ビッグローへの5,000万ドルの警鐘

米国の最も名高い法律事務所の一部、Weil Gotshal & Manges、WilmerHale、Goodwin Procterを含む各事務所が、サイバー恐喝グループに対し、過去数か月で合計約5,000万ドルを支払ったと報じられている。この事件を特に不安にさせるのは、金額だけではない。攻撃がどのように展開したかだ。システムは暗号化されていなかった。ロックされた画面も、カウントダウンタイマーも、凍結されたファイルを解放する代わりに支払いを要求する従来の身代金要求書もなかった。これは、より静かで、より外科手術的な形式のランサムウェアであり、機能不全に陥ったインフラではなく、盗まれたデータを中心に構築されていた。

特権的なクライアントとの通信から財務記録や合併の詳細に至るまで、存在する中で最も機密性の高い情報の一部を保有する業界にとって、この事件は、最も潤沢なリソースを誇る機関でさえ不意を突かれ得ることを思い出させるものである。

ランサムウェアが必ずしもランサムウェアのように見えない理由

ランサムウェア攻撃の典型的なイメージは、企業が目を覚ますとすべてのファイルが暗号化され、アクセスを回復するために暗号通貨を要求するメッセージが表示されているというものだ。その形態のランサムウェアは今も存在するが、攻撃者はますます別のモデルへと移行している。それは、まず静かにデータを外部に持ち出し、支払いが行われない限り漏洩または売却すると脅すというものだ。暗号化は不要だ。システムを停止させる必要もない。レバレッジは完全に暴露の脅威から生まれる。

この変化が重要なのは、「検知」のあり方が変わるからだ。従来のランサムウェアは、ファイルがロックされた瞬間に自らを明かす。一方、データ恐喝は、被害者が情報がネットワークから持ち出されたことに気づくまで、数週間から数か月間、静かに進行することがある。法律事務所がこのアプローチの特に魅力的な標的となるのは、訴訟戦略、財務開示、個人のクライアント情報といった保有データが、単に削除されるよりも、機密に保たれることに価値があることが多いからだ。

この手口は法律業界に固有のものではない。同様の恐喝戦術は、法律業界以外の企業に対しても使用されている。オーストラリアでは、攻撃者が数百万件の顧客ファイルを漏洩させると公に脅し、Origin Energyに支払いを迫った。また、エネルギー大手のShellは、Cl0pグループが約89GBの企業データを盗んだという主張を調査している。これらすべてのケースに共通するのは、実際の損害はロックされたシステムではないということだ。損害となるのはデータ自体であり、それが公開された場合に何が起こるかである。

これがあなたにとって意味すること

法律事務所、会計事務所、または機密性の高い個人情報や財務記録を扱うあらゆる組織のクライアントであるなら、この事件は、機関が大規模で、確立されており、十分な資金があるからといって、データセキュリティが保証されるわけではないという有用な reminder となる。評判とリソースは、必ずしも強固なサイバーセキュリティ慣行に自動的につながるわけではない。

プロフェッショナルサービス環境、特にCPAまたは法律事務所で働いている場合、教訓はより直接的だ。あなたの事務所の脅威モデルは、システムのダウンタイムだけでなく、データ窃盗も考慮に入れる必要がある。暗号化されたファイルにのみ備えたバックアップと復旧計画は、実際のリスクが機密のクライアント情報の漏洩である場合には役に立たない。サイバー保険契約、インシデント対応計画、クライアントへの連絡戦略はすべて、この現実を反映する必要がある。

優先すべき実践的な防御策

この種の攻撃への曝露を有意義に減らすことができる具体的なステップがいくつかある。保存中および転送中のデータに対する強力な暗号化は、攻撃者がファイルにアクセスできたとしても、実際に利用できるものを制限する。定期的でテスト済みのバックアップは、データ漏洩を元に戻すからではなく、攻撃者と交渉する必要なく業務を継続できることを保証するため、重要であり続ける。ネットワークのセグメンテーションももう一つの重要な防御策だ。侵入者がネットワーク内を移動できる範囲を制限することで、単一の侵害されたアカウントが事務所全体の侵害につながる可能性を減らす。

ネットワークの場所に基づいて信頼を想定するのではなく、ユーザーとデバイスの継続的な検証を要求するゼロトラストアーキテクチャは、単一の侵害されたログインを事務所全体のデータ外部持ち出し事象に変えるような横方向の移動に対して特に効果的である。厳格なアクセス制御、多要素認証、異常なデータ転送の監視と組み合わせることで、これらの対策は、攻撃者が誰も気づかないうちに大量の機密情報を静かに収集することをはるかに困難にする。

結論

これらのビッグロー事務所が支払った5,000万ドルは、ランサムウェアとサイバー恐喝が今日実際にどのように機能するかにおける広範な変化を浮き彫りにしている。攻撃者はもはや重大な損害を与えるために単一のファイルをロックする必要はない。適切なデータにアクセスし、それを静かに外部に持ち出すのに十分な忍耐があればよいのだ。機密のクライアント情報を預かる法律事務所、会計事務所、およびあらゆる組織にとって、教訓は明確だ。暗号化、セグメンテーション、テスト済みバックアップ、ゼロトラストの原則は、もはや任意の追加要素ではない。最もプライベートな情報を自分たちに託す人々を守るための基本要件なのである。