オハイオ州コロンバスのサイバーセキュリティ防御に大きな打撃となる事態が発生した。同市は最近、大規模なサイバー攻撃の標的となり、50万人を超える住民の機密情報が流出したのだ。ロシアとのつながりがあるとみられるランサムウェア集団Rhysidaが7月18日に攻撃を仕掛けた後、コロンバスは今も大量の住民の機密データ流出の余波に苦しんでいる。流出したデータには、氏名や住所から社会保障番号、銀行口座情報まで、あらゆる情報が含まれているとみられる。
今回の攻撃は、企業にとって重要な教訓を示している。市政府のような極めて重要な機関でさえ、サイバー脅威に対して脆弱なのだ。コロンバスにおけるRhysidaの侵害は単発の事件ではなく、公共部門と民間部門の双方に影響を及ぼす、増加の一途をたどるランサムウェア攻撃の最新事例である。コロンバス当局は攻撃を阻止するため市のシステムをインターネットから切断したものの、後になって大量のデータが盗まれ、ダークウェブ上で流通していたことが明らかになった。
侵害の詳細:発端と拡大
コロンバスのサイバー攻撃は、その規模だけでなく、盗まれたデータの種類でも注目を集めた。6.5テラバイトを超える機密情報が侵害され、侵害は市の人口の約55%にあたる、およそ50万人の住民に影響を及ぼした。盗まれたデータには、氏名、生年月日、社会保障番号、銀行口座情報、さらには住民と市のサービスとのやり取りの記録まで含まれているとみられる。
今回の侵害により、住民は個人情報盗難や金融詐欺といった潜在的なリスクにさらされており、公共部門におけるより強固なサイバーセキュリティ対策の必要性が一層高まっている。
- 今回の侵害は、これまでにも他の著名な機関を標的としてきたRhysidaランサムウェア集団による高度な攻撃に端を発したとみられる。
- Rhysidaの典型的な手口は、ネットワークの防御を突破して機密データを持ち出し、身代金が支払われなければデータを流出または競売にかけると脅迫するというものだ。
- コロンバスの場合、Rhysidaはデータの公開を避けるための支払いとして、30ビットコイン、当時のレートで約190万ドルを要求したとみられる。
コロンバス当局の対応
コロンバス当局は当初、ネットワークをインターネットから切断することで侵害を封じ込めたと主張した。しかし、盗まれた情報がすでにダークウェブへアップロードされていたことを示す証拠が間もなく現れた。Rhysidaはデータの真正性を証明するため、サンプルファイルまで公開し、市のデータベース、従業員の認証情報、クラウド管理ファイル、さらには市の交通監視カメラ映像にもアクセスしていたことを明らかにした。
こうした問題にもかかわらず、コロンバス市長Andrew Gintherを含む市当局者は脅威を過小評価し、盗まれたデータは「破損」しているため利用できない可能性があると示唆した。しかし、流出データが第三者からアクセス可能になったことを受け、サイバーセキュリティの専門家や地元メディアの報道は、ほどなくこの主張に疑問を呈した。
個人と企業への直接的な影響
個人情報がダークウェブ上でアクセス可能になった可能性があることで、住民は金銭的損失や評判の毀損のリスクにさらされている。多くの住民にとって、自分たちの機密データが悪意ある攻撃者に悪用される可能性は深刻な懸念であり、データの悪用は追跡や封じ込めが難しいことが多いため、その影響は何年にも及ぶ可能性がある。
今回の侵害の影響は個人にとどまらず、コロンバス市内および周辺で事業を営む企業にも及んでいる。
- 顧客データを扱う企業や市のネットワークとやり取りする企業は、いまやより高いリスクに直面している。
- 今回の攻撃は、自治体のITインフラだけでなく、企業が円滑かつ安全に業務を行うために依存する、より広範なエコシステムにも脆弱性があることを浮き彫りにした。
- 市のサービスに依存する企業は業務の中断に見舞われる可能性があり、機密性の高い顧客情報を扱う企業は、自社の顧客も同様にデータを侵害されるのではないかと懸念すれば、評判上のリスクに直面しかねない。
コロンバスの攻撃は、サイバーセキュリティにおける官民連携の必要性が高まっていることも示している。高度化する中、企業と地方自治体はいずれも協力し、リソース、知見、ベストプラクティスを共有して、サイバーセキュリティ全体を向上させなければならない。
企業がこうした攻撃を回避する方法
企業は、自社の業務と顧客データを守るため、先を見越したサイバーセキュリティ戦略を採用すべきだ。サイバー脅威から身を守るために、すべての企業が検討できる重要な対策を以下に示す。
1. ITインフラを強化する
最新のサイバー脅威に耐えられるよう、既存のセキュリティアーキテクチャを評価する。最新のファイアウォール、安全なアクセス制御、侵入検知システムを導入することは必須だ。さらに、攻撃者に悪用される可能性のあるセキュリティ上の隙をふさぐため、定期的にソフトウェアにパッチを適用し、システムを最新の状態に保つことも検討すべきだ。
2. 定期的なセキュリティ監査と脆弱性評価を実施する
セキュリティ監査と脆弱性評価は、攻撃者に発見される前に組織の防御の弱点を特定できる。例えば、ペネトレーションテストは潜在的な攻撃をシミュレーションし、対応能力を評価できるようにする。定期的な監査は、セキュリティ基準への準拠を確実にし、先を見越したセキュリティ体制の維持にも役立つ。
3. データの暗号化とバックアップの手順を導入する
暗号化した機密データは、データにアクセスされても適切な復号鍵がなければ読み取れない状態を維持することで、保護を一段と強化する。データを安全なオフラインの場所に定期的にバックアップしておけば、ランサムウェア攻撃が発生した場合の被害を軽減でき、身代金の要求に屈することなくデータを復旧できる。
4. 従業員を訓練する
従業員は、サイバー攻撃に対する最初の防衛線となることが多い。サイバーセキュリティ意識向上トレーニングは、スタッフがフィッシング詐欺やソーシャルエンジニアリング攻撃など、さまざまな脅威を見分けるのに役立つ。
従業員が最新の攻撃手法や不審な活動の報告方法を把握できるよう、定期的な研修を実施する。
5. 多要素認証(MFA)を導入する
多要素認証は、パスワードに加えてセキュリティ層を追加し、権限のないユーザーが機密システムにアクセスすることを困難にする。モバイル端末に届くコードなど、2つ目の認証手段を要求することで、アカウントが侵害されるリスクを大幅に低減できる。
6. 包括的なインシデント対応計画を策定する
詳細なインシデント対応計画があれば、侵害が発生した際に迅速に行動できる。この計画には、サイバーインシデント発生時の検知、封じ込め、被害軽減の手順を盛り込むべきだ。指揮系統を確立し、明確なコミュニケーション手順を定めておけば、効果的に対応し、攻撃の影響を抑えられる。
ここで挙げたのは、サイバーセキュリティのレジリエンスを強化し、潜在的な侵害にさらされるリスクを低減するために活用できる予防策の一部にすぎない。従業員を守ることに加え、サイバーセキュリティのベストプラクティスに従う企業は、顧客データのセキュリティを重視している姿勢を示せる。これは、競争の激しい市場でブランドの評判を高めることにもつながる。
もう1つの有効な対策は、アタックサーフェス管理(ASM)ソフトウェアに投資することだ。ASMツールは組織のデジタルフットプリントを継続的に監視・評価し、攻撃者に悪用される前に、外部に露出したすべての資産に存在する脆弱性を特定する。

