般市民であれば、このようなインシデントは、政府機関が市民に対して個人データの保存・共有方法に注意するようますます求めている理由を浮き彫りにする。単一の機関での侵害が波及効果をもたらす可能性があるからだ。

実行可能なポイント

  • 組織はネットワークセグメンテーションをオプションのアップグレードではなく、基本要件として扱うべきである。特に機密情報や分類された情報を扱うシステムについてはなおさらである。
  • インシデント対応計画が必要な時に機能すると仮定するのではなく、シミュレーション演習を通じて定期的にテストすること。
  • ランサムウェアがプライマリシステムとともに到達したり暗号化したりできない、オフラインまたはイミュータブルなバックアップを維持すること。
  • 国家CSIRTの能力を支援し投資すること。迅速な検知と調整された対応は、侵入による被害を大幅に限定できるからである。
  • この調査が進展するにつれ、ナミビア当局からの公式アップデートに注意を払い、確認された詳細が公表される前にオンラインで流布する未確認の主張には慎重であること。

MODVAネットワークインシデントの調査が続く中、この事例は、政府機関におけるサイバーセキュリティレジリエンスが一度きりのプロジェクトではなく継続的な取り組みであり、持続的な投資、明確な説明責任、そして次のインシデントが「もし」ではなく「いつ」発生するかに備えた迅速な対応能力を必要とすることを、時宜を得て思い起こさせるものである。