ランサムウェア感染時のフォレンジック調査:初動対応が事業継続と信頼を左右
ランサムウェア感染時のフォレンジック調査の重要性

ランサムウェア攻撃の被害は収まることなく、国内でも名だたる大企業がシステム障害によって長期にわたる事業停止状態に追い込まれた事例が報告されている。ITインフラ事業者が攻撃を受けた結果、サービスを利用する企業に被害が生じたケースもある。

被害拡大を防ぐ初動対応の重要性

ランサムウェア攻撃に気付いたら、すぐに着手すべきなのは2つだ。1つは、攻撃経路や被害範囲を判別するための調査。もう1つは、被害を受けたシステムを復旧し、できる限り迅速に業務を再開できるようにすることだ。そのためには、復旧作業を進めながらも、攻撃の痕跡を残すための証拠の保全が重要になる。

なぜ証拠の保全が必須なのか。それは、被害後に企業が果たすべき説明責任と深く関わるためだ。攻撃の全容を正確に判別し、被害発生後の情報開示や再発防止につなげるためには、攻撃の痕跡を残しておく必要がある。復旧を急ぐあまり証拠を失ってしまうと、いつ、どの経路から侵入されたのか、どの情報が影響を受けたのかを特定できなくなる恐れがある。

Pickt横長バナー — Telegram用の共同買い物リストアプリ

フォレンジック調査で何をするのか

ランサムウェア攻撃を受けた際のフォレンジック調査では、侵入経路や感染範囲、情報漏えいの有無などを調査・分析し、被害の全容を明らかにする。また、その結果を報告書として整理し、原因究明や再発防止策の検討、取引先や関係機関への説明責任を果たすために活用する。

攻撃を受けた際、IT部門では早急なシステム復旧が最優先となり、フォレンジック調査は後回しになりがちだ。しかしデジタルデータフォレンジックの専門家は「フォレンジック調査では、報告書の作成など対外的な説明への対応が求められるケースがあります。ランサムウェア攻撃の場合はシステムに侵入されてから暗号化が実施されるまでに時間差があり、いわゆる潜伏期間が生じます。この期間が仮に決算のタイミングに重なると、監査法人から指摘を受けて決算ができなくなる例もあります」と指摘する。

専門家による支援体制

攻撃手法の進化は加速しており、最近はAIを悪用することでこれまで以上に巧妙な攻撃が出現しているため、被害を完全に防ぐことは困難だ。企業活動が社会の中での営みである以上、事後に「何があったのか」を丁寧に説明し、今後の再発防止につながなければ、事業継続そのものに支障が生じる可能性もある。だからこそ、被害発生時に迅速な復旧を図るだけでなく、攻撃の全容判別と説明責任を果たすため、速やかにフォレンジック調査に着手できる体制を整えておくことが求められる。

こうした課題に対し、包括的な支援を行っているのがデジタルデータフォレンジックだ。「困った人を助け、困った人を生み出さず、世界中のデータトラブルを解決します。」という理念を掲げ、データリカバリー事業、フォレンジック事業、セキュリティ事業を柱にサービスを提供している。

同社はフォレンジックに精通するエンジニアを多数擁し、調査・分析からデータの復旧、再発防止策の提案までを自社内で一気通貫して対応できる点が強みだ。捜査機関への協力実績も豊富で、調査結果をもとにした外部機関や関係者向け報告資料の作成支援でも確かな実績を重ねている。

Pickt記事後バナー — 家族イラスト付きの共同買い物リストアプリ

さらに、HDDが物理的にクラッシュした場合にも対応できるデータ復旧ラボやクリーンルームを備えるほか、セキュリティ分野では企業のネットワーク、サーバ、PC、クラウドを24時間365日体制で監視するSOCを自社運営している。フォレンジック業界では、エンジニアのリソースが逼迫して依頼への対応を断る事業者もいるというが、同社では、100人規模のエンジニア体制を生かし、緊急性の高いインシデントにも対応できる体制を整えている。

脆弱性診断やペネトレーションテスト、ダークウェブ調査といった事前の被害予防から、万一の際のフォレンジック調査・復旧までを一貫して任せられるパートナーの存在は、巧妙化するサイバー脅威に立ち向かう企業にとって大きな頼りになるはずだ。