ランサムウェアへの対応と復旧は、次の4つのステップに分けられます。
1. 隔離、評価、支援要請:
- 専門家と関係者に連絡する:
- 契約しているサイバー保険の提供会社に連絡する。保険会社は、リストにある他の手順や、被害を受けた組織の意向よりも優先される、特定の手順やベンダーを要求することが多い。
- 専門のランサムウェア対応の専門家に連絡する。ほとんどの組織にはインシデント対応やフォレンジックの担当者がいないため、攻撃を止め、システムとデータを復旧するには専門知識を持つ人材を招く必要がある。
- 次の手順を承認または記録する必要がある経営幹部、弁護士、法執行機関に連絡する。
- 攻撃を止める:
- 攻撃を受けているデバイスへの攻撃者のアクセスを遮断する。
- ランサムウェアを実行しているプロセスがあれば停止する。
- 復旧の選択肢を判断するため、攻撃の種類を特定する。
2. 復旧できるものを復旧し、できないものを交換する。
3. 得られた教訓を適用し、将来の攻撃を阻止する。
4. ランサムウェアインシデント対応計画を改訂(または策定)する。
1. 隔離、評価、支援要請
初動対応では、チームが複数の作業をほぼ同時に実行する必要がある。攻撃を封じ込めて評価するだけでなく、関係者、経営幹部、当局、保険会社にも攻撃について知らせなければならない場合がある。
保険の評価と保険会社への通知
保険契約を結んでいる組織は、まず保険会社を関与させるかどうかを検討する必要がある。保険金請求の手続きを進めるため、保険会社から特定の手順を要求されることが多い。
幸い、サイバー保険の請求を提出する必要がないほど攻撃の規模が小さい場合もある。例えば、1台のマシンへの攻撃や、限られた数のユーザーが関与する単純なランサムウェア攻撃だ。このように影響が小さい攻撃であれば、組織への被害が限定的なため、経営幹部や他の関係者を関与させる必要すらない場合がある。
しかし、大規模で高度な、あるいはAdvanced Persistent Threat(APT)攻撃の場合、被害は甚大になる。サイバー保険会社は、補償を受けるために認められる手順を厳格に定めていることが多く、大規模な攻撃では、保険会社に最初に連絡すべき相手の一つとなる。
専門家の支援
社内のIT・セキュリティチームで、インシデント対応やフォレンジックの専門知識を維持しているところは少ない。社内チームで対処できるのは通常、規模と被害が限定された攻撃からの復旧だが、高度な攻撃には専門家の支援が必要になる。インシデント対応、フォレンジック、マネージドITセキュリティサービス、マネージド検知・対応の各専門家は、攻撃の全容を特定し、攻撃を止め、復旧を支援できる。
攻撃を隔離する
保険会社から別の指示がない限り、最初のステップは被害を封じ込めることだ。社内の専門家を使う場合でも専門家の支援を受ける場合でも、インシデント対応チームは、影響を受けたデバイス(コンピューター、サーバーなど)、ネットワークセグメント、またはオフィスのネットワークとインターネットへのアクセスを遮断する。必要であれば、組織全体への拡散を止めるため、すべてのネットワークを停止することもできる。
すべてのネットワークを停止するのは極端な措置であり、軽々しく実行すべきではない。通常業務に支障が出るだけでなく、全面停止によって次のような別の結果を招く可能性もある。
- 事業機会の損失
- 評判の低下
- 組織固有のリスク。例えば:
- 水産物販売業者の冷蔵設備監視が停止する
- 緊急通報センターのサービスが低下する
- 病院で治療成果が悪化する
また、特定のデバイスだけでなく組織全体を隔離すると、リモートアクセスができなくなる点にも注意が必要だ。そのため、対応するITチームは現地に赴く必要があり、復旧に必要な時間と費用が増加する。
ランサムウェアの評価
次に、ランサムウェアによる直接的な被害を評価し、攻撃が及ぶ可能性のある範囲を判断する。一部のランサムウェア攻撃は、誰かがフィッシングリンクをクリックすると自動的に起動する。この場合、攻撃元をすぐに特定でき、被害の範囲も迅速に評価できるため、修復は比較的容易だ。
一方、攻撃者が環境に深く侵入し、多数の異なるシステムにアクセスし、会社情報をダウンロードして、バックアップを削除した後で初めて起動する攻撃もある。後者の場合、攻撃が高度持続的脅威(APT)型であれば、影響を受けたデバイスを隔離するだけでは止められず、脅威を排除するにはより高度な手法が必要になる。
こちらも参照: ランサムウェア対策に最適なバックアップソリューション。
2. 復旧できるものを復旧する
進行中の攻撃を封じ込めたら、チームはシステムとデータの復旧に取りかかることができる。規模と被害が限定された単純なランサムウェア被害であれば、社内チームで対処できる場合がある。
大規模な攻撃では、複雑さと状況のばらつきが飛躍的に増し、APT攻撃を解明するには、システム、ログ、場合によってはバックアップまで対象とする綿密なフォレンジック調査が必要になる。この種の復旧に適した専門家を確保するため、多くの組織はサービスプロバイダーに相談する必要がある。
ランサムウェア攻撃と対応のばらつきは非常に大きく、この記事ですべてを扱うことはできない。そのため、ここからは対象を絞り、少数のエンドポイントコンピューターだけを自動的に攻撃するランサムウェアという、限定的で扱いやすい範囲に焦点を当てる。この例でも、高度な攻撃に必要となる、より広範な脅威ハンティングの技術的詳細には踏み込まず、ランサムウェア復旧の基本的な手順を概観できる。
こちらもお読みください:身代金を払わずにランサムウェア攻撃を乗り越えたある企業の事例。
ランサムウェアからの復旧にはどれくらいかかるのか?
短く答えるなら、「場合による」だ。攻撃の種類や環境の特性には大きなばらつきがあるため、ランサムウェアからの復旧時間を簡単に見積もることはできない。
ただし、復旧時間に影響する要素は次のとおりだ。
- 利用可能なバックアップ:組織がバックアップを適切に保護しているほど、データを速く復旧できる。
- バックアップの品質と範囲:バックアップの頻度が高いほど、攻撃によって失われるデータ量を抑えられる。ただしAPT攻撃では、データの破損が広範囲かつ長期に及び、より古い時点のバックアップからの復元が必要になる場合がある。システムバックアップ(オペレーティングシステム、インストール済みソフトウェアなど)も、APT攻撃者によってローカル設定やソフトウェアが破壊された場合の復旧時間を短縮できる。
- ランサムウェア攻撃の高度さ:複雑で長期にわたる攻撃では、影響を受けていないシステムや、さらにはバックアップにも永続的な裏口が開かれる可能性がある。攻撃が高度であるほど、システムからそれらを根絶するのに時間がかかる。
- 被害の範囲:影響を受けるシステムが多いほど、復旧に時間がかかる。さらに、ランサムウェア攻撃者が各システムに深く侵入するほど、調査と復旧のコストは急速に増大する。
- データだけが影響を受けた場合、データの再読み込みは簡単に行える(ただし時間はかかる)。
- ランサムウェアがオペレーティングシステムとレジストリに感染した場合、システムソフトウェア全体を再読み込みする必要が生じることがある。
- ランサムウェアがマザーボード上のメモリに感染した場合、復旧できない可能性があり、ハードウェアを含むシステム全体を交換する必要が生じることもある。
- インシデント対応チーム:チームの質(スキル、経験、ランサムウェアのインシデント対応への習熟度など)は、攻撃を止めるまでの速さと復旧時間に影響する。多数のデバイスが関与する大規模な攻撃では、チームの規模も重要になる。
- 復旧ツール:ランサムウェア復旧ツールによって復旧プロセスを早められる場合があるが、ランサムウェア攻撃の種類によって異なる。
- 外部からの影響:復旧自体は単純でも、サイバー保険の提供会社や法執行機関から証拠の収集を求められ、復旧プロセスが遅れることがある。こうした手続きが事前に承認されていなければ、社内の支払い・承認手続きにも復旧の時間を奪われる可能性がある。最後に、攻撃者がネットワークへのアクセスを維持し続けたり、分散型サービス拒否(DDoS)攻撃を使ってインシデント対応チームの注意をそらしたりすると、活動中の攻撃者によって復旧がさらに妨害されることがある。
単純なランサムウェアからの復旧
ランサムウェアは通常、身代金の指示を表示するメッセージ画面で被害者のコンピューターをロックし、その存在を知らせる。これにより、コンピューターに感染したランサムウェアの種類に関する情報と、次の手順についての手がかりが得られる。
ランサムウェアの復号
運がよければ、画面に表示されたランサムウェアをGoogleで検索することで、無料の復号ツールが見つかることもあるが、ランサムウェアを除去し、システムとファイルを完全に復元できるという情報や、ランサムウェア対策ツールには注意が必要だ。残念ながら、 ランサムウェアファイルを復号する方法でも説明したように、ランサムウェアによって暗号化されたファイルの復旧成功率は低い。
復号が難しい理由は次のとおりだ。
- ファイルを文字化けさせる不十分な暗号化
- 利用できない復号アルゴリズム
- ファイルを意図的に破損または削除する攻撃
身代金の支払い(推奨しない)
身代金の支払いを検討する組織もあるだろう。病院、法執行機関、緊急サービスなど、稼働時間に依存する組織には、単純な金銭的判断を超えて、利用可能な状態と迅速な対応を維持する使命がある。ランサムウェアに関連する死亡例はまれだが、少なくとも1件の死亡例がランサムウェア攻撃に直接関連しており、医療機関の約25%がランサムウェア攻撃後に死亡率の上昇を報告している。
残念ながら、身代金を支払うべきでない大きな理由は3つある。
- 米国FBIは支払いを控えるよう勧告している。後に法執行機関の協力が必要になった場合、当局が公表した助言に反して支払っていたことが有利に働くとは限らない。
- 米国財務省の制裁違反:Office of Foreign Assets Control(OFAC)は、制裁対象の組織への支払いが重大な罰則につながる可能性があると企業に注意喚起する勧告を出した。一部のランサムウェア攻撃者は制裁対象国(イラン、北朝鮮など)で活動しており、別の攻撃者は個別の組織(テロリスト、組織犯罪集団など)として制裁対象になっている。
- 効果がない。Sophosの調査では、身代金を支払った被害者について次のことが分かった。
- 4%は支払ったものの、復号キーを受け取れなかった
- 8%は支払い、完全に復旧できた
- 支払った組織の92%は、システムを完全には復旧できなかった。
バックアップからの復元
システムを完全に復旧できるかどうかは、バックアッププロセスの品質と徹底度が試されることになる。マルウェアに感染していないデータとOSのシステムバックアップを見つけるため、十分に過去までさかのぼる必要があるが、さかのぼるほど、失われる作業成果物が増える可能性がある。攻撃前の準備が、データ復旧を成功させるうえで決定的に重要になる。
システムの復元を通じて、バックアップにアクセスできることが望ましい。感染した日付が分かっていれば、感染前のシステムの復元ポイントまでコンピューターをロールバックできる。これにより、ランサムウェアが自動的に削除され、レジストリがクリーンアップされ、オペレーティングシステムが復元されるはずだ。
運が悪ければ、巧妙なランサムウェア攻撃によって、バックアップファイルやシステムの復元ポイントが暗号化または削除されている。この場合、システムを完全に消去し、すべてのソフトウェアを再インストールする必要がある。
システムを消去せずに手動で復元することも可能だが、この時間のかかるプロセスでは、残存する感染をすべて除去するためにWindows Registryを慎重に調べる深い知識が必要になる。一般に、この方法は実用的とはいえないほど時間がかかり、コンピューターを消去するよりもはるかに高コストになる。
システムをクリーンアップした後も、バックアップからデータそのものを復元しなければならない。一部のバックアップには破損したデータが含まれている可能性があるため、インシデント対応チームはクリーンなデータが見つかるまで、複数のバックアップを順に確認する必要がある。最後のクリーンなバックアップ以降に行われた変更は、おそらく失われる。
ランサムウェアの防御と復旧に関する詳しい情報:
3. 攻撃後のタスクを実行する
システムを自力で復元できる場合でも、インシデント対応の専門家を雇わなければならない場合でも、攻撃からシステムを完全に復旧できた時点は、プロセスの始まりにすぎない。さらに、次の対応も必要になる。
- その他のランサムウェア攻撃に関する問題への対処
- 規制当局とステークホルダーへの報告
- 得られた教訓の適用
その他のランサムウェア攻撃に関する問題への対処
多くのランサムウェア集団は、ランサムウェア攻撃を発動する前に機密データを持ち出し、そのデータを公開すると脅して被害企業を脅迫する戦術を採用している。データの流出が発生していた場合、どのような種類のデータが盗まれたのかを確認する必要がある。
影響を受けたデータの種類によっては、攻撃の完全なフォレンジック調査を実施し、刑事訴追のための証拠を集めたり、民事・規制上の措置から組織を守ったりする必要がある。複数のランサムウェア攻撃者や複数回のデータ流出が関与する複雑な攻撃では、問題の解決に必要な時間と手間が増える。
規制当局とステークホルダーへの報告
規制対象データの窃取法律で保護されたデータが発生すると、アクセス、侵害、または一般公開された個人情報、クレジットカード情報、医療情報など、保護対象データの全容に関する報告が義務付けられる。侵害されたデータの種類が分かれば、法務顧問が必要となる社内外の報告の種類を判断する。
ITチームは法務顧問や経営幹部とも連携し、必要な社内報告の内容や、当局、影響を受けた当事者、一般に公開する情報のタイミングと内容を決める必要がある。法律上の義務がなくても、顧客データの侵害によって、影響を受けた当事者に被害の範囲を報告する契約上・道義上の責任が生じることがある。
得られた教訓を適用する
復旧が完了し、必要な報告を提出したら、インシデント対応チームは事後検証を行う必要がある。将来このような攻撃を防ぐ方法を判断するため、攻撃手法を見直さなければならない。
これは「Lessons Learned」レポートと呼ばれることが多く、次の内容を含めるべきだ。
- ランサムウェア攻撃を許した、どのセキュリティ対策が回避されたのか。たとえばメールスクリーニングやファイアウォールセキュリティなど
- 既存のセキュリティにどのような調整を加えたか、または加えられるか
- どのような追加のセキュリティ対策を導入すべきか、またはどのような新しいセキュリティツールをインストールする必要があるか。
組織によっては、すべての問題にすぐ対処する予算や時間がないため、未対応の問題についても、組織にとってのリスクを評価する必要がある。たとえば、フィッシング攻撃が将来のランサムウェア攻撃につながるのを防ぐことは現実的でないかもしれないが、組織としては暗号化するデータを増やしたり、重要なシステムからのメールアクセスをブロックしたりして、将来の組織へのリスクを抑える判断ができる。
さらにチームは、インシデント対応計画を改善する必要があるかどうか(またはインシデント対応計画を新たに作成する必要があるかどうか)を判断するため、攻撃への対応を分析する必要がある。このプロセスでよく見つかる問題には、電話番号の誤り、古いIPアドレス、復旧プロセスの不備などがある。
4. ランサムウェアのインシデント対応計画を作成または改訂する
ランサムウェアからの復旧を成功させるには、準備が引き続き鍵となる。組織は次のことを行う必要がある。
- 適切なバックアップポリシーと手順を準備する
- 適切なインシデント対応ポリシーと手順を準備する
- 多層型のランサムウェア対策を導入する
- セキュリティとポリシーの有効性をテストする
ランサムウェアから保護するポリシーを準備する
IT専門家の中には、ポリシーを何も保護しない紙の上の文言にすぎないと見なす人もいる。その不満が妥当かどうかは組織によって異なる。ポリシーを手順の制定や組織の方針設定に活用する組織は、コンプライアンスのチェック項目を満たすために形だけの対応をする組織よりも、ポリシーから多くの恩恵を得られる。
バックアップポリシーには、バックアップの種類(完全データ、変更データ、完全システム)、頻度(毎日、毎月、四半期ごと)、保持期間(60日、6か月など)、バックアップの場所(デバイス上、接続されたネットワークリポジトリ、オフラインなど)を含めるべきだ。ベストプラクティスでは、攻撃者によるアクセスを防ぐため、少なくとも1つをオフサイトかつオフラインにした3つのバックアップを推奨している。
「インシデント対応計画」またはポリシーについては、価値のある資産、セキュリティ能力、インシデントに対応するチームの能力を正直に評価しなければならない。重要なのは機能性だ。チームが実行できない堅牢な計画には価値がない。
計画に高度さや技術力は必ずしも必要ない。単に、さまざまな種類のインシデント(停電、ランサムウェア攻撃など)と、それぞれのインシデントで連絡すべき重要な電話番号、たとえばインシデント対応の専門家、弁護士、主要な経営幹部、保険の連絡先などをまとめたリストでもよい。
弁護士の中には、自身の関与を必要とする特定のプロセスを推奨する人もいる。こうした推奨は、プロセスの成果物やコミュニケーションに対する秘匿特権の保護を広げ、将来の訴訟で証拠として提出できないようにすることを意図している。
インシデント対応計画にはCFOも関与する必要があるかもしれない。通常なら複数の署名を伴う長いプロセスが必要となる購買上の制限も、攻撃発生時に発動する事前承認済みの予算とベンダーによって回避する必要が生じる場合がある。
理想的には、サイバーセキュリティ保険の要件も確認し、インシデント対応計画に追加しておくべきだ。情報が正確であるほど、プロセスは円滑に実行され、インシデント中のミスのリスクも低くなる。
すべてのポリシーは定期的に、また事象の発生後にも見直し、必要に応じて改訂・更新すべきだ。
多層型のランサムウェア対策を導入する
多層型のセキュリティを導入する際は、最も狙われやすい対象と、最も可能性の高い攻撃経路に焦点を当てる必要がある。
基本を押さえなければならない。ゼロトラストアーキテクチャに継続的な認可を組み合わせることが一部の組織にとって望ましい選択肢かもしれないが、従来型のセキュリティフレームワークでも、多くの組織には十分なセキュリティを提供できる。
従来のアプローチである最新のファイアウォール、堅牢なネットワークセキュリティ、高度なエンドポイントセキュリティを組み合わせれば妥当だ。データを暗号化して保存すべきだ。多要素認証を使用すべきだ。
予算やIT能力によって導入できるセキュリティの範囲は制限されるかもしれないが、すべてのセキュリティ対策に大金がかかるわけではない。現在使用しているオペレーティングシステムやソフトウェアに組み込まれた選択肢や機能を見落としている人は多いが、それらによって攻撃の有効性を大幅に低下させられる可能性がある。
これは特にサーバー保護に当てはまる。Symantec Endpoint SecurityのVP兼ゼネラルマネージャーであるAdam Bromwich氏が指摘するように、「従来、IT部門は利用可能な保護技術をすべて有効にしてこなかった。それらが、攻撃者に悪用される弱点になっている」。
PowerShellなどの正規ツールを悪用する「環境寄生型」の攻撃は、PowerShell、WMI、PsExecが加わることで、こうした脆弱性をさらに悪化させる。Symantecはこうしたツールに対して振る舞いブロッキングとサンドボックス化を追加しており、Broadcom傘下の同社の新しいAdaptive Protectionツールは、使用されていないプロセスを停止することで、システムをさらに強化し、攻撃チェーンを妨害する。
「EDRのアラートに反応できる頃には、もう手遅れだ」とBromwich氏はeSecurity Planetに語った。
計画とテスト
テストでは、セキュリティ、プロセス、手順を定期的に確認する。
まず、セキュリティが正しく導入され、機能していることを確認しなければならない。社内評価でもよいが、チームが考慮していなかった重大な問題を見逃す可能性がある。
第三者による評価と侵入テストに費用をかければ、新たな視点が得られるほか、顧客、取締役会、サイバー保険会社などのステークホルダーに一定の安心感を与えられる。さまざまな規制(PCI DSSなど)への準拠のため、侵入テストや脆弱性スキャンが必要になる場合もある。
プロセスや手順は事前に計画されることが多いが、重要なデータや手順を見落とす可能性がある。プロセスや手順を実際に進める机上演習や訓練を行うことで、ランサムウェア攻撃などのインシデントが発生した際にも、スタッフが自信を持って円滑に実行できるようになる。
社内の全従業員がインシデント対応ポリシーを受け取り、理解していることを確認するのも賢明だ。Intermediaは従業員を調査し、59%が自費で支払ったと推定した。被害者になったことを認めるより、ランサムウェアから復旧するために支払ったのだ。しかしITチームは、マルウェアがシステムから除去されたことを確認する必要があり、攻撃について知らされなければそれはできない。
要点
最善の復旧方法は、ランサムウェア攻撃に対して入念に訓練したインシデント対応計画を実行することだ。しかし、多くの組織には計画がまったくない。そのため、計画や準備なしに復旧手順を実行しなければならないだけでなく、極度のプレッシャーの中でその手順自体を考え出す必要もある。
復旧手順は同じでも、文書化された計画があれば、セキュリティチームははるかに適切な準備を整えられる。計画を実践するセキュリティチームは、さらに大きな恩恵を得られる。より迅速に、ミスを減らし、より良い結果で攻撃に対応できるからだ。
すべての組織は、将来のランサムウェア攻撃に備えるための対策を講じるべきだ。そうすれば攻撃が発生したとき、被害を抑えるために、準備を整え、迅速かつ効果的、包括的に対応できる。





