GoogleとAccentureのランサムウェア白書の重要ポイント
2022年11月7日
0 分で読めますランサムウェアは1989年から存在していますが、2016年以降、その脅威は大幅に拡大しています。AccentureとGoogle Cloudの著者が、SnykのSecurity Relations Teamに所属するVandana Verma Sehgalとともに、先日、ランサムウェアの現状と、この深刻化する問題に対処する方法を詳しく解説した白書「Ransomware State of Mind: How to Better Protect Your Business」を公開しました。このレポートでは、ランサムウェアがビジネスに及ぼす影響や近年の注目を集めた攻撃から、ゼロトラストやエンドポイントセキュリティまで、幅広く取り上げています。
この記事では、白書の重要ポイントを紹介します。
ランサムウェアとは?
レポートによると、ランサムウェアは組織の重要なデータを危険にさらす悪意のあるソフトウェアです。多くの場合、スピアフィッシングメールを通じて送られますが、それだけに限りません。ランサムウェアがコンピューターシステムに感染すると、重要なデータを標的にし、身代金が支払われてロックが解除されるまで、ユーザーがそのデータにアクセスできないようにします。ランサムウェアの侵入経路はいくつかありますが、特に多いのは次のとおりです。
ソーシャルエンジニアリング
フィッシング
リモートデスクトップ/ターミナルプロトコル(RDP)
ソフトウェアの脆弱性
COVID-19の流行と世界的なリモートワークへの移行により、ランサムウェアはさらに深刻な脅威となりました。働き方の変化によって企業ネットワークの境界が従業員の自宅にまで広がり、組織にとってセキュリティの確保がより難しくなったのです。
ランサムウェアの影響とは?
ランサムウェア攻撃が成功するかどうかにかかわらず、企業は大きな影響を受けます。Gartnerは、2025年までにIT組織の少なくとも75%が1回以上のランサムウェア攻撃を経験すると予測しています。短期的には、データに一時的にアクセスできなくなるほか、インシデント対応や被害軽減、訴訟にかかる費用が発生する可能性があります。
長期的には、企業から次のような課題が報告されています。
組織の66%が、ランサムウェア攻撃を受けた後に大幅な収益減少を報告しました。
29%が、ランサムウェア攻撃後の財政的な圧力により、従業員の解雇を余儀なくされたと回答しました。
組織の53%が、攻撃の成功によってブランドと評判が損なわれたと回答しました。
さらに、組織の26%が、ランサムウェア攻撃によって一定期間、事業の停止を余儀なくされたと報告しています。
注目を集めたランサムウェア攻撃
近年、特に大きく報じられたランサムウェア攻撃をいくつか紹介します。
Colonial Pipeline:この攻撃では、パイプラインを管理するデジタル資産がランサムウェアの影響を受け、燃料不足やガソリンスタンドでの長い待ち時間、価格の急騰を招きました。
JBS Foods:大手食肉加工会社のJBS Foodsはランサムウェア攻撃を受け、米国、カナダ、オーストラリアの豚肉・牛肉処理施設が停止しました。
CD Projekt:『The Witcher』などの有名ゲームを制作したゲーム会社です。ランサムウェアの攻撃者は、身代金を支払わなければ知的財産や従業員情報を公開すると脅迫しました。
GoogleとAccentureの白書から学ぶ重要ポイント
BlackFogの推計によると、ランサムウェアによる世界全体の損害額は、今年200億ドルに達する見込みです。データ、収益、評判を守りたい企業にとって、実証済みの戦略や戦術、ソフトウェアソリューションの導入が欠かせません。
GoogleとAccentureの白書から重要な知見を見ていきましょう。ランサムウェア攻撃への理解を深め、効果的に対策する方法を紹介します。
ランサムウェアは段階的に拡散する
ランサムウェア攻撃は一度に起こるわけではありません。攻撃者はシステムに侵入した後、目的のものを見つけるまで潜伏するため、時間がかかります。ランサムウェア攻撃の各段階を簡単に説明します。
攻撃者は、標的ネットワークにアクセスできる侵害済みエンドポイントを通じて侵入します。
攻撃者は身を隠しながらシステム内を横方向に移動し、価値のあるリソースを集めようとします。
横方向に移動する中で、攻撃者はネットワークベースの信頼関係を悪用し、権限を昇格させます。
攻撃者がランサムウェアを実行します。
攻撃者が最初の段階から4番目の段階に至るまでの時間は、数分の場合もあれば、数日から数週間に及ぶ場合もあります。AIDS Trojanでは、ランサムウェアが実行されるまで、感染したコンピューターが90回起動していました。
ゼロトラストは不可欠なセキュリティ対策
悪意のある攻撃者から身を守るために、企業が導入できる最も予防的かつ効果的なセキュリティ対策の一つが、ゼロトラストセキュリティです。ゼロトラストセキュリティとは、本人確認が完了するまで、アプリケーションやシステムへのアクセス権限を一切付与しない考え方です。
ゼロトラストセキュリティを実現するために、企業が活用できる方法をいくつか紹介します。
セキュアな信頼境界(STP):リモートワーカーが使用するデバイスなど、信頼できるエンティティの周囲に境界を設定します。
多要素認証(MFA):リスクの高いサービスへのアクセス要求時に、2つ以上の方法でユーザーの本人確認を行います。
シングルサインオン(SSO):ユーザーごとに1組のログイン認証情報を設定し、事前に承認された一連のアプリケーションやサービスへのアクセスを可能にします。
セキュアなコードレビューで社内アプリを保護
社内アプリは多くの企業にとって不可欠であり、攻撃者にとっては大量の機密情報を取得する機会にもなります。これらのアプリケーションを保護するうえで、DevSecOpsチームが注意すべき一般的な領域をいくつか紹介します。
外部からアクセス可能なストレージバケットなど、インフラの設定ミス
許可されていないホストやストレージへのアクセスなど、ツールチェーンの脆弱性
管理されていないバイナリなど、オープンソースのサプライチェーンの問題
人為的ミスや経験不足による、安全でないコーディング慣行
許可されていない改ざんなど、ビルドの完全性に関する問題
セキュアなコードレビュー、静的アプリケーションセキュリティテスト(SAST)、ソフトウェア構成分析(SCA)などのツールで、これらのアプリを保護できます。
セキュアなコードレビューは、ソフトウェア開発ライフサイクル(SDLC)の早い段階でソースコードを調べ、脆弱性を発見するシフトレフト戦略です。
Snyk CodeのようなSASTツールは、コードの記述中にスキャンを行い、脆弱性を発見します。開発者に使いやすい修正方法を提案するため、迅速な修正が可能です。
Snyk Open SourceのようなSCAツールを使うと、開発者はオープンソースの依存関係に含まれるセキュリティ脆弱性やライセンスの問題を検出し、優先順位を付けて修正できます。
GitOpsでInfrastructure as Code(IaC)を管理
GitOpsは、インフラセキュリティを自動化する手法として普及が進んでいます。Git、コードレビュー、CI/CDなど、DevOpsの概念をインフラに適用するものです。GoogleとAccentureのレポートでは、GitOpsの活用方法として次のような提案が挙げられています。
インフラの定義をコード(YAMLファイルなど)として記述する。
ソースコード管理システムを使ってインフラの設定を管理する。
リポジトリ内のすべての変更が実際のクラスターに反映され、帯域外の変更はロールバックされるよう、適用を自動化する。
変更リクエストをソースコード管理(SCM)リポジトリのブランチとして表現する。
すべての変更をmasterブランチへのマージとして表現する。
IaCの自動化には、Snyk IaCを利用する方法もあります。このツールを使えば、開発者はデプロイ前の開発ワークフローでIaCのセキュリティとコンプライアンスを自動化し、デプロイ後にドリフトや不足しているリソースを検出できます。
セキュリティポリシーとテストを自動化
コードスキャナーなどの自動化を活用すれば、リリースプロセスを遅らせずに平均修復時間(MTTR)を短縮できます。また、開発サイクルの早い段階で問題を検出できるため、開発者は普段のワークフローの中で対処できます。
機能ブランチのマージは、自動テストを導入する絶好のタイミングです。自動化の手順は次のとおりです。
機能ブランチごとのセキュリティを動的にテストする専用環境を作成する。
テストを実行する。
コードレビュー担当チームに結果を提示する。
その後、開発者は脆弱性を修正するか、リスクを受容するか、代替策が見つかるまでプロジェクトを延期するかを判断できます。また、Snykのポリシー・アズ・コードエンジンを使えば、セキュリティ担当者はOPAとRegoを用いて、セキュリティルールやカスタムポリシー、コンプライアンスに対応したセキュリティルールセットを構築できます。これにより、コードからクラウドまで一貫したポリシーの単一の信頼できる情報源を確立できます。
ランサムウェアを防ぐ方法
ランサムウェアを100%防ぐのは高い目標かもしれませんが、リスクを最小限に抑える適切な保護を実現することは可能です。深刻化する脅威に先手を打つため、次の戦略を実践しましょう。
PaaSオーバーレイ、プラットフォーム、基盤という3つのセキュリティレイヤーすべてに、セキュリティの原則が適用されていることを確認する。
インフラをコードとして宣言・設定し、インフラのセキュリティを強化する。
ソースコード、オープンソースライブラリと依存関係、証明情報、デプロイ済みアーティファクトをテストして検証する。
この記事で紹介したように、SASTとSCAの自動化によってセキュリティをシフトレフトする。
Value Stream Delivery Platformを活用し、すべてのアクティビティを一元的に監査できるようにする。
まとめ
ランサムウェアの脅威を最小限に抑えることは、世界中の企業に共通する目標です。不可能に思えるかもしれませんが、今日のテクノロジーを活用すれば、サイバー犯罪者から組織を守ることは可能です。Snykは、コード、オープンソースの依存関係、IaC、コンテナなどを保護するスキャンツールを提供しています。すべて、業界をリードするSnykのセキュリティインテリジェンスを活用しています。今すぐ無料アカウントをずっと利用して始めましょう。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。
