ランサムウェア対策というと、「怪しいメールの添付ファイルを開かない」「不審なサイトにアクセスしない」といった、ウイルスの侵入を防ぐ入口対策をイメージする方が多いかもしれません。もちろんこれらは重要ですが、近年の被害事例を見ると、入口対策だけでは防ぎきれない侵入経路が急増しています。
ランサムウェアはどのように侵入するのか
従来、ランサムウェアは「怪しいファイルを開いた瞬間」に感染するイメージが強くありました。しかし近年、警察庁や各種調査機関が公表する被害報告では、次のような侵入経路が大きな割合を占めています。
- VPN機器の脆弱性を突かれ、そこから社内ネットワークへ侵入される
- フィッシングやダークウェブ経由で盗まれたID・パスワードを使い、正規の利用者になりすましてログインされる
- 侵入後、管理者権限を奪取し、サーバー内のデータを暗号化される
特に2つ目の「正規ログインによる侵入」は、ウイルスファイルの実行を伴わないため、アンチウイルスソフトだけでは検知が難しいという特徴があります。攻撃者は正規の利用者と同じ入口から、同じ手順でログインしてくるためです。
なぜ入口対策だけでは不十分なのか
入口対策は「攻撃者を中に入れない」ための対策です。しかし、ID・パスワードが盗まれてしまうと、攻撃者は正規のログイン画面から堂々と入ってきます。この場合、いくらメールフィルタやウイルス対策を強化していても、ログイン自体を止めることはできません。
そのため、ランサムウェア対策では「盗まれない対策」だけでなく、「盗まれても、それだけでは入れない状態にする」対策を組み合わせることが重要になります。
「盗まれても入れない」ための具体策
1. 多要素認証(MFA)の導入
ID・パスワードに加えて、スマートフォンや専用デバイスなど「所持情報」による確認を組み合わせることで、パスワードが漏洩しただけではログインできない状態を作れます。詳しくは 多要素認証(MFA)とは?の解説記事をご覧ください。なお、多要素認証がランサムウェアのどの侵入経路に効いて、どの経路には効かないのかは ランサムウェア対策としての多要素認証|防げる経路と防げない経路で詳しく整理しています。
2. サーバー・重要PCから優先的に守る
会計データ・顧客情報・共有ファイルなど、被害の影響が大きい情報が集まるサーバーや重要PCから優先的に認証を強化します。すべての端末を一度に対応するのが難しくても、優先度の高いものから着手することで被害を大きく抑えられます。
3. リモートアクセス・VPN接続時の認証強化
社外からのアクセスや、外部の保守会社によるリモート接続も、ID・パスワードのみに依存していないか確認します。取引先や委託先を経由した侵入は サプライチェーン攻撃とも呼ばれ、近年の大きな被害の起点になっています。
侵入に使われるID・パスワードがどこから漏れるのかはフィッシングによる認証情報の窃取・パスワードリスト攻撃で、侵入の兆候を見つける方法は不審なログインを見つけるチェック方法で解説しています。
実際の被害事例から学ぶ
近年、大手企業でもVPN機器の脆弱性や、盗まれたID・パスワードを起点としたランサムウェア被害が発生しています。具体的な事例は ID・パスワード漏洩の実例と対策で紹介しています。これらの多くは、入口対策だけでは防げなかったケースです。侵入経路として特に多いVPN機器については VPN脆弱性対策で詳しく解説しています。
まずは自社の状況を確認する
「UTMやウイルス対策ソフトを導入しているから大丈夫」と思われる方も多いのですが、これらと認証はそもそも守っている領域が異なります。詳しくは UTM・ウイルス対策があれば認証は不要?守っている領域の違いで解説しています。
自社のランサムウェア対策が「入口対策」に偏っていないか、盗まれたID・パスワードで侵入されるリスクがないかは、現状の認証方式によって異なります。applippliの無料診断では、約3分の質問に回答するだけで、ID・パスワード窃取に対するリスクレベルと、国主導の SCS評価制度への対応状況を確認できます。パスワードが漏洩した場合の初動対応は パスワードが漏洩したらどうなる?企業への影響と初動対応で解説しています。
よくある質問
Q. 怪しいメールを開かないよう注意していれば十分ですか?
A. 十分ではありません。近年の被害報告では、盗まれたID・パスワードを使い、正規の利用者になりすましてログインされる経路が大きな割合を占めています。この経路はウイルスファイルの実行を伴わないため、入口対策だけでは防げません。
Q. なぜ正規ログインによる侵入はアンチウイルスソフトで検知できないのですか?
A. 攻撃者は正規の利用者と同じ入口から、同じ手順でログインしてくるため、通常の業務アクセスと見分けがつきにくいためです。アンチウイルスソフトは不正なプログラムの実行を検知する仕組みであり、正規の認証情報によるログイン自体は検知の対象になりません。
Q. 「盗まれても入れない」状態にするには何が必要ですか?
A. 主に3つです。多要素認証(MFA)の導入、サーバー・重要PCから優先的に認証を強化すること、リモートアクセス・VPN接続時の認証強化です。すべての端末を一度に対応できなくても、優先度の高いものから着手することで被害を大きく抑えられます。
