The Registerが今月報じた話は、中小企業の経営者がなお回避できるランサムウェアのバックアップの誤りについての率直な教訓だ。ある企業はセキュリティ支援への支払いを断り、古い未パッチのシステムを稼働させ、唯一のバックアップを同じサーバーに接続されたドライブに置いていたと報じられている。ランサムウェアが襲来したとき、両方とも暗号化された。報道によれば、その企業は数月後に倒産した。
私たちが持つ詳細は限られており、元のテキストも部分的だ。しかし、そこで描かれているパターンはごく一般的であり、掘り下げる価値がある。
1台の未パッチのサーバーと1台の接続されたドライブが、いかにして企業を沈めたか
報道によれば、その企業はデータを保持する古い未パッチのシステムを稼働させていた。バックアップは存在したが、それは同じサーバーに接続された単一の外付けドライブにすぎなかった。攻撃後に相談を受けたセキュリティコンサルタントのHatterは、状況をこう表現した。「彼らのバックアップ全体がこの外付けドライブで、もちろん、今では暗号化されている」。
結果は即座的かつ業務的だった。Hatterの言葉を借りれば、「文字通り、彼らは従業員に給料を払えない。誰が自分たちにお金を借りているのかも分からない」。これが中小企業にとってのランサムウェアの本当のコストだ。抽象的なデータ損失ではなく、給与、売掛金、日々の記録が一斉に消えることなのだ。
Hatterはその企業を助けることができず、身代金を支払ったかどうかも結局分からなかった。記事の見出しは、その企業が数月後に破綻したと述べている。教訓は、パッチの欠如と不適切な配置のバックアップという2つのありふれた隙が、インシデントを存続に関わる脅威に変えるのに十分だったということだ。
接続されたバックアップが他のすべてとともに暗号化される理由
多くの中小企業はバックアップをチェックボックス程度に扱う。ドライブを買い、接続し、忘れる。問題は、ランサムウェアがどのファイルが「原本」かを気にしないことだ。到達できるものは何でも暗号化する。接続されたドライブやマップされたネットワーク共有も含めて。
サーバーに接続されたままの外付けドライブは、別のデバイスのように見えるが、オペレーティングシステムにとっては単なる別の保存場所にすぎない。マルウェアがサーバーのデータを暗号化するのに十分な権限で実行されれば、通常はそのドライブも暗号化できる。ここで起きたのはまさにそれだ。
有用な考え方がある。バックアップは、あなたのメインサーバーを掌握した攻撃者が変更または削除できない場合にのみ、バックアップとして意味をなす。バックアップが常にオンラインでそのサーバーから書き込み可能であれば、そのテストに失敗する。
他に挙げる価値のある2つの弱点がある。
- 復元を決してテストしない。 復元したことのないバックアップは、計画ではなく想定にすぎない。
- コピーが1つだけ。 単一のドライブはせいぜいハードウェア障害から保護するにすぎない。それ以外のほとんどすべてに対しては単一障害点となる。
攻撃の威力を削いだはずのパッチ適用とアクセス衛生
報道は攻撃者がどのように侵入したかを正確には述べておらず、システムが古く未パッチだったとだけ述べている。未パッチのソフトウェアはよく使われる侵入経路だ。例えば、重要インフラに対するGunraランサムウェアキャンペーンでは、攻撃者が既知のFortinetの脆弱性を悪用した。修正プログラムがすでに存在する種類の欠陥だ。
専任のITチームを持たない中小企業にとって、いくつかの習慣が大いに役立つ。
- 棚卸しを保つ。 すべてのサーバー、ラップトップ、ルーター、ファイアウォールをリスト化する。存在を忘れたものにパッチは当てられない。
- 可能な限り自動更新を有効にし、自分で更新できないデバイスについては定期的な確認をスケジュールする。
- サポート終了システムを廃止または隔離する。 ソフトウェアが更新を受け取らなくなり、まだ置き換えられない場合は、インターネットから遠ざけ、主要データから離しておく。
- 権限を制限する。 日常的なアカウントに管理者権限を与えるべきではなく、リモートアクセスには多要素認証を要求すべきだ。
これらいずれも高価なツールを必要としない。誰かが責任を持つことが必要なだけだ。
ランサムウェアに耐えるバックアップ構成の構築
回復力のある構成は複雑である必要はない。広く使われている指針は3-2-1アプローチだ。データのコピーを3つ、2種類の異なるストレージに、1つはオフサイトに保管する。ランサムウェア耐性を持たせるには、以下の点を追加する。
- 少なくとも1つのコピーを切断状態または不変に保つ。 バックアップ時間帯だけ接続してその後抜くドライブや、バージョニングをサポートしサーバーの資格情報では上書きできないクラウドやストレージサービスなどが考えられる。
- 資格情報を分離する。 バックアップを書き込むアカウントは、攻撃者があなたのサーバーを侵害して入手するものと同じであってはならない。
- バージョン履歴を保つ。 フォルダをクラウドに同期することはバックアップとは同じではない。同期サービスは暗号化されたファイルを忠実にコピーする可能性があるからだ。
- 定期的に復元をテストする。 給与や顧客記録など重要なファイルをいくつか選び、復元してどれだけ時間がかかるかを確認する。
- 復旧の順序を書き留める。 従業員への支払いと顧客への請求にまず何が必要かを把握しておく。
これがあなたにとって意味すること
中小企業を経営している、あるいはそこで働いているなら、この話はある企業の選択についてというよりも、今週実行できるチェックリストについてのものだ。自問してみてほしい。自分のバックアップはどこにあり、今メインシステムに接続されているか? 最後にそこから復元したのはいつか? どのデバイスがもう更新を受け取っていないか?
コストについて正直になることも役立つ。有償のセキュリティ支援は、それが必須でなくなる日まで任意のように感じられる。未パッチのシステムを特定し、バックアップの配置を修正するための一度きりのレビューでさえ、給与や顧客記録を失うよりもはるかに安い。ランサムウェアの広範な影響は現実だ。442K人の患者データを露出させたベンダーのランサムウェア侵害は、1つの組織への攻撃が多くの人々に波及しうることを示している。
実行可能な要点
- 今日、バックアップを監査する。どこに存在し、感染したサーバーがそれに到達できるかを確認する。
- 少なくとも1つのオフラインまたは不変のコピーに加え、1つのオフサイトコピーを保つ。
- システムに速やかにパッチを当て、更新できないものは隔離する。
- 多要素認証を使用し、不要な管理者権限を削除する。
- 今月、復元をテストし、定期的に繰り返す。
中小企業の経営者が犯すランサムウェアのバックアップの誤りは、めったに珍奇なものではない。古いサーバー、単一のドライブ、そして「大丈夫だろう」という想定だ。それらを修正するのは午後1つ分で済み、攻撃後にあなたの企業がまだ営業しているかどうかを左右しうる。




