「ランサムウェア対策、何から始めれば…」とお悩みの、ひとり情シス担当者様へ。
もはや大企業だけの問題ではないランサムウェアは、セキュリティ体制が手薄になりがちな中小企業こそ格好の標的です。この記事では、ランサムウェアの基本から、見落としがちな「退職者アカウント」や「シャドーIT」といった“穴”を塞ぐ具体的な対策までを分かりやすく解説。
リソースが限られていても、今日から実践できる効果的なセキュリティ対策の第一歩がわかります。
まず、ランサムウェアがどのようなものなのか、その基本的な意味と仕組みについて正確に理解しておきましょう。
ランサムウェアとは、「Ransom(身代金)」と「Software(ソフトウェア)」を組み合わせた造語で、その名の通り「身代金要求型ウイルス」を意味します。
このウイルスに感染すると、パソコンやサーバー内のファイルが勝手に暗号化され、使用できない状態に陥ります。そして、攻撃者はファイルを元に戻すことと引き換えに、金銭(主に暗号資産)を要求してくるのです。これが、ランサムウェア攻撃の最も基本的な手口です。
万が一感染してしまうと、業務に必要なデータが一切利用できなくなり、事業の停止といった深刻な事態につながるおそれがあります。
近年のランサムウェア攻撃は、単にファイルを暗号化するだけにとどまらず、手口がさらに悪質化・巧妙化しています。とくに注意が必要なのが「二重脅迫(ダブルエクストーション)」と呼ばれる手口です。
これは、ファイルを暗号化するだけでなく、事前に窃取した機密情報や個人情報を「公開する」と脅し、二重に身代金を要求する攻撃です。たとえバックアップからデータを復旧できたとしても、情報漏えいのリスクが残るため、企業は非常に厳しい判断を迫られます。
さらに、以下のような手法を組み合わせた「多重脅迫」も登場しています。
盗んだ情報を公開すると脅す(二重脅迫)
DDoS攻撃(大量のデータを送りつけてサーバーをダウンさせる攻撃)を仕掛ける
顧客や取引先に直接連絡して、プレッシャーをかける
このように、ランサムウェア攻撃は年々悪質になっており、企業にとって計り知れない脅威となっています。
「うちは怪しいサイトは見ないし、大丈夫」と思っていても、攻撃者は思いもよらない経路から侵入してきます。ここでは、ランサムウェア攻撃の代表的な感染経路を3つご紹介します。
最も古典的でありながら、いまだに多いのがメールを悪用した手口です。
手口の例
取引先や顧客になりすまし、請求書や見積書を装った添付ファイルを開かせる。
運送会社の不在通知を装い、偽サイトへ誘導してウイルスをダウンロードさせる。
パスワード付きZIPファイルとパスワードを別々のメールで送り、セキュリティソフトの検知をすり抜ける。
近年のメールは非常に巧妙化しており、一見しただけでは見分けるのが困難です。従業員一人ひとりのセキュリティ意識が問われます。
テレワークの普及に伴い、VPN機器やリモートデスクトップ(RDP)を狙った攻撃が急増しています。
主な侵入要因
VPN機器のファームウェアが古いまま放置されている。
リモートデスクトップのパスワードが脆弱(簡単)なものに設定されている。
修正プログラム(パッチ)が適用されておらず、既知の脆弱性が残っている。
これらの脆弱性を突かれると、攻撃者は社内ネットワークへ容易に侵入し、内部からランサムウェアを仕掛けることができてしまいます。
「シャドーIT」とは、情報システム部門が把握・許可していないSaaS(クラウドサービス)や個人のデバイス(PC、スマホ)を業務で利用することです。
便利だからという理由で従業員が勝手に利用している無料のチャットツールやファイル共有サービスが、思わぬセキュリティホールになることがあります。これらのサービスに脆弱性があったり、アカウント情報が適切に管理されていなかったりすると、そこがランサムウェアの侵入口となってしまうのです。
「狙われるのは情報資産をたくさん持つ大企業だけ」というのは、もはや過去の話です。近年、攻撃の矛先はサプライチェーン(取引網)のセキュリティが手薄になりがちな中小企業に向けられています。
サプライチェーン攻撃とは、セキュリティ対策が強固な大企業を直接狙うのではなく、取引関係にあるセキュリティの甘い中小企業をまず攻撃し、そこを踏み台にして最終的な標的である大企業への侵入を試みる攻撃手法です。
自社が直接的な被害を受けるだけでなく、取引先へ被害を拡大させてしまう加害者になるおそれもあるのです。このため、取引先から強固なセキュリティ体制を求められるケースも増えています。
多くの中小企業では、一人の担当者が通常業務と兼務で情報システムを管理する「ひとり情シス」体制であることが少なくありません。
このような状況では、日々の業務に追われ、セキュリティ対策が後回しになりがちです。とくに、Excelやスプレッドシートによる手作業でのIT資産(PC、SaaSアカウントなど)管理には限界があります。
退職した従業員のアカウントが削除されないまま放置されている。
誰がどのSaaSを使っているのか正確に把握できていない。
PCのOSやソフトウェアが最新の状態に保たれているか確認できない。
こうした管理の“穴”を攻撃者は見逃しません。Excel管理の限界が、ランサムウェア攻撃を呼び込む脆弱性につながっているのです。
では、ランサムウェアの脅威から会社を守るためには、具体的に何をすればよいのでしょうか。ここでは、対策を「予防」「事後対策」「緊急時対応」の3つのステップに分けて解説します。
最も基本的ながら、最も重要な対策です。
Windows UpdateなどのOSアップデートを徹底する。
利用しているソフトウェア(Adobe、Javaなど)の更新通知を見逃さず、常に最新版を保つ。
VPN機器やルーターなどのネットワーク機器のファームウェアも定期的に確認し、更新する。
これらの対策により、既知の脆弱性を塞ぎ、攻撃の入り口を減らすことができます。
ツールの導入と同時に、従業員のセキュリティ意識を高めることも不可欠です。
対策項目 | 具体的なアクション |
|---|---|
セキュリティ教育 | 不審なメールの見分け方や、安易に添付ファイルを開かないなどの基本ルールを定期的に周知する。 |
アクセス制御 | 従業員の役職や業務内容に応じて、アクセスできる情報やシステムを必要最小限に制限する(最小権限の原則)。 |
パスワードポリシー強化 | 定期的なパスワード変更の義務付けや、複雑なパスワード(文字数、文字種)の設定を徹底する。 |
万が一感染してしまった場合の最後の砦がバックアップです。重要なのは、その保管方法です。「3-2-1ルール」を意識してバックアップ体制を構築しましょう。
3: データを3つ持つ(原本+2つのコピー)
2: 2種類の異なる媒体に保存する(例:社内サーバーとクラウドストレージ)
1: バックアップのうち1つは、社内ネットワークから物理的に切り離された場所(オフラインまたはオフサイト)に保管する
ランサムウェアはネットワークを通じてバックアップデータまで暗号化することがあるため、ネットワークから完全に分離したバックアップを持つことが極めて重要です。
もし感染の疑いがある場合は、パニックにならず、以下の手順で冷静に対応することが被害拡大を防ぐ鍵となります。
ネットワークからの隔離: まず感染した疑いのあるPCのLANケーブルを抜く、またはWi-Fiをオフにし、ネットワークから完全に切り離します。
上長・情報システム部門への報告: 自己判断で解決しようとせず、速やかに担当部署へ報告します。
関連機器のシャットダウン: 感染が拡大するおそれがあるため、同じネットワークに接続されている他のPCやサーバーもシャットダウンを検討します。
専門家への相談: 警察やセキュリティ専門ベンダーに連絡し、指示を仰ぎます。
基本的な対策に加えて、とくにひとり情シス担当者が見落としがちで、攻撃者に狙われやすい「裏口」が2つあります。それは「退職者のアカウント」と「シャドーIT」です。
退職者が出た際、利用していたすべてのSaaSアカウントや社内システムのアカウントを、抜け漏れなく削除できていますか?
もし削除漏れのアカウントが一つでも残っていると、それは攻撃者にとって正規の認証情報を使って堂々と侵入できる「鍵」になってしまいます。退職者のメールアカウントに不正ログインされ、そこから各SaaSのパスワードリセットを悪用されるケースも考えられます。手作業でのExcel管理では、このリスクを完全に防ぐことは非常に困難です。
従業員が善意で使い始めた無料のプロジェクト管理ツールや、個人契約のクラウドストレージが、会社のセキュリティポリシーの範囲外で動いているとしたら…それが「シャドーIT」です。
情シスが把握していないため、当然セキュリティパッチの適用や適切なアクセス権限の設定も行われません。このような管理外のデバイスやSaaSは、組織全体のセキュリティレベルを著しく低下させ、ランサムウェア攻撃の温床となってしまいます。
「退職者アカウントの削除漏れ」や「シャドーIT」。これらの課題を、限られたリソースの中で解決するのは容易ではありません。そこでおすすめしたいのが、SaaS・IT資産管理ツールの活用です。
こうしたツールは、まさにひとり情シスが抱える悩みを解決し、セキュリティ管理を効率化するために開発されています。
「退職処理のたびに、アカウントの削除漏れがないかヒヤッとする…」そんな経験はありませんか?
IT資産管理ツールを使えば、誰がどのSaaSアカウントを利用しているかを一元的に可視化できます。さらに、退職者が発生した際には、削除すべきアカウントをタスクとして自動でリストアップする機能もあり、対応の抜け漏れを防ぎます。もう、Excel台帳と格闘する必要はありません。こうした機能を活用することで、アカウントの削除漏れという致命的なセキュリティホールを根本から塞ぐことができます。
「うちの社員に限って、勝手なツールは使っていないはず…」その思い込みが危険です。
多くのIT資産管理ツールにはシャドーIT検知機能が備わっています。これは、社内ネットワークで利用されているSaaSを自動的に検出し、情シスが把握していないツールの利用状況を可視化するものです。これにより、セキュリティリスクのあるSaaSの利用を早期に発見し、利用停止や代替ツールの導入といった対策を講じることが可能になります。
ISMSなどのセキュリティ監査のたびに、膨大なExcelファイルを集計・整理するのに疲弊していませんか?
IT資産管理ツールは、SaaSのアカウント情報だけでなく、PCやスマートフォンといった物理デバイスの情報も一元管理できます。「誰が、どのデバイスで、どのSaaSを使っているか」という情報が常に最新の状態で保たれるため、監査時にもツール上のデータを出力するだけで、スムーズに対応が完了します。監査対応の工数を大幅に削減し、本来注力すべき戦略的な業務に時間を使うことができるようになります。
今回は、ランサムウェアとは何か、その意味から攻撃の手口、そして具体的な対策までを解説しました。
ランサムウェアから会社を守るためには、ウイルス対策ソフトの導入といった入口対策だけでなく、社内のIT資産(誰が・何を・どのように使っているか)を正確に把握し、適切に管理することが何よりも重要です。
とくに、リソースが限られる中小企業やひとり情シス担当者にとって、手作業での管理はもはや限界に来ています。
「退職者のアカウント削除漏れ」「シャドーIT」「Excel管理の限界」といった課題に一つでも当てはまるなら、ぜひIT資産管理ツールの導入をご検討ください。
SaaSとIT資産の一元管理ツール「dxeco(デクセコ)」について詳しくは、製品サイトや無料の製品資料にてご確認いただけます。
煩雑な管理業務を自動化し、セキュリティの“穴”を塞ぐことが、結果として最大のランサムウェア対策につながります。効率的なIT資産管理体制を構築し、ビジネスを脅威から守りましょう。
関連記事
ゼロトラストとは?意味や仕組み、導入事例までを網羅した完全ガイド
詳しく見る
DLPとは?情報漏洩を防ぐ仕組みとメリットをセキュリティ担当者向けに解説
詳しく見る
SSPMとは?CSPMとの違いをわかりやすく解説!SaaSセキュリティ強化の完全ガイド
詳しく見る
セキュリティ対策