ランサムウェアインシデントが発生すると、見出しは身代金要求、盗まれたデータ、ダウンタイムに焦点を当てる。より新しい研究の流れは、誰がその負担を吸収するのかに注目している。RUSIとケント大学の研究は、新しい恐喝経済に関するProCircularの記事で取り上げられ、インシデントがITおよびセキュリティスタッフにストレス、疲労、燃え尽き、場合によっては深刻な健康問題をもたらすことを明らかにした。セキュリティスタッフへのランサムウェアの影響は現実のものであり、組織が攻撃にどう備えるかにおいて然るべき位置を占めるべきである。
RUSIとケント大学の研究が明らかにしたこと
研究の要約によれば、ランサムウェアインシデントは対応する人々に測定可能な負担を強いる。報告された影響にはストレス、疲労、燃え尽き、そして一部の対応者にとっては深刻な健康問題が含まれる。ソース資料は簡潔であるため、これらの知見をこれ以上細分化しておらず、報告された以上の数字を推測することはしない。
核心的なメッセージは依然として明確である。システム、データ、身代金要求に焦点を当て、その狭間で巻き込まれる人々を忘れるのは容易である。そうした人々はしばしば、業務の復旧、経営陣への対応、調査の継続を同時に求められる小規模な内部チームである。
暗号化を伴わない恐喝が圧力を高める仕組み
ProCircularの記事はこれをより広い転換の中に位置づけている。ランサムウェアはもはや機能するために暗号化を必要としない。攻撃者がデータを盗み、公開すると脅す場合、システムがオンラインに戻っても圧力は終わらない。バックアップからの復旧は可用性を修復するかもしれないが、窃取をなかったことにはしない。
それは防御側の仕事を変える。一つの明確な復旧目標ではなく、彼らは終わりのない不確実性に直面する。何が取られたのか、誰に通知する必要があるのか、攻撃者が脅しを実行するのかどうか。当社の以前の報道である50件以上のランサムウェア侵害が明かす新しいデータ窃取のプレイブックは、このアプローチがどれほど一般的になったかを示している。
その背後にある経済学も変化している。当社の被害者の64%が今や身代金の支払いを拒否という考察で取り上げたCovewareのデータは、より多くの組織が支払いを拒否していることを示唆している。それは賢明な判断であり得るが、対応チームが漏洩または脅されたデータの余波の管理により長い時間を費やす可能性があることも意味する。
なぜ防御側が人的コストを吸収するのか
ITおよびセキュリティスタッフがこれほど多くの負担を負う理由を説明するいくつかの要因がある:
- 彼らは最前線にいる。 対応者は通常、インシデントを最初に検知し、最後に体制を解除する。
- 説明責任が彼らに降りかかる。 隙間が彼らのせいであろうとなかろうと、彼らはしばしば結果に責任を感じる。
- 業務は容赦ない。 調査、復旧、コミュニケーション、経営陣や規制当局からの圧力が重なり合う。
- 脅威は絶え間なく続く。 当社の毎週新しいランサムウェアグループが形成されるという報告で取り上げたBlack Kiteの分析は、次のインシデントが常にそう遠くない環境を指し示している。
Ransomware-as-a-Serviceモデルがこれに拍車をかける。Ransomware-as-a-Serviceがハッキングをビジネスに変える仕組みに関する当社の記事で説明したように、技術的障壁の低下はより多くの攻撃者とより多くの試行を意味し、それは防御側へのより持続的な負荷を意味する。
侵害の対象範囲を減らしてインシデントの影響を限定する
スタッフを守る実践的な方法の一つは、インシデントをより小さくすることである。より少ないシステムに到達する侵害は、調査するものが少なく、復旧するものが少なく、眠れない夜が少なくなる。二つの対策が際立っている:
- ネットワークセグメンテーション。 ネットワークを別々のゾーンに分割することで、侵入者が移動できる範囲を制限し、一つの侵害されたマシンが組織全体の危機になる可能性を低くする。
- 安全なリモートアクセス。 強力な認証と限られた権限で、従業員とベンダーの接続方法を厳密に制御することで、環境への容易な侵入経路の数を減らす。
これらの制御はリスクを排除しないが、対応者が処理しなければならない範囲を縮小する。
これがあなたにとって意味すること
ITまたはセキュリティで働いているなら、この研究はインシデント後の疲弊が認識されたパターンであり、個人的な失敗ではないことを思い出させる。ワークロードと回復に関する懸念を早期に提起し、対応中の現実的なローテーションと休息を求めるべきである。
チームを率いている、またはビジネスを運営しているなら、システムと同様に人々のことも計画に含めるべきである。対応者の休息、明確な意思決定権限、イベント後のサポートを含むインシデント対応計画を策定する。一般的なユーザーであれば、すべての侵害通知の背後には、重い負担の中でそれを乗り越えたかもしれないチームがいることを忘れないでほしい。
主なポイント
セキュリティスタッフへのランサムウェアの影響は恐喝の真のコストの一部であり、攻撃者が暗号化だけでなくデータ窃取と圧力戦術に頼るにつれて増大する。それに行動するには:
- 現代の恐喝がどのように機能するかを理解する。当社のデータ窃取のプレイブックとCovewareの拒否率の調査結果の報道から始めよう。
- ネットワークセグメンテーションと安全なリモートアクセスを使用して、あらゆるインシデントの範囲を限定する。
- 必要になる前に、スタッフのウェルビーイングをインシデント対応計画に書き込む。
より小さなインシデントとよりよくサポートされたチームは、より強力な対応をもたらし、その両方とも手の届くところにある。




