Proofpointのインドにおけるランサムウェアデータが実際に示すもの

セキュリティ企業Proofpointの新しいレポートは、ランサムウェアに直面するインドの組織にとって憂慮すべき状況を描き出している。データによると、影響を受けたインド企業の62%が、直近の攻撃による全体的な影響がより大きかったと報告しており、これは、意識と防御への支出が高まっているにもかかわらず、インシデントが被害を軽減するどころか、むしろ深刻化している兆候である。おそらく最も注目すべきは、インドにおけるランサムウェアによるデータ窃取を伴う恐喝が例外ではなく常態化しているという確認だ。Proofpointが調査したインシデントの71%でデータ窃取が確認された。

この統計は、多くの組織がいまだにランサムウェア問題として捉えている認識を再定義する。もはや単にファイルが暗号化され、身代金要求のメモが残されるだけではない。調査対象の大半のケースでは、攻撃者はシステムをロックする前に機密データをすでに外部へ持ち出しており、たとえ被害者が復号キーのために支払わずに済む堅牢なバックアップを保持していても、第二の交渉材料を手にしていることになる。

身代金を支払っても繰り返しの恐喝が止まらない理由

法執行機関やセキュリティ専門家による、ランサムウェアの要求に応じないよう求める広範な指針にもかかわらず、被害を受けたインドの組織の64%がそれでも支払いを行った。その気持ちは理解できる。支払いが通常業務への最速の復帰手段に思えるのだ。しかしProofpointの調査結果は、その直感がますます的外れになりつつあることを示唆している。支払った組織のほぼ半数(48%)が、その後さらに追加の恐喝要求に直面した。

このパターンはインドに限ったことではない。これはProofpointがグローバルに記録してきたものと一致しており、ランサムウェアの支払者が再び攻撃を受けることは多いし、支払いは解決策として機能するというよりは、標的が交渉に応じる意思があるという攻撃者へのシグナルになっている。Proofpointの別の調査では、身代金支払者の22%が繰り返し恐喝を受けることが判明しており、他のデータは約3人に1人のランサムウェア支払者が再び攻撃を受けていることを示している。インドの48%という繰り返し恐喝の数値はその範囲の高水準に位置しており、同国の組織が同じ世界的な傾向のさらに厳しいバージョンに直面している可能性を示唆している。

データ窃取率71%:攻撃者が暗号化前に持ち出すもの

繰り返しの恐喝が攻撃者にとって非常に有効な理由は単純だ。一度データが盗まれれば、暗号化はほとんど問題にならない。インシデントの71%がすでにデータ窃取を確認済みなら、復号キーに支払っても、攻撃者のインフラに存在する機密ファイルのコピーには何の対処にもならない。そのデータは売却され、漏洩され、あるいは2回目、3回目の要求の新たな材料として利用される可能性があり、これが、一度支払った多くの組織が結局再び支払うか、最初の支払いを済ませた後でも新たな脅威に直面する理由を説明している。

これが、現代のランサムウェアを過去のファイルロック型攻撃と区別する根本的な変化である。暗号化は短期的に業務を混乱させるが、データ窃取は一度の支払いでは解決できない長期的な負債を生み出す。顧客記録、財務情報、あるいは独自のビジネスデータを扱う組織にとって、情報露出はシステムが復旧した時点で終わるわけではない。

露出の低減:ネットワークセグメンテーション、バックアップ、アクセス制御

この変化に対する実践的な対応は、単に支払うかどうかの判断を超えなければならない。いくつかの具体的な対策がこれまで以上に重要である。

  • ネットワークセグメンテーション は、攻撃者が内部に侵入した後の移動範囲を制限し、単一の侵害されたアカウントが組織全体のデータ露出につながる可能性を減らす。
  • オフラインで検証済みのバックアップ は、暗号化からの復旧に不可欠であり続けるが、データ窃取には対処しないため、異常な外部データ転送の監視と組み合わせるべきである。
  • 厳格なアクセス制御と最小権限の原則 は、単一の侵害された認証情報で到達できる機密データの量を減らす。
  • インシデント対応計画 は、システムがロックされる可能性だけでなく、データがすでにコピーされていることを想定すべきであり、データ露出が確認された場合の顧客や規制当局向けのコミュニケーション計画を含める必要がある。

これらの原則に基づいて防御を構築する組織は、防止だけでは常に成功するとは限らず、侵入の爆発範囲を制限することが、そもそも攻撃者を侵入させないことと同様に重要であるという前提に立って取り組んでいる。

これがあなたにとって意味すること

あなたの組織がインドで事業を営んでいるか、インドの顧客やパートナーに関連するデータを扱っている場合、このレポートは、特定の問いを念頭にインシデント対応計画を見直すきっかけとなる。つまり、ファイルが暗号化された後だけでなく、データがすでに盗まれていたことが発覚した後に何が起きるのか、という問いだ。ランサムウェアを純粋に可用性の問題と捉え、バックアップと場合によっては支払いによって解決可能と考えることは、もはや実際の攻撃の展開と一致しない。Proofpointのデータが示すインドのランサムウェアデータ窃取恐喝のパターンは、暗号化の瞬間が、しばしばより長期にわたるキャンペーンの一段階に過ぎないことを示している。

重要なポイント

  • ランサムウェアインシデントではデータ窃取が発生したと想定し、確認を待たずにその想定に基づいて行動する。
  • 身代金の支払いは、確実な解決策ではなく、繰り返しの恐喝という現実的なリスクを伴うビジネス上の決断として扱う。このパターンは、繰り返し恐喝に関するProofpointの別の調査が市場全体で記録してきたものと一致している。
  • セグメンテーションとアクセス制御に今すぐ投資する。なぜなら、攻撃者の侵入経路にかかわらず、被害を制限するからだ。
  • ランサムウェアの復旧計画と併せてデータ侵害のコミュニケーション計画を策定する。この二つはますます同じ事象になりつつあるからだ。

ランサムウェア支払いに関するより広範な業界データが示し続けているように、インドの経験は例外ではない。これは多段階の恐喝への世界的な移行を現地で反映したものであり、今から計画を立てる組織は、一度の支払いで問題が消えることを依然として期待している組織よりもはるかに有利な立場に立てるだろう。