2026-09-25
ランサムウェア攻撃の被害が組織の規模を問わず多発している状況が継続しており、特に現在の「侵入型ランサムウェア攻撃」では、重要資産の暗号化と持ち出した情報をたてに2重の脅迫がおこなわれるという、組織にとって深刻な脅威となっている。
ランサムウェア事案は暗号化が発覚した時点で、攻撃者の活動は最終段階であるため、対する組織には時間的猶予がなく、侵害調査、復旧、業務継続の可否、外部公表といった様々な対応のために、情報システム部門、事業部門、経営者それぞれに緊急性の高い判断・対処が求められるが、これらは事前準備がなければ困難を極める。
独立行政法人情報処理推進機構セキュリティセンター(IPA)では、9月8日、コンピュータウイルス・不正アクセス届出窓口で、国内の複数の被害組織へインタビューをおこない、被害発生当時、組織でどのようなことが発生し、どのような対応をしたかを振り返っていただき、それらの中から他の組織でも起こり得ること等を抽出し、教訓として取りまとめ、経営者向けとインシデント対応部門向けに分けて整理し、経営者の理解と関与が非常に重要であることを伝えるため、「ランサムウェア被害から学ぶ教訓集 ~ 経営者のためのランサムウェア対策ハンドブック ~」として公表した。
このハンドブックの内容は、1.概要、2.ランサムウェア事案の特性、3.経営・リスク管理編、4.インシデント対処編、5.まとめ(参考:公開ドキュメントにおけるランサムウェア対策の例)で構成されており、特に経営者やリスク管理部門にとって重要な教訓(3.1 経営者による迅速な経営判断と明確な関与、3.2 インシデント対応体制の整備、3.3 事業継続計画への反映、3.4 個人情報を含むデータの現状把握、3.5 経営者主導の意思統一、3.6 窃取されたデータの暴露への備え)、インシデント対処にあたる部門にとっての重要な教訓(4.1 バックアップとログの整合性確保、4.2 基本的な対策の徹底、4.3 EDR導入と定期ログ監査、4.4「漏えいなし」の証明は困難、4.5 セキュリティベンダーとの関係構築)は、教訓に続き、【ヒアリング調査に基づく分析】と【解説】が記載されているため、確認しておくとよい。
例えば、インシデント対処にあたる部門にとっての重要な教訓、4.2 基本的な対策の徹底では、【ヒアリング調査に基づく分析】として下記の点があげられており、【分析】に続き、必要な対策が【解説】されている。
・ヒアリング対象の全ての組織で一般的なセキュリティ対策は実施されており、運用体制も整えられていたが、セキュリティ更新プログラムの適用の遅れや一時的な設定変更の放置等、わずかな隙をついて侵入され、さらに内部ネットワークの対策の弱さを突いて侵害が拡大された。
・初期侵入においては既知の脆弱性を悪用され、初期侵入後の侵害拡大は「安易なパスワード」、「アップデートしていないNAS」、「管理者アカウントでの運用管理」等が主原因であった。このうち侵害拡大を許した要因は、従前の境界防御で足りるとして「内部ネットワークは安全である」ことを前提とした運用設計により生じた脆弱性といえる。
・Active Directoryを侵害されたケースが多い。Windows OSには多くのセキュリティ機能があり、バージョンアップにより機能が追加されているが、十分に活用されていない可能性が窺える。
・管理者アカウントやパスワードといったシステム上の重要管理情報が通常のファイルと同じ扱いをされていることがインシデント時の調査で発覚したとする組織もあった。
(参考)ランサムウェア被害から学ぶ教訓集
https://www.ipa.go.jp/security/todokede/rcu1hd000001ee1f-att/20260910.pdf

