ランサムウェア対策はどこまで必要?企業規模・リスク別に考える対策レベル
ランサムウェア対策について調べると、
- EDR
- 多要素認証
- バックアップ
- SOC
- SIEM
- ネットワーク分離
- 脆弱性管理
など、さまざまな対策が見つかります。
では、すべての企業が同じレベルまで対策する必要があるのでしょうか。
実際には、企業規模や扱っている情報、事業への影響によって、優先すべき対策は異なります。
今回は、ランサムウェア対策を3つのレベルに分けて考えてみます。
レベル1:まず実施したい基本対策
企業規模にかかわらず、まず確認したい対策です。
アップデート
OSやソフトウェア、VPN機器などを最新の状態にします。
攻撃者は公開されている脆弱性を悪用して侵入する場合があります。
多要素認証
VPNやクラウドサービスなど、外部からアクセスできる環境では特に重要です。
ID・パスワードが漏洩しても、不正アクセスを防げる可能性が高まります。
バックアップ
重要なデータを定期的にバックアップします。
ランサムウェアによってデータが暗号化された場合に備えて、バックアップ自体が攻撃の影響を受けない構成を検討する必要があります。
セキュリティ教育
不審なメールや添付ファイルへの対応方法など、基本的なルールを社内で共有します。
レベル2:被害拡大を防ぐ対策
基本対策が整ったら、次に「侵入された場合」を想定します。
EDR
端末上の不審な動作を検知し、ランサムウェアなどの攻撃を早期に発見する仕組みです。
ネットワーク分離
すべての端末やサーバーが自由に通信できる状態では、一度侵入された際に被害が広がる可能性があります。
システムの役割に応じてネットワークを分けることで、横展開を抑えます。
権限管理
従業員に必要以上の権限を与えないことも重要です。
特に管理者権限を持つアカウントは、厳しく管理する必要があります。
レベル3:継続的な監視・対応体制を整える
サイバー攻撃による事業への影響が大きい企業では、さらに高度な対策を検討します。
例えば、
- SOCによる24時間監視
- SIEMによるログ分析
- インシデント対応体制の構築
- 定期的なセキュリティ診断
- 攻撃を想定した訓練
などがあります。
目的は、単に攻撃を防ぐことではありません。
侵入された場合でも早く発見し、被害を最小限に抑えることです。
自社のレベルはどう判断する?
一つの考え方として、次の項目を確認してみましょう。
扱う情報は重要か
個人情報や顧客の機密情報など、流出した場合の影響が大きい情報を扱っている場合は、対策レベルを高くします。
システムが停止すると事業に影響するか
「1日システムが停止したらどうなるか」を考えてみます。
売上や顧客対応、生産活動などへの影響が大きい場合は、復旧や監視に重点を置く必要があります。
インターネットからアクセスできるシステムは多いか
VPNやWebサーバーなど、外部からアクセスできる環境が多いほど、攻撃対象となる入口も増えます。
セキュリティを運用できる担当者はいるか
高度なセキュリティ製品を導入しても、監視や運用ができなければ十分な効果を得られない場合があります。
自社で対応するのか、外部サービスを利用するのかも含めて検討します。
対策レベルをマトリクスで整理する
例えば次のように考えることができます。
| リスク | システム停止の影響 | 対策レベル |
|---|---|---|
| 小さい | 小さい | 基本対策 |
| 中程度 | 中程度 | 基本対策+監視・被害拡大防止 |
| 大きい | 大きい | 継続監視+高度な対策 |
さらに「予算」「運用人数」「扱う情報」などを加えることで、自社に合った判断基準を作ることができます。
まとめ
ランサムウェア対策において、「すべての企業が同じ対策をする」という考え方は現実的ではありません。
重要なのは、自社のリスクに合わせて対策レベルを決めることです。
レベル1:侵入を防ぐ基本対策
レベル2:侵入された後の被害拡大防止
レベル3:継続的な監視とインシデント対応
という形で段階的に考えると、対策を整理しやすくなります。
「何を導入するか」から考えるのではなく、まずは「自社にとって最も大きなリスクは何か」を整理することが、適切なランサムウェア対策につながります。
