Zscaler ThreatLabzは、ランサムウェアによるデータ窃取が275%増加し、約900TBのデータが盗まれたと報告しました。また、経営幹部や特権的な役割を持つ従業員を狙った攻撃の割合が増えています。経営幹部や特権的な役割を狙うランサムウェアのパターンは、企業のセキュリティチームだけの問題ではなく、侵入経路がネットワーク境界から個人とそのアカウントに移行していることを意味するため、非常に重要です。

この記事では、データが示す内容、これらのアカウントがなぜ魅力的なのか、そしてVPNが現実的な防御においてどのような役割を果たすのかを見ていきます。ITdailyが報じたThreatLabzの調査結果に基づいています。

Zscalerのランサムウェアデータが示すもの

ThreatLabzの調査結果の要約によると、ランサムウェア活動は窃取されたデータ量の面で急激に増加しており、275%増の約900TBが持ち出されています。報告書はまた、経営幹部や特権的な役割を狙った攻撃が増えていることも指摘しています。

この見出しの数字は、攻撃者が圧力をかける方法が変化していることを示しています。データを窃取することで、被害者がバックアップからシステムを復元できたとしても、犯罪者は交渉の材料を得ることができます。詳細な数字については、以前の記事をご覧ください:Zscaler報告書:ランサムウェアによるデータ窃取が275%増の896TBに。

2つ目の調査結果は、個々の読者にとってより有用と言えるでしょう。攻撃者は脆弱なサーバーだけを探しているわけではありません。機密システムへのアクセス、権限、または影響力を持つ人物を選んでいるのです。

経営幹部と特権アカウントが標的になる理由

その論理は単純です。特権アカウントは、一般的な従業員アカウントよりも多くのシステム、ファイル、承認ワークフローにアクセスできます。そのようなアカウントを1つ侵害すれば、大規模なデータ窃取への道筋を大幅に短縮できます。

経営幹部やその他の特権的な役割にある人々は、財務記録、法的文書、戦略計画などの機密資料へのアクセス権を持つ傾向もあります。そのため、窃取されたデータは交渉材料としてより価値が高くなります。これらの人物はセキュリティポリシーの例外を持っていたり、異常な要求をした際に異議を唱えられにくかったりする場合もあります。

重要な点は、これはアカウントとその背後にいる人物の問題であり、企業ネットワークだけの問題ではないということです。攻撃者がフィッシング、漏洩したパスワードの使い回し、ソーシャルエンジニアリングを通じて入手した正規の認証情報でログインした場合、強力なファイアウォールはほとんど役に立ちません。

VPNが役立つ場面とそうでない場面

VPNはしばしば幅広いセキュリティツールとして説明されるため、ここではその限界について正確に述べておく価値があります。

役立つ場面:

  • ホテル、空港、カフェなどの信頼できないWi-Fiネットワーク上での通信を暗号化し、傍受のリスクを軽減します。
  • 訪れるサイトやローカルネットワークの観察者からIPアドレスを隠し、一部のプロファイリングを制限します。
  • 適切に設定された企業VPNは、認証されたユーザーに内部リソースへのアクセスを制限できます。

役立たない場面:

  • フィッシングは防げません。偽のログインページに認証情報を入力した場合、VPNにはどうすることもできません。
  • 侵害されたデバイスは保護できません。ノートパソコン上のマルウェアは、データが暗号化される前にデータを見ることができます。
  • 弱い、使い回された、または盗まれたパスワードを修正することはできません。
  • 攻撃者がログインした後、特権アカウントができることを制限することはできません。

言い換えれば、VPNはデータの転送に対処するものであり、Zscalerが説明するランサムウェアのパターンは主にアイデンティティとアクセスに関するものです。VPNは1つの層として扱い、アカウント保護の代替とは考えないでください。リモートアクセス自体も注意が必要です。安全性の低いリモートアクセス経路は、それ自体が侵入経路になり得るからです。

これがあなたにとって意味すること

上級職や特権的な役割にある場合、役職が示唆する以上に魅力的な標的であると想定してください。これは、支払いの承認、アクセスのリセット、機密文書の処理ができるアシスタントやマネージャーにも当てはまります。

一般ユーザーであっても、教訓は変わりません。あなたの認証情報が狙われているのです。経営幹部を保護する習慣、例えば固有のパスワードや強力な認証は、あなた自身も保護します。

高価値な個人と組織のための防御策

  • 可能な限りフィッシング耐性のある多要素認証を使用する。 SMSコードだけに頼るのではなく、ハードウェアセキュリティキーやパスキーなどを使用してください。
  • 最小権限を適用する。 アカウントには必要なアクセス権のみを与え、特権アクセスを定期的にレビューしてください。
  • 管理者アカウントと日常用アカウントを分離する。 広範な管理者権限を持つアカウントでメールやウェブを閲覧しないでください。
  • パスワードマネージャーを使用する。 すべての認証情報を固有に保ち、既知の漏洩に含まれているものは変更してください。
  • 異常な要求を検証する。 支払いやアクセスに関する要求は、既知の番号への電話など、第二のチャネルを通じて確認してください。
  • デバイスを最新の状態に保ち、 リモートアクセスツールを強力な認証と監視で保護してください。
  • 暗号化だけでなく、データ窃取に備える。 バックアップだけでは窃取されたファイルに基づく恐喝を解決できないため、保有する機密データとその保存場所を把握してください。

まとめ

ThreatLabzの調査結果は、経営幹部や特権的な役割を狙うランサムウェアが、攻撃者が現在どのように利益を得ているかの結果であることを示しています。つまり、アクセスできるアカウントを通じて貴重なデータを窃取するのです。VPNは接続を保護できますが、強力な認証情報、最小権限、慎重な検証の代わりにはなりません。

今週、まず自身の認証情報とリモートアクセスの習慣を見直すことから始めてください。そして、この傾向の背後にある数字を確認するために、Zscalerのランサムウェアデータ窃取の数字に関する詳細な分析をお読みください。