この1年間のランサムウェア攻撃の急増を受け、政府当局者はサイバーセキュリティ防御の強化に乗り出しており、今週は複数の方面でこうした取り組みが前進した。
CNBCが掲載した論説記事で、米司法副長官のLisa Monaco氏は、ランサムウェアが米国の国家安全保障と公共の安全にもたらす脅威は増大しており、政府は米国(政府機関、民間企業、市民を含む)を攻撃から守るため、総力を挙げて対応する必要があると記した。
Monaco氏は、司法省(DOJ)が攻撃の阻止や身代金の押収から、サイバー犯罪者の訴追、攻撃に使われたコンピューターの停止まで、できる限りのことを行っていると記した。また議会に対し、ランサムウェアを含む重大なリスクを伴うサイバーインシデントや、重要インフラとそのサプライチェーンに影響を及ぼすインシデントの報告について、全国的な基準を設ける法律を制定するなど、より積極的に関与するよう求めた。」
同時に、Aspen Cyber SummitでMonaco氏は、政府請負業者に攻撃を受けた際の開示を義務付けることと、ランサムウェア攻撃における暗号資産の役割を標的にすることを目的とした2つの取り組みを発表した。
ランサムウェア対策が世界規模に
この新たな取り組みは、Biden政権と議会が政府の力を行使し、大手から小規模まで急増するランサムウェア攻撃に対抗する、より大きな取り組みの一環だ。被害を受けた著名な企業には、エネルギー会社のColonial Pipeline、世界的な食肉加工会社JBS、マネージドサービスプロバイダーのKaseyaなどがある。
取り組みは複数の軌道で進められており、攻撃を指揮する悪質な攻撃者やグループを追及することに加え、攻撃を受けたり身代金を支払ったりした際に、民間組織により多くの情報を開示させることも含まれる。報告は重要な要素だと、Monaco氏は記している。
「速やかな報告がなければ、捜査の機会が失われ、同じ脅威に直面する他の被害者を支援する能力が低下し、政府はわが国が直面する脅威の全体像を把握できなくなる」と同氏は記した。「現在の報告の空白は、ランサムウェアの脅威だけでなく、あらゆるサイバー犯罪に対抗する政府の能力を妨げている。民間部門のパートナーから重要な知見を得られないまま、私たちは単独で対応することになる。この状況は今日、変わらなければならない。」
Biden政権は今年初めから、ランサムウェアの脅威への対応について積極的に発言してきた。直近では、バイデン大統領が今月、ランサムウェアなどのサイバー犯罪に対処するため30カ国による会議の開催を呼びかけ、10月中にオンライン会合を開く計画を示した。Biden氏はすでに、ロシア発のサイバー攻撃への対処をロシアに迫っており、中国のサイバー活動を抑制すると表明している。
司法省、ランサムウェア対策の新たな取り組み
司法省による新たな取り組み、すなわちNational Cryptocurrency Enforcement Teamの創設と民事サイバー詐欺対策は、Ransomware and Digital Extortion Task Forceの設立など、これまでの措置に続くものだ。7月には司法省と国土安全保障省(DHS)が、連邦政府全体のサイバーセキュリティ関連リソースを集約するWebサイト、StopRansomware.govを開設した。
このほか、他の政府機関もランサムウェアの脅威に対処する動きを見せている。DHSのAlejandro Mayorkas長官は、TSAの新規則により、大手航空・鉄道輸送会社がサイバー攻撃を政府当局者に報告する必要が生じると発表した。この要件は、Colonialへの攻撃を受けてパイプライン事業者に課されたものと同様で、これにより米東海岸の主要パイプラインは数日間の操業停止を余儀なくされた。Mayorkas氏は、この義務を他の事業体にも拡大する計画だと示したと報じられている。
議会も動き始めている。上院国土安全保障委員会は今週、Cyber Incident Reporting Actを提出した。同法は、病院や石油・ガス会社などの重要インフラ組織に対し、サイバー攻撃と身代金支払いを72時間以内に報告するよう義務付けるものだ。共和党議員らは中小企業をこの要件の対象外とすることに成功したが、同法はなお上下両院の承認を得る必要がある。
関連記事:あなたもランサムウェアの標的になる?攻撃者が狙う対象とは
身代金支払いに注目
Elizabeth Warren上院議員(民主党、マサチューセッツ州)とDeborah Ross下院議員(民主党、ノースカロライナ州)も今週、Ransom Disclosure Actを提出した。同法が成立すれば、組織はランサムウェアの支払いに関する情報(支払った身代金の額や使用した通貨の種類など)を48時間以内に報告することになり、DHSにはその情報を公開する義務が課される。法案はBiden大統領の署名を受ける前に、上院と下院の承認を得る必要がある。
Warren氏は声明で、同法案が重要なのは「ランサムウェア攻撃が急増しているにもかかわらず、サイバー犯罪者を追及するために不可欠なデータが不足している」ためだと述べた。同氏によると、ランサムウェア攻撃の件数は2019年から2020年にかけて世界で62%、北米で158%増加した。また昨年、被害者が支払った身代金は約3億5,000万ドルに上ったとし、ブロックチェーン分析会社Chainalysisの数字を引用した。
Warren氏とRoss氏の法案は、IoTセキュリティベンダーViakooの創業者兼CEO、Bud Broomhead氏によれば、セキュリティ対策が施されていないモノのインターネット(IoT)デバイスが、規模を問わずあらゆる企業にとってセキュリティリスクとなることを認識したものだ。
Broomhead氏はeSecurity Planetに対し、「ハッカーが圧倒的に好む標的はIoTデバイスだ。どこにでも存在し、侵害しやすいからだ」と語った。「Targetなど、IoTデバイスが攻撃対象となって侵害され、ランサムウェアによる業務妨害や恐喝が仕掛けられた企業に聞けばよい。」
暗号資産への対応が必要
さらに、マサチューセッツ州選出のEdward Markey上院議員、ロードアイランド州選出のSheldon Whitehouse上院議員、カリフォルニア州選出のTed Lieu下院議員、ロードアイランド州選出のJim Langevin下院議員は、書簡を司法、財務、国務、国土安全保障の各省に送り、ランサムウェア対策の強化を要請した。これには、悪質な攻撃者が身代金の支払いとして要求することの多い暗号資産の役割への対応も含まれる。民主党議員、司法省、その他の機関が暗号資産に注目しているのは、暗号資産がもたらす匿名性によって攻撃者が身を隠しやすくなるためだ。
サイバーセキュリティベンダーNetenrichの主席脅威ハンター、John Bambenek氏はeSecurity Planetに対し、ランサムウェアに反撃するには暗号資産への対応が不可欠だと語った。
「暗号資産がなければ、ランサムウェアも存在しない」とBambenek氏は述べた。「必要な規模で資金を移動させることは、他の手段を使う犯罪者にとっては単純に実行不可能だ。」
サイバーセキュリティコンサルティング会社CoalfireでPCI製品・品質保証部門のディレクターを務めるKarl Steinkamp氏によれば、暗号資産取引所や暗号資産業界で活動する第三者に対する規制・コンプライアンス要件は、個人投資家や機関投資家を保護する解決策の一部になる可能性が高い。ただし議員らは、自分たちが何について話しているのかを確実に理解する必要がある。
「イノベーションを阻害しないためにも、こうした取り組みは慎重に検討し、進める必要がある」とSteinkamp氏はeSecurity Planetに語った。「政治家は、テクノロジーの仕組みや、その先に生じる影響を十分に理解しないまま、法案に要素を盛り込むべきではない。」
サイバーセキュリティベンダーPathlockの社長、Kevin Dunne氏はeSecurity Planetに対し、政府と民間部門が協力すべき分野は2つあると語った。1つ目は予防だ。クラウドホスティングプロバイダー、ネットワーク企業、暗号資産取引所など、攻撃を可能にし得るプラットフォームと協力し、プラットフォーム上でアカウントが作成された際に情報を収集することで、「攻撃が必然的に発生した際、盗まれたデータや資金を追跡するためのフォレンジック情報を提供」できる。
もう1つの協力分野は対応だ。被害者やプラットフォームと協力して情報を収集し、悪質な攻撃者の特定と訴追につなげることを意味する。
「こうした攻撃に現実的なリスクが伴うと認識させることは、そもそも攻撃を思いとどまらせるうえで不可欠だ」とDunne氏は述べた。
ランサムウェアの防御と復旧に関する関連記事:





