ランサムウェアグループは、ファイアウォールをハッキングして侵入しようとする試みをほぼやめている。代わりに、彼らはログインしているのだ。Sophosの新しいレポートによると、フィッシング、悪意のあるメール、侵害された認証情報、ブルートフォース攻撃などのアイデンティティベースの攻撃手法が、教育機関に対するランサムウェア攻撃の85%の背後にあった。これは業界横断平均の79%を顕著に上回っており、学校や大学はこの種の攻撃に対して最もさらされているセクターとなっている。金銭的影響は深刻だ。Sophosは、ランサムウェアインシデントからの平均復旧コストを226万ドルと算出している。
なぜ教育がアイデンティティベース攻撃の最も標的にされるセクターなのか
学校や大学は、独特に困難なセキュリティ環境を呈している。学生、教職員の大規模で流動的な集団が毎年ネットワークを循環し、それぞれが独自の認証情報を必要としている。IT部門は金融や医療の counterparts と比べて頻繁に資金不足と人員不足に陥っているが、それでも機密の学生記録、研究データ、財務情報を保持するネットワークを管理している。
高いユーザーターンオーバー、低いセキュリティ予算、そして価値あるデータというこの組み合わせが、単に有効なパスワードを入手できれば洗練されたマルウェアを必要としない攻撃者にとって、教育を魅力的な標的にしている。Sophosが記録した85%というアイデンティティベース攻撃率はこの現実を反映している。犯罪者はセクターの技術的弱点ではなく、構造的弱点を悪用しているのだ。
このパターンは大規模大学に特有のものではない。専任のセキュリティチームを持たない小規模組織も同じ露出に直面しており、ジャイプルの小規模eコマース企業が、単一の侵害されたアカウントがどれほど迅速に本格的なランサムウェアインシデントにエスカレートするかを身をもって学んだ例がある。
認証情報の侵害とフィッシングが従来の防御をいかに回避するか
従来のサイバーセキュリティ投資、ファイアウォール、アンチウイルスソフトウェア、ネットワークセグメンテーションは、マルウェアを捕捉し、不正なネットワーク侵入をブロックするために構築されている。攻撃者が盗まれたか推測された認証情報で単にログインする場合、そのログインはほとんどの監視システムにとって正当に見えるため、これらははるかに効果が低い。
Sophosのアイデンティティベース手法の内訳、悪意のあるメール、フィッシング、侵害された認証情報、ブルートフォース攻撃は、このカテゴリーの脅威がテクノロジーだけではなぜ止めるのが難しいかを示している。スタッフにパスワードを入力させるフィッシングメールは、マルウェアアラートをトリガーしない。弱いか再利用されたパスワードを使用したブルートフォースログインは、攻撃者がネットワーク内を移動し始めるまで通常のユーザー活動のように見える。一度内部に入ると、攻撃者はしばしば正規の従業員と同じアクセス権を持ち、検出は境界防御ではなく行動監視に依存することになる。
これはより広範な業界の調査結果と一致している。最近の50以上のランサムウェア侵害の調査では、攻撃者が明らかなエクスプロイトではなく、正当に見えるアクセスにますます依存していることが判明しており、そのプレイブックは標的が学区であれ中規模企業であれ同じように展開される。
226万ドルの復旧コスト:学校が実際に何に支払うのか
Sophosが報告する平均226万ドルの復旧額は、身代金の支払いだけではなく、最大の項目であることはまれだ。復旧コストには通常、インシデント対応とフォレンジック調査、システムの再構築または復元、ダウンタイム中の生産性損失、法的および規制上の義務、入学や資金調達に影響を与える可能性のある評判の損害が含まれる。
資金に余裕のない学区や公立大学にとって、身代金を支払わなくてもこれらのコストは壊滅的になり得る。ランサムウェア攻撃の真のコストのより広範な内訳で詳述されているように、見出しの身代金要求額は、組織が最終的に攻撃からの復旧に費やす額のほんの一部であることが多い。一部のランサムウェアグループは二重恐喝戦術にも移行しており、暗号化する前にデータを盗み、それを別途漏洩またはオークションにかけると脅迫している。CMDランサムウェアギャングが盗まれたデータをオークションにかけた際に数百万ドルの支払いを要求したように。この追加の圧力は復旧コストをさらに押し上げる可能性がある。
多層防御:MFA、認証情報監視、ネットワークレベルの保護
教育におけるランサムウェアの主要な侵入点はマルウェアではなくアイデンティティであることを考えると、最も効果的な防御はネットワーク境界の強化だけでなく、認証情報の保護と監視に焦点を当てている。多要素認証(MFA)は、侵害された認証情報に対する最もシンプルで効果的な障壁の一つであり続けている。盗まれたパスワードだけでは攻撃者にとってはるかに役に立たなくなるからだ。再利用または漏洩したパスワードにフラグを立てる認証情報監視サービスと、高リスクアカウントの定期的なパスワードリセットを組み合わせることで、悪用される前に露出を捕捉できる。
ネットワークレベルの保護は依然として重要だが、主要な防御ではなく第二の層として最も効果的に機能する。単一の侵害されたアカウントがシステム全体に到達できないようにネットワークをセグメント化し、強力なエンドポイント検出と組み合わせることで、攻撃者が侵入した後の被害を限定できる。ここではスピードも重要だ。ランサムウェアインシデント対応の考察で概説されているように、初期侵害と完全な検出の間のギャップが、インシデントが封じ込められたままになるか、コストのかかるセクター全体の混乱になるかをしばしば決定する。
これがあなたにとって何を意味するか
教育セクター内の機関で働いているか、子供を通わせているなら、このデータはほとんどの学校ネットワークの最も弱い点が古いソフトウェアではなく、ログイン認証情報であることを思い出させるものだ。フィッシングメール、再利用されたパスワード、弱い認証慣行は、ランサムウェアグループが内部に入る最も簡単な方法であり続けている。あなたが学生、保護者、教職員、IT管理者であれ、認証情報を機密資産として扱い、ユニークなパスワードを使用し、提供されている場所ではMFAを有効にし、フィッシングの試みに警戒し続けることは、アイデンティティベースのランサムウェア攻撃に対するセクターの露出を意味のある形で減少させる。
主なポイント
- Sophosによると、アイデンティティベースの攻撃手法、フィッシング、悪意のあるメール、侵害された認証情報、ブルートフォースが、教育機関に対するランサムウェア攻撃の85%を引き起こしており、業界横断平均の79%を上回っている。
- ランサムウェアの平均復旧コストは現在226万ドルに達し、身代金自体をはるかに超えるものをカバーしている。
- ファイアウォールのような従来の境界防御は、有効な盗まれた認証情報でログインする攻撃者を止めるのにほとんど効果がない。
- 多要素認証と認証情報監視は、学校がアイデンティティベースのランサムウェア攻撃に対して展開できる最も効果的なツールの一つである。
- 迅速なインシデント検出と対応は、認証情報が侵害された後の財務的および運用上の影響を大幅に軽減する。




