昨年、ランサムウェアのニュースが減ったように見えてセキュリティチームが一息ついたとしても、新しい調査によれば、その安堵は時期尚早だったかもしれない。ZDNETの報道によると、ランサムウェア活動の明らかな減少は、サイバー犯罪者が手を引いたわけではまったくなかった。攻撃者は後退するのではなく、標的、手口、収益化戦略を変更した、いわば再編成だったのだ。昨年の脅威情勢に基づいてランサムウェア防御戦略を構築している企業にとって、これは重要な警鐘である。

ランサムウェアの「減少」が蜃気楼だった理由

表面的には、報告されたランサムウェアのインシデント数の減少は良いニュースに見える。しかし研究者たちは、生のインシデント件数は誤解を招く可能性があると指摘する。一部のランサムウェアグループはブランドを変更したり、分裂したり、沈黙した後に新たな名称で再浮上する。また、大量で価値の低い攻撃から、より高額の身代金を支払える組織を狙った、件数は少ないがより標的を絞った攻撃へと移行するグループもある。成功を単にニュースの件数だけで測ると、戦略の根本的な変化を見逃してしまう。脅威は縮小したのではなく、形を変えたのであり、その違いは、企業がセキュリティ予算と注意をどのように配分するかにとって極めて重要である。

ランサムウェアグループが手口を再編成している方法

この再編成はいくつかの形で現れている。攻撃者はデータ窃取と暗号化をますます組み合わせるようになっており、しっかりしたバックアップを持つ企業でも、支払いを拒否すれば機密情報が漏洩する脅威に直面する。この二重恐喝モデルは、まさにStadler RailがEverestと名乗るグループからの1230万ドルの身代金要求を拒否したケースで展開されたもので、自社の回復力がデータ露出のリスクを上回ると賭けたのだ。他のグループは技術面でより創造的になっている。署名付きドライバーを悪用してアンチウイルスツールを無効にするGodDamnランサムウェアの亜種は、企業がバックグラウンドで機能していると思い込んでいる防御そのものを回避する方法を攻撃者が見つけていることを示している。そしてランサムウェアは金融や医療といったわかりやすい標的にとどまらない。Syngentaグループに関連する精密農業プラットフォームCropwiseへの攻撃は、ShadowByt3$と名乗るグループによって主張されたものであり、価値ある業務データを保持するあらゆる業界が標的になりうることを思い起こさせる。

今、企業に必要な4つの中核的防御策

こうした再編成を踏まえ、セキュリティ研究者たちは、脅威情勢がどのように変化しようとも不可欠であり続けるいくつかの基本的な防御策を指摘している。第一に、メインネットワークから隔離された、回復力のあるテスト済みのバックアップ。これにより、本番システムの暗号化が復旧経路まで危険にさらすことを防ぐ。第二に、多要素認証を含む強力なIDおよびアクセス制御。盗難された、または脆弱な認証情報は依然として攻撃者の最も一般的な侵入口の一つだからだ。第三に、タイムリーなパッチ適用と脆弱性管理。防御側が気づく前に攻撃者が侵入できる隙間を塞ぐ。第四に、ネットワークのセグメンテーション。攻撃者が内部に侵入した後の移動範囲を制限し、単一の足がかりがネットワーク全体の侵害に連鎖するのを防ぎ、被害を封じ込める。

これらはいずれも新しい考えではないが、ランサムウェアの手口の再編成は、いずれか一つでも欠かせば、攻撃者が積極的に悪用しようとしている隙を生むことを思い起こさせる。

VPNと暗号化アクセスがランサムウェア耐性にどう組み込まれるか

安全なリモートアクセスは、この防御スタックの中で静かながらも重要な役割を果たす。VPNやその他の暗号化接続ツールは、リモートワーカー、支社、コアシステム間を移動するデータが傍受にさらされないようにし、さらに認証情報が侵害された場合でもラテラルムーブメントを制限するセグメント化されたアクセスを強制するよう構成できる。VPNと厳格なアクセスポリシーを組み合わせることで、たとえ攻撃者が足がかりを得ても、ネットワーク全体の地図を自動的に手に入れることはできなくなる。これは、ランサムウェアグループが専任のセキュリティチームを持たない小規模な組織や機関をますます標的にする中で特に重要である。2TBのデータが盗まれた後、Kairosと呼ばれるグループに約100万ドルを支払った米国政府機関の事例に見られる通りだ。暗号化されセグメント化されたアクセスはすべての攻撃を阻止できるわけではないが、攻撃者にとってのコストと複雑さを引き上げ、より簡単な標的に移らせるのに十分なことが多い。

これがあなたにとって意味すること

もしあなたが中小企業のITやセキュリティを担当しているなら、重要なポイントは慌てることではなく、再調整することだ。昨年のニュースが少なかったからといって脅威が去ったと思ってはいけない。ランサムウェアグループはそれ自体が適応力のあるビジネスであり、効果のあるものに反応する。つまり、あなたの防御も同様に適応力を持ち、一度限りのチェックリストとしてではなく、定期的に見直される必要がある。

実行可能な重要ポイント

バックアップ戦略を監査し、バックアップが隔離され、単に作成するだけでなく定期的にリストアテストが行われていることを確認する。誰が何にアクセスできるかを見直し、すべてのリモートアカウントと特権アカウントに多要素認証を徹底する。特にインターネットに面したシステムとVPNインフラ自体のパッチ適用を最新に保つ。最後に、ネットワークセグメンテーションと安全なリモートアクセスの設定が、最初の防御線を突破した攻撃者を実際に封じ込められるかどうかを評価し、決して試されることがないと思い込まないこと。ランサムウェア防御戦略を完了したプロジェクトではなく、ビジネス全体にわたる継続的な規律として扱う組織こそが、脅威が次にどのような形を取ろうとも対応できる最善の態勢にある。