香港金融セクターへの二重の打撃
香港で約24時間の間に、二つのサイバーセキュリティ関連の出来事が衝突した。Orovaと名乗るランサムウェアグループが、少なくとも1つの規制対象資産運用会社を含む香港の5社への侵害を主張し、証券先物取引委員会(SFC)がランサムウェアに関連する初の執行措置を下したのだ。報道によれば、SFCはランサムウェア攻撃に伴うサイバーセキュリティの欠陥を理由に、ある認可法人を戒告し、210万香港ドルの罰金を科した。規制当局はこの罰則を、サイバーレジリエンスの責任はIT部門だけでなく、上級経営陣にもあるというシグナルと位置づけた。
このタイミングは偶然というより、収斂だった。ランサムウェアグループは、金融サービス企業がまさに恐喝を効果的にする機密性の高い顧客データを保有しているため、ますます標的にしてきた。そしてSFCのような規制当局は、防御が破られた場合に認可企業の責任を追及する意向を数ヶ月前から示していたのだ。
二重恐喝がランサムウェアの常套手段を変えた
従来のランサムウェアは、ある意味ではもっと単純な問題だった。攻撃者は被害者のファイルを暗号化し、復号キーと引き換えに身代金を要求した。信頼性の高いオフラインバックアップを持つ組織は、多くの場合一銭も支払わずにシステムを復旧でき、攻撃者のレバレッジを事実上無効化できた。
2019年後半にMazeランサムウェアグループが開拓した二重恐喝という戦術は、その抜け穴を塞いだ。単にファイルを暗号化するだけでなく、攻撃者はまず被害者の機密データのコピーを窃取する。組織がバックアップから復旧し復号のための支払いを拒否しても、攻撃者は第二の切り札を握っている。すなわち、身代金が支払われなければ、盗んだデータをダークウェブのリークポータルで公開すると脅迫するのだ。これにより計算は一変する。バックアップは業務停止を防げても、データ漏洩を防ぐことは全くできない。まさにこの圧力を、Orovaは報告された香港の5件の被害者に対してかけているように見える。
このパターンは香港やOrovaに限ったものではない。世界中の金融規制対象企業は、犯罪者にとって価値があり、かつ漏洩した場合にリークサイトに掲載された本人にとって深く有害な、顧客記録、取引履歴、本人確認書類を保持している。英国の国家投資機関が約51人の政府高官の機密データを約40時間にわたって露出させた際に表面化したのと同じ根本的リスクだ。一度データが流出すれば、タイミングと封じ込めが極めて重要になるが、露出そのものを取り消すことはできない。
SFCの罰金が香港以外でも重要な意味を持つ理由
今回の特筆すべき点は、単にまた別のランサムウェアグループが被害を主張したということだけではない。金融規制当局がガイダンスから執行に踏み切ったことだ。SFCの罰金は、伝えられるところではランサムウェアインシデントに特化した初のものであり、世界的な金融規制で高まりつつあるメッセージを発している。すなわち、サイバーセキュリティの失敗はもはや純粋に技術的なインシデントとして扱われない。それは、企業にとって、そしてますますリスク管理に承認を与える経営幹部にとって、現実の財務的および評判上の影響を伴うコンプライアンス違反なのだ。
ランサムウェアグループが侵入するのに、新しい未公開の脆弱性を見つける必要はない。多くの侵害は、未パッチのソフトウェア、弱いアクセス制御、フィッシングに引っかかる従業員といった、はるかにありふれた欠陥から始まる。だからこそ、未修正の脆弱性は依然として根強い侵入口であり続けている。最近の未パッチのWindowsの未公開脆弱性に関する報道で詳述されたような有名なバグでさえ、パッチが利用可能になるずっと前から存在するギャップを攻撃者がどのように悪用できるかを示している。規制対象企業は今や、そのような露出を単なるITチケットではなく、ガバナンスの問題として扱うことを期待されている。
これがあなたにとって意味すること
もしあなたが金融サービス企業の顧客、従業員、またはパートナーであるなら、このようなインシデントは、あなたのデータの安全性がIT部門のはるか上位でなされる決定に大きく依存していることを思い起こさせる。香港のような法域では、取締役会と上級経営陣が今やサイバーレジリエンスに対して明確な責任を負っており、これは時間の経過とともに、より良いバックアップ衛生、より迅速なパッチ適用、より厳格なアクセス制御といった、より強固なベースライン保護へと企業を駆り立てるはずだ。
個人にとっての実用的なアドバイスはあまり変わっていないが、今はより重要になっている。侵害を開示した企業に保有する口座を監視し、口座詳細に言及する予期せぬ連絡には懐疑的になり、企業があなたのデータが漏洩の一部であったと確認した場合は、クレジット監視を検討すること。二重恐喝は、システムを迅速に復旧した企業でさえ、あなたのデータがまだ流通している可能性があることを意味する。したがって、ランサムウェアインシデントが解決したからといって、あなたの情報が安全だと決めつけてはいけない。
主なポイント
Orovaによる侵害とSFCの罰金は、ランサムウェアに対するアカウンタビリティがどこに向かっているかを共に示している。規制当局はもはや、企業が単に攻撃から復旧するだけでは満足しない。彼らは、企業がそもそも攻撃を防ぐために合理的な措置を講じたという証拠を求めている。読者にとって、実践的な対策は法域に関係なく同じだ。取引のある金融機関に侵害通知ポリシーについて尋ね、提供されているところでは多要素認証を有効にし、侵害通知は単なる形式的な手続きとしてではなく、自身の口座活動を確認するためのきっかけとして扱うこと。




