日本の半導体製造装置メーカーAdvantestは、2月15日に企業ネットワーク内で異常な活動を検知した後、ランサムウェア攻撃を受けたことを確認した。
同社によると、権限のない第三者が内部システムにアクセスしてランサムウェアを展開した可能性があり、顧客や従業員に関わる機密データに影響が及んだ可能性がある。
「初期調査の結果、権限のない第三者が当社ネットワークの一部にアクセスし、ランサムウェアを展開した可能性があることが示されている」と述べたAdvantestはインシデント通知で説明した。
Advantestのサイバー攻撃について現時点で判明していること
Advantestは約7,600人を雇用しており、年間売上高は50億ドルを超え、世界の半導体サプライチェーンで重要な役割を担っている。
同社のテストシステムや計測機器は、半導体、デジタル消費者向け機器、無線通信技術の生産を支えている。これらは世界のテクノロジーサプライチェーンの中核部品であり、自動車製造からクラウドインフラまで、あらゆるものを支えている。
2月15日に不審な活動を検知した後、Advantestは確立済みのインシデント対応プロトコルを発動した。
同社は脅威を封じ込め、環境全体へのさらなる拡散を防ぐため、影響を受けたシステムを隔離するとともに、第三者のサイバーセキュリティ専門家を招いてフォレンジック分析を実施し、侵入の範囲を評価している。
執筆時点で、脅威アクターのグループが犯行声明を公に出しておらず、Advantestもデータが流出したかどうかを確認していない。ただし、同社はランサムウェア攻撃の可能性を報告している。
同社は調査を継続しており、攻撃者が最初にどのようにアクセスしたのかを含む追加情報は、調査結果が確認され次第公表すると述べている。
ランサムウェアの被害範囲を抑える
調査が続く中、今回のインシデントは、以下を含む基本的なセキュリティーのベストプラクティスの重要性を改めて示している。
- 影響を受けたシステムを迅速に隔離し、ネットワークをセグメント化することで横方向の移動を封じ込め、被害範囲全体を縮小する。
- 強固なIDとアクセス管理を徹底し、MFAをすべてのリモートアクセスおよび特権アクセスに義務付け、常時付与される管理者権限を排除するとともに、ジャストインタイムアクセスを導入する。
- Active Directoryと中核インフラを強化するため、DCSync権限を制限し、可能な場合は旧式の認証プロトコルを無効化するとともに、権限昇格の活動を厳密に監視する。
- 導入するエンドポイント検知・対応(EDR)ツールを、振る舞いの監視と組み合わせ、ランサムウェアの活動、環境寄生型の攻撃手法、通常とは異なるプロセスの挙動を特定する。
- インターネットに公開されたサービスを制限することでリモートアクセスのセキュリティーを強化するとともに、条件付きアクセスポリシーを適用し、ブルートフォース攻撃や認証情報を使った攻撃を監視する。
- 不変性があり、定期的にテストされたバックアップを維持し、本番システムから分離するとともに、強固なアクセス制御で保護する。
- 定期的にテストし、改善するインシデント対応計画を、机上演習およびシミュレーション演習を通じて実施し、迅速な検知、連携した封じ込め、効果的な復旧を確実にする。
これらの対策を組み合わせることで、組織は業務の中断を抑え、侵害が発生した場合の被害範囲を縮小し、全体的なサイバーレジリエンスを強化できる。
ランサムウェアの脅威、サプライチェーン全体に拡大
Advantestの調査が続く中、今回のインシデントは、確立された世界的なテクノロジー企業を含め、規模を問わずあらゆる組織にランサムウェアのリスクが及ぶことを浮き彫りにしている。
重要なサプライチェーン内で事業を展開する企業にとって、強固なセキュリティー管理、効果的な封じ込めプロセス、信頼性の高い復旧計画を維持することが、業務への影響を抑え、事業継続性を維持する鍵となる。
こうしたインシデントを受け、組織はゼロトラストソリューションを導入し、アクセス制御を改善し、横方向の移動を制限するとともに、潜在的な侵害の影響を軽減するようになっている。





