そのランサムウェア攻撃の最初の兆候は、データストレージベンダーSpectra Logicで、1日の始まりにささいな不具合が起きているという複数のITスタッフからの報告だった。事態はごく短時間のうちに着実に悪化し、侵害の兆候が明らかになった。その後、画面に身代金要求が表示され始めた。そこには、ファイルがNetWalkerランサムウェアウイルスによって暗号化されたと記されていた。身代金は360万ドルで、5日以内にビットコインで支払うよう要求された。
Spectra Logicのエンタープライズ・ビジネス・ソリューション担当シニアディレクター、Tony Mendoza氏は、先月末にサンディエゴで開催された 年次Fujifilm Recording Media USA(FRMA)カンファレンスで攻撃の詳細を説明した。
「ウイルスの拡散速度が、調査の速度を上回っていたため、システムのプラグを抜きました」と、Mendoza氏はカンファレンス参加者に語った。「包括的なサイバーセキュリティ計画を策定していなかったため、攻撃によって事業全体が機能停止に追い込まれました」
サイバー保険会社が支援
ITチームは、どのシステムがウイルスに感染していないかを確認するため、1日かけてシステムを調査した。大半が感染していた。Spectra Logicは先見の明を持ってサイバー保険に加入していたため、Mendoza氏によれば、Chubbの担当者はプロフェッショナルで協力的だった。Chubbは同社を、サイバーセキュリティについてFBIの訓練も行った実績を持つサイバーセキュリティ復旧専門会社、Ankuraと引き合わせた。
Ankuraは直ちにセキュリティオペレーションセンター(SOC)サービスを提供し、ウイルスの拡散を止め、さらなる被害を防ぐとともに、ウイルスの駆除に着手した。フォレンジック分析の結果、侵害の原因はすぐに判明した。フィッシング攻撃によって、特権アクセスを持つユーザーが悪意のあるリンクをクリックするよう仕向けられていたのだ。
「SOCの担当者たちは、ウイルスがリモートユーザー経由で侵入し、VPNを通じて拡散した後、セキュリティ上の弱点を探し始めたことを突き止めました」とMendoza氏は語った。
幸い、メールシステムはウイルスを免れた。チームは翌朝、そのシステムをオンラインに戻し、同社が限定的な業務を開始するとともに、従業員に何が起きたのかを知らせられるようにした。ITチームはその後何日間も、集中的な修復作業に夜通し取り組んだ。
関連記事:
バックアップは消去されたが、テープとスナップショットは生き残った。
バックアップ用アカウントが侵害され、バックアップサーバーも消去されたため、オンラインバックアップは役に立たなかった。詳細に調査した結果、ハッカーがパスワードを盗んでいたものの、データが社外に流出していないことが判明した。直ちにパスワードを変更するよう指示が出された。
その一方で、Spectra LogicはFBIに連絡を取った。同局は、感染したシステム内のウイルス自体を容易に元に戻すことはできないと説明した。この時点で、身代金の期限が来る前にシステムを復旧する方法があるかどうかを確かめる、時間との競争が始まった。
バックアップサーバーは役に立たなかったが、同社は全データのコピーをテープに保存していた。これらのテープカートリッジは攻撃の影響を受けなかった。社内に保管されていたものはオフライン状態にされていた。さらに、社外の拠点にもテープのコピーが保管されていた。
「オフラインのテープカートリッジによるエアギャップが、妥当な時間内に会社を完全復旧できるという希望を与えてくれました」とMendoza氏は語った。
ITチームはテープからの復元作業に取りかかった。当初の見積もりでは、Tier 1の本番環境をテープから復旧するのに約30日、それ以外のすべての復旧には最長6週間かかるとされた。遅い方法ではあったが、FBIの了承も得られたことで、同社は身代金要求を無視する自信を持てた。その直後、ディスク上に、変更不能でウイルスの影響を受けないスナップショットがあることが判明した。このスナップショットによって、数日で復旧を完了できた。
「すべてを復元でき、身代金は一切支払いませんでした」とMendoza氏は語った。「数個のファイルを除き、すべてのデータを復旧できました」
関連記事:ランサムウェア対策に最適なバックアップソリューション。
得られた教訓。
Mondoza氏は、攻撃後の確実な復旧経路を確保するには、ディスクのスナップショットとエアギャップを設けた社外保管テープが最善の方法だと他社に助言している。同氏の組織では、読み取り専用で変更不能なZFSベースのスナップショットをHPE NASシステムに保存していた。Spectra Logicの自社システムは、社内外のテープ保管に使用された。
テープストレージは復旧に時間がかかる可能性があるが、Spectra Logicのバックアップ障害を踏まえると、テープメディアを追加のバックアップ手段として備えていたことは有効だった。
「完全に復旧し、ランサムウェアの苦境を乗り越えるまで、ほぼ1カ月かかりました」とMendoza氏は語った。
同氏は、脅威対策が防御の第一線であることには同意している。しかし、いずれ侵害は起きる可能性が高い。脅威対策技術は、スナップショットによるデータレベルの変更不能性に加え、テープのエアギャップによって支えられなければならないと同氏は述べた。
ただし同氏は、セキュリティが生産性に優先してはならないと強調する。両者のバランスを取る必要がある。同社はまた、ユーザー向けの優れたセキュリティ意識向上教育に加え、強固なランサムウェア保険とサイバーセキュリティ保険も支持している。
攻撃の直後、同社は包括的な対応・行動計画とサイバーセキュリティ計画を策定した。
「私たちが受けた攻撃はディスクとフラッシュの速度で進行し、システムを選びませんでした」とMendoza氏は語った。「エアギャップを設けたテープが、身代金の支払いを拒否する自信を与え、より速く復旧する方法を見つける時間を稼いでくれました」
ランサムウェア攻撃は、かつてない頻度で発生している。Arcserveが公表した最近の調査では、回答者の50%が過去1年間にランサムウェア攻撃を受けたことが 分かった。3分の1超(35%)は、組織が10万ドルを超える身代金の支払いを要求され、20%は100万ドルから1,000万ドルの支払いを要求されたと回答した。
身代金の支払いとダウンタイムにかかる高額なコストを考えれば、データに依存する企業は、包括的な計画とソリューションを整備しておくのが賢明だ。
関連記事:





